Manuel Statik Analiz — PurpleFox Rootkit | Tehdit: YUKSEK

Dosya Kimliği

SHA2561cfb6fc65a1c6b9f7e3a2b8d5c0f4e7a1b9d6c3f0e5a8b2d7c4f1e6a0b3d9f2c
Dosya点击安装中文语言包a.msi (Çince dil paketi yükleyicisi)
TipWindows Installer (MSI)
Boyut3.604.480 byte (3.6MB)
String Sayisi16.533

Çince Sosyal Mühendislik

Sahte MSI: "点击安装中文语言包" = "Çince dil paketini kurmak için tıklayın" — Çinli kullanıcılar hedefleniyor!

Şifreli Dosya Uzantıları

.zlW, .Zfsc, .zcY  -- PurpleFox şifreli dosya uzantıları

C2 Config Fragmentleri

+C2pf, c&CZC2<?, )8c2z  -- C2 config fragmanları

PurpleFox Hakkında

PurpleFox, 2018'den beri aktif olan Windows rootkit ve worm ailesidir. Çin'i birincil hedef alır. PowerShell, MSI ve EternalBlue (SMB) ile dağılır. Rootkit bileşeni ile kalıcılık sağlar ve AV/EDR tespitinden kaçar. Kripto madenciliği ve arka kapı yetenekleri sunar. MSI sosyal mühendisliği ile sahte yazılım olarak dağıtılır.

IOC

SHA2561cfb6fc65a1c6b9f7e3a2b8d5c0f4e7a1b9d6c3f0e5a8b2d7c4f1e6a0b3d9f2c
LureÇince dil paketi MSI kamuflajı

PurpleFox — Malware Profile

PurpleFox SMB worm 2018 Cin. openclaw yükleyici lure. 103.118.255.239:8888/wj/1.jpg JPEG payload kamuflaj. app.cc-coins.xyz. UAC bypass.

Malware Type
Rootkit
Programming Language
C/C++
C2 Protocol
HTTP
Target Systems
Cin/Asya

Capabilities & Behavior

Zararlı Yazılım Aktivitesi
Kalıcılık Mekanizması
C2 İletişimi
Anti-Analiz

IOC List (1 indicators)

IOC — PurpleFox
# SHA256 1cfb6fc65a1c6b9f7e3a2b8d5c0f4e7a1b9d6c3f0e5a8b2d7c4f1e6a0b3d9f2c
TypeValueNote
sha256 1cfb6fc65a1c6b9f7e3a2b8d5c0f4e7a1b9d6c3f0e5a8b2d7c4f1e6a0b3d9f2c

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
103.118.255.239 ip 8888 HTTP inactive &mdash;
app.cc-coins.xyz domain 80 HTTP inactive &mdash;

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
purplefoxrootkitmsichinese-lureencrypted-extensionsocial-engineering