RedLine Malware Analizi

Dosya Ozellikleri

SHA256: fda009c7da2fb93445472162677e113625b0aa7205aacc517f35efe8fb37fbf6

MD5: bbd5aa67f99e32b298f80bdf233fd33c

Dosya Tipi: exe

Boyut: 1,399,648 byte

Ilk Gorulme: 2023-09-04

AV Imzasi: RedLineStealer

Imphash: 42a881513039e37416778f46caf53ae1

Raporlayan: env

Etiketler: exe, Redline, RedLineStealer

Statik analiz: metadata tabanli (ornek indirilmedi)

RedLine — Malware Profili

RedLine Stealer. QUOTATION lure. PCRE regex library. Form-grabbing. Credential theft.

Malware Tipi
Infostealer
Programlama Dili
.NET C#
C2 Protokolü
HTTPS
Hedef Sistemler
Windows
Diğer Adlar (AKA)
RedLine Stealer

Teknik Detaylar

.NET, gRPC C2 protokolu, browser credential theft (tum Chromium/Firefox tabanlılar), cryptocurrency wallet stealer, VPN credential stealer, Discord/Steam token stealer

Atıf / Tehdit Aktörü

Rusca konusulan gelistirici/operatorler; MaaS modeli ile cok sayida musteriye hizmet. 2024 Operasyon Magnus'ta birden fazla sunucu operatoru gozaltina alinmistir.

Yetenekler ve Davranış

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC Listesi (1 gösterge)

IOC — RedLine
# FILEPATH fda009c7da2fb93445472162677e113625b0aa7205aacc517f35efe8fb37fbf6
TürDeğerNot
filepath fda009c7da2fb93445472162677e113625b0aa7205aacc517f35efe8fb37fbf6 PDB

C2 Sunucuları (Bu aile için 8 kayıtlı sunucu)

Adres Tip Port Protokol Durum Ülke
github.com domain — HTTP active —
185.220.101.47 ip 80 HTTP active DE
103.224.241.163 ip 443 HTTPS inactive SG
45.142.212.100 ip 11821 TCP inactive —
193.56.255.42 ip 15000 TCP inactive —
5.188.87.39 ip 30000 TCP inactive —
46.205.202.219 ip 1912 TCP inactive —
217.65.2.14 ip 1912 TCP inactive —

C2 adresleri yalnızca KEYDAL ekibinin manuel olarak doğruladığı malware örnekleri üzerinden sunulmaktadır. Ticari amaçla kullanılamaz.

Etiketler
exeRedlineRedLineStealer