RedLine Malware Analizi

Dosya Ozellikleri

SHA256: fdd77d25eddc94adcb3596194e54381e736d9fc59c148d66cd3437e8cc3421d5

MD5: e21fcc025dc8345194558f42dccedd37

Dosya Tipi: exe

Boyut: 5,108,872 byte

Ilk Gorulme: 2023-06-09

AV Imzasi: RedLineStealer

Imphash: 8a7b73deb4235c03206f536cd8119edc

Raporlayan: SquiblydooBlog

Etiketler: exe, Redline, RedLineStealer

Statik analiz: metadata tabanli (ornek indirilmedi)

RedLine — Malware Profili

RedLine Stealer. QUOTATION lure. PCRE regex library. Form-grabbing. Credential theft.

Malware Tipi
Infostealer
Programlama Dili
.NET C#
C2 Protokolü
HTTPS
Hedef Sistemler
Windows
Diğer Adlar (AKA)
RedLine Stealer

Teknik Detaylar

.NET, gRPC C2 protokolu, browser credential theft (tum Chromium/Firefox tabanlılar), cryptocurrency wallet stealer, VPN credential stealer, Discord/Steam token stealer

Atıf / Tehdit Aktörü

Rusca konusulan gelistirici/operatorler; MaaS modeli ile cok sayida musteriye hizmet. 2024 Operasyon Magnus'ta birden fazla sunucu operatoru gozaltina alinmistir.

Yetenekler ve Davranış

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC Listesi (1 gösterge)

IOC — RedLine
# FILEPATH fdd77d25eddc94adcb3596194e54381e736d9fc59c148d66cd3437e8cc3421d5
TürDeğerNot
filepath fdd77d25eddc94adcb3596194e54381e736d9fc59c148d66cd3437e8cc3421d5 PDB

C2 Sunucuları (Bu aile için 8 kayıtlı sunucu)

Adres Tip Port Protokol Durum Ülke
github.com domain — HTTP active —
185.220.101.47 ip 80 HTTP active DE
103.224.241.163 ip 443 HTTPS inactive SG
45.142.212.100 ip 11821 TCP inactive —
193.56.255.42 ip 15000 TCP inactive —
5.188.87.39 ip 30000 TCP inactive —
46.205.202.219 ip 1912 TCP inactive —
217.65.2.14 ip 1912 TCP inactive —

C2 adresleri yalnızca KEYDAL ekibinin manuel olarak doğruladığı malware örnekleri üzerinden sunulmaktadır. Ticari amaçla kullanılamaz.

Etiketler
exeRedlineRedLineStealer