RedLine Malware Analizi

Dosya Ozellikleri

SHA256: fecf30cf57db17985193ff17ffca3697562215ac1b66d0c7cab2fa7c36c8cf5d

MD5: cde0ac14f841c60b1b63364d8a1245ce

Dosya Tipi: exe

Boyut: 257,816 byte

Ilk Gorulme: 2021-07-16

AV Imzasi: RedLineStealer

Imphash: f34d5f2d4577ed6d9ceec516c1f5a744

Raporlayan: anonymous

Etiketler: exe, Redline, RedLineStealer

Statik analiz: metadata tabanli (ornek indirilmedi)

RedLine — Malware Profili

RedLine Stealer. QUOTATION lure. PCRE regex library. Form-grabbing. Credential theft.

Malware Tipi
Infostealer
Programlama Dili
.NET C#
C2 Protokolü
HTTPS
Hedef Sistemler
Windows
Diğer Adlar (AKA)
RedLine Stealer

Teknik Detaylar

.NET, gRPC C2 protokolu, browser credential theft (tum Chromium/Firefox tabanlılar), cryptocurrency wallet stealer, VPN credential stealer, Discord/Steam token stealer

Atıf / Tehdit Aktörü

Rusca konusulan gelistirici/operatorler; MaaS modeli ile cok sayida musteriye hizmet. 2024 Operasyon Magnus'ta birden fazla sunucu operatoru gozaltina alinmistir.

Yetenekler ve Davranış

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC Listesi (1 gösterge)

IOC — RedLine
# FILEPATH fecf30cf57db17985193ff17ffca3697562215ac1b66d0c7cab2fa7c36c8cf5d
TürDeğerNot
filepath fecf30cf57db17985193ff17ffca3697562215ac1b66d0c7cab2fa7c36c8cf5d PDB

C2 Sunucuları (Bu aile için 8 kayıtlı sunucu)

Adres Tip Port Protokol Durum Ülke
github.com domain — HTTP active —
185.220.101.47 ip 80 HTTP active DE
103.224.241.163 ip 443 HTTPS inactive SG
45.142.212.100 ip 11821 TCP inactive —
193.56.255.42 ip 15000 TCP inactive —
5.188.87.39 ip 30000 TCP inactive —
46.205.202.219 ip 1912 TCP inactive —
217.65.2.14 ip 1912 TCP inactive —

C2 adresleri yalnızca KEYDAL ekibinin manuel olarak doğruladığı malware örnekleri üzerinden sunulmaktadır. Ticari amaçla kullanılamaz.

Etiketler
exeRedlineRedLineStealer