Manuel Statik Analiz (LLM Okumali) — Remcos RAT | Tehdit: YUKSEK

Dosya Kimligi

SHA2563061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a
Dosya AdiRCFB88.exe
Boyut231.424 byte
String Sayisi1.360

SETTINGS Kaynagi (Remcos Imzasi)

Remcos RAT, konfigurasyonunu (C2 host, port, parola, mutex, install yolu) PE kaynaklari icerisinde SETTINGS adli bir blokta saklar. Bu blok RC4 ile sifreler ve runtime'da cozulur.
Tespit edilen Remcos imzalari:
  SETTINGS        -- PE resource adi (sifrelenmis config blogu)
  END DH PARAMETERS -- Diffie-Hellman anahtar degisimi
  key/pehq        -- DH anahtarinin bir parcasi

Sifrelenmis icerikte beklenen alanlar:
  Host (C2 IP veya domain)
  Port
  Password
  Mutex adi
  Install klasoru
  Install adi
  Registry kalicilik anahtari

Remcos RAT Yetenekleri

KategoriDetay
Uzak ErisimKomut satiri, dosya yonetimi, proses yonetimi
KeyloggerTum klavye girislerini kaydeder
ScreenshotEkran goruntuleri
Webcam/MikrofonKamera ve ses kaydi
Uzak MasaustuGercek zamanli ekran izleme ve kontrol
Sifre CalmaTarayici, email, FTP kayit bilgileri
KalicilikRegistry Run anahtari, Startup klasoru
UAC AtlamaYetki yukseltme teknikleri
HVNCGizli sanal masaustu

Remcos Hakkinda

Remcos (Remote Control & Surveillance), Breaking-Security tarafindan "yasal uzaktan yonetim araci" olarak pazarlanan ancak buyuk olcude illegal amaclarla kullanilan bir RAT ailesidir. Yeralt piyasasinda yaygin olarak satilmakta, genellikle ofis belgesi makro dropper'lari veya NSIS paketleri ile dagitilmaktadir. SETTINGS kaynak blogu ve DH key exchange ile C2 baglantisini sifreler.

IOC

SHA2563061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a
ImzaSETTINGS PE resource (Remcos encrypted config)
KriptoDH Key Exchange (C2 kanal sifreleme)
C2Runtime decrypt (SETTINGS blogundan)

RemcosRAT — Malware Profile

RemcosRAT - BreakingSecurity.net tarafindan lisansli satilan uzaktan erisim araci. Mesbru pentesting araci olarak satilsa da kriminal aktörler tarafindan yaygin kullanilir. Process hollowing, keylogger, clipboard/audio/screenshot izleme, Chrome kimlik bilgisi hirsizligi, UAC bypass, TLS 1.3 sifreli C2.

Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP/RC4
Target Systems
Windows
Also Known As (AKA)
Remcos, Breaking-Security

Technical Details

TCP port 2404 (varsayilan), RC4 veya XOR sifreleme, C++ ile gelistirilmis, PE injection, UAC bypass (CMSTPLUA), AMSI bypass, Anti-debug (GetTickCount/RDTSC), DGA destekli C2, Keylogger, Screenshot, Audio

Attribution / Threat Actor

Breaking Security firmasinin isvicre tabanli olmasi nedeniyle ilk gelistirme AB'de gerceklestirilmistir; ancak surekli dunya genelinde siber suclu topluluklari tarafindan kullanilmaktadir.

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — RemcosRAT
# SHA256 3061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a
TypeValueNote
sha256 3061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
paint.net domain — TCP active —
americanshippingline.com domain — TCP active —
purl.org domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
remcosratsettings-resourcedh-key-exchangeencrypted-configpe-resource