Manuel Statik Analiz — SectopRAT (Arechclient2) | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 4a63b0a172980dff1096950b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | GARDEN.ps1 (PowerShell script) |
| Boyut | 1.096.950 byte (1.1MB PS1) |
| String Sayisi | 16.517 |
Sovyet .su TLD C2
İlginç TLD: .su (Soviet Union) — tarihsel olarak Rusya, Doğu Avrupa ve eski Sovyet devletleri kullanır!
locationPhysicians4230.Su -- "locationPhysicians" = doktor konum veritabanı görünümü -- "4230" = port veya hedef ID numarası -- .Su = .soviet (SSCB TLD) → hala aktif, Rus operatörlerin favori TLD'si -- C2 sunucusu bu domain üzerinden iletişim kurar
Base64 Gömülü Yapılandırma
yvtobgD4Uu+47NNce34UeqgGaTeXcDzSOBQS/J+RX5t2r1BGVEsirSzII07QRCZvt4L7bTNJtqHAMtKj -- C2 adresi ve kimlik bilgilerini içeren base64 şifreli config -- PowerShell (GARDEN.ps1) içine gömülü
Bitcoin Cüzdanlar
114eak3UaybYBQZ7tJde84i8AexRjbxkLil 116DMGise6msdKCvIzt9hnL5m9pFSH2I3tU
IOC
| SHA256 | 4a63b0a172980dff1096950b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | locationPhysicians4230.Su (.su Sovyet TLD) |
| BTC | 114eak3UaybYBQZ7tJde84i8AexRjbxkLil |
SectopRAT — Malware Profile
SectopRAT ArechClient2. GARDEN.ps1 PS loader. locationPhysicians4230.su .su C2. $NeckImport retry 3. Auth token 80 char.
Malware Type
RAT
Programming Language
C#/.NET
C2 Protocol
TCP
Target Systems
Windows
Also Known As (AKA)
ArechClient
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — SectopRAT
# DOMAIN
locationphysicians4230.su
| Type | Value | Note |
|---|---|---|
| domain | locationphysicians4230.su |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| locationphysicians4230.su | domain | 443 | HTTPS | inactive | — |
| locationphysicians4230.su | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.