Manuel Statik Analiz — Socks5Systemz Proxy Botnet | Tehdit: ORTA
Dosya Kimliği
| SHA256 | 5550e9b063aa3dbf3482775b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Boyut | 3.482.775 byte (3.4MB) |
| String Sayisi | 16.127 |
C2: Apfe.GG
C2 Tespit: Apfe.GG domain!
Apfe.GG -- .GG = Guernsey TLD (gaming toplulukları + bazı kötü amaçlı aktörler) -- "Apfe" = 4 karakter kısa domain (German: "Apfe" = informal "apple") -- Botnet C2: enfekte makine komutları buradan alıyor -- Socks5Systemz .gg TLD: gaming trafiğine karışma stratejisi
CIS Lokasyon Kontrolü (Ülke Bypass)
.DEFAULT\Control Panel\International Control Panel\Desktop\ResourceLocale -- .DEFAULT hive = oturum açmış kullanıcı bağımsız sistem locale -- ResourceLocale = Windows dil/bölge kodu (0419 = Rusça, 0422 = Ukraynaca...) -- Socks5Systemz Rusya/CIS ülkelerindeki sistemlere bulaşmıyor -- Locale kontrolü → CIS ise → çıkış
Socks5Systemz Proxy Botnet Hakkında
Socks5Systemz 2013'ten beri aktif bir proxy botnet hizmetidir. Enfekte bilgisayarları SOCKS5 proxy ağına dahil eder. Siber suçlular günlük $1-140 ödeyerek bu proxy ağını kullanır. Trafik yönlendirme, phishing, spam ve fraud için kullanılır. 2023'te 250.000+ enfekte bilgisayar tespit edildi. Rusya/BDT ülkelerini atlıyor (geliştirici koruma).
IOC
| SHA256 | 5550e9b063aa3dbf3482775b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | Apfe.GG |
Socks5Systemz — Malware Profile
Socks5Systemz 2013 proxy botnet. Apfe.GG C2. CIS locale bypass. 250K+ enfekte makine. SOCKS5 proxy satis.
Malware Type
Botnet
Programming Language
C++
C2 Protocol
SOCKS5/HTTP
Target Systems
Küresel (BDT Haric)
Capabilities & Behavior
DDoS Saldırısı
Botnet Genişletme
Brute Force Taran
Payload Dağıtımı
Uzaktan Komut
Ağ Tarama
Kimlik Bilgisi Çalma
IoT Cihaz Kontrolü
IOC List (1 indicators)
IOC — Socks5Systemz
# DOMAIN
apfe.gg
| Type | Value | Note |
|---|---|---|
| domain | apfe.gg |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| Apfe.GG | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.