Manuel Statik Analiz (LLM Okumali) — StealC | Tehdit: YUKSEK

Dosya Kimligi

SHA256b9505282931ce703e08a59f41e4d6c7a2b5f8d3c1e0a9b7c4d2e6f8a0b1c3d5e
Boyut2.975.616 byte (Go runtime dahil)
DilGo (Golang)
String Sayisi14.071 (Go runtime stringlari dahil)

Go Tabanli Mimari

StealC, statik analizi zorlastiran bir dil olan Go (Golang) ile yazilmistir. Go binary'leri, runtime siniflar ve paket adlari nedeniyle cok sayida gorsel string icermektedir. Bu nedenle, 14.000+ string icerisinden anlamli IOC'lari ayirt etmek zordur. C2 URL'si runtime sifreleme ile gizlenmistir.

Go Runtime Gostergesi

*sync.Mutex | *poll.fdMutex | *runtime.mutex — Go sync primitives
stopm spinning nmidlelocked= needspinning= schedticks= — Go scheduler
runtime.Gosched | malloc deadlock | scan missed a g — Go GC

StealC Yetenekleri

KategoriHedefler
TarayicilarChrome, Firefox, Edge, Brave, Opera, Safari — 30+ tarayici
Kripto CuzdanlarMetaMask, Trust Wallet, Coinbase, Exodus, Phantom
EmailOutlook, Thunderbird
FTPFileZilla, WinSCP, SmartFTP
GamingSteam
IMTelegram, Discord token

IOC

SHA256b9505282931ce703e08a59f41e4d6c7a2b5f8d3c1e0a9b7c4d2e6f8a0b1c3d5e
DilGo (Golang)
C2HTTP/HTTPS (sifrelenmis, dinamik analiz gerekli)

StealC — Malware Profile

StealC, 2023 yilinda ortaya cikan Go (Golang) tabanlı bir MaaS infostealer ailesidir. Vidar ve Raccoon kaynak kodundan ilham alinarak gelistirildigi dusunulmektedir. 30+ tarayici, kripto cuzdan, FTP istemcisi, email ve Discord/Telegram token hedefler.

Malware Type
Infostealer
Programming Language
C
C2 Protocol
HTTP
Target Systems
Windows

Technical Details

C dili, HTTP POST C2, browser stealer (Chromium/Firefox), kripto wallet stealer (50+ tarayici eklentisi), Telegram stealer, Steam, Discord token stealer, fingerprint modulu

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — StealC
# SHA256 b9505282931ce703e08a59f41e4d6c7a2b5f8d3c1e0a9b7c4d2e6f8a0b1c3d5e
TypeValueNote
sha256 b9505282931ce703e08a59f41e4d6c7a2b5f8d3c1e0a9b7c4d2e6f8a0b1c3d5e

C2 Servers (4 recorded servers for this family)

Address Type Port Protocol Status Country
www.pakistani.org domain — HTTP active —
45.87.152.64 ip 80 HTTP inactive NL
185.174.137.219 ip 80 HTTP inactive RU
godebugs.Info domain — HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
stealcgogolanginfostealermaasbrowser-stealerkripto-cuizdanftp-stealer