Manuel Statik Analiz — SystemBC | Tehdit: YUKSEK

Dosya Kimliği

SHA2563468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6c0
Boyut1.691.136 byte (1.61MB)
String Sayisi7.093

-----BEGIN/END PRIVATE KEY-----: Gömülü TLS Özel Anahtarı

GÖMÜLÜ ÖZEL ANAHTAR: Saldırgan kontrolündeki TLS sertifikası ile şifreli proxy tüneli!
-----BEGIN PRIVATE KEY-----
...
-----END PRIVATE KEY-----
-- PEM formatında PKCS#8 özel anahtar gömülü!
-- "BEGIN PRIVATE KEY" = RSA/EC özel anahtarı (şifrelenmemiş PKCS#8)
  - CA sertifikaları olmadan self-signed TLS mümkün
  - SystemBC: saldırgan kontrolündeki özel anahtarı hard-code ediyor
-- SystemBC mimarisi:
  - Kurban makine ← TLS şifreli SOCKS5 → Saldırgan C2
  - Araya giren güvenlik cihazları: şifreli trafiği çözemez
  - Self-signed cert: kurban doğrulama yapmıyor (trust any cert)
-- Kullanım amacı:
  - Ransomware operasyonlarında arka kapı (Ryuk, Conti, DoppelPaymer ile birlikte)
  - CobaltStrike beaconunu gizle → SystemBC tüneli → C2
  - Kurban ağındaki tüm trafiği şifreli proxy üzerinden geçir

tOr|b: Tor Proxy Belirteç Kalıntısı

tOr|b
-- "tOr" = Tor (karışık büyük harf kasıtlı?)
-- "|b" = pipe ayracı + "b" belirteci
-- SystemBC: bazı varyantlar Tor hidden service üzerinden çalışıyor
  - .onion adresine TLS SOCKS5 proxy bağlantısı
  - Tam şifreli, anonim C2 kanalı
-- Bu string: SystemBC'nin Tor modunun kalıntısı olabilir

IOC

SHA2563468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6c0

SystemBC — Malware Profile

SystemBC proxy botnet. Embedded TLS private key BEGIN/END PRIVATE KEY PEM. Tor SOCKS5 proxy tunnel. Used by Ryuk/Conti/DoppelPaymer ransomware for C2 tunneling.

Malware Type
Loader
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
Coroxy

Technical Details

Backdoor ailesi: TCP/HTTP C2, gizli uzak erisim, kalicilik mekanizmasi (servis/Registry), shell komutu calistirma, dosya transfer, anti-forensic teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — SystemBC
# SHA256 3468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6
TypeValueNote
sha256 3468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
134.255.218.162 ip 4001 TCP inactive LV

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
systembcsystem-bcembedded-tls-private-key-begin-end-private-keypem-encoded-private-keytor-socks5-proxy-tunnelencrypted-c2-channelhttps-socks5-c2-infrastructure