Hash / BilgiDeger
SHA25672f55e10eceb6023543cf9d3967bc5acc150728c2b724d3675f595f88b1a6f33
MD5b1a70658dfd87befce71413f554fe9c4
SHA1e45e3a1651cf5252ac82537abfe2e27b5acb7082
Dosya Adidetect8.txt.ps1
Dosya Türüps1
Boyut665 bytes
Ilk Görülme2021-03-17

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

aggahavemariaAveMariaRATGorgonGroupRAT

Analiz Notu

Bu ornek WarzoneRAT ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

WarzoneRAT — Malware Profile

WarzoneRAT Ave Maria RAT. 2026 itibariyla aktif. Tarih prefixli dagitim. Config karması 45A06E. Uclu anti-debug.

Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP
Target Systems
Windows
Also Known As (AKA)
Ave Maria

Technical Details

C++, AES-256 sifreleme, TCP, Hidden VNC, DVD kamera, Stealer, Privilege escalation, Anti-sandbox (CPUID kontrol), Bot iletisimi JSON tabanli

Attribution / Threat Actor

Daniel Meli (Malta) tarafindan yonetilen MaaS operasyonu. 2024'te FBI tarafindan tutuklanmis ve botnet altyapisi cokertilmistir.

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (2 indicators)

IOC — WarzoneRAT
# SHA256 72f55e10eceb6023543cf9d3967bc5acc150728c2b724d3675f595f88b1a6f33 # MD5 b1a70658dfd87befce71413f554fe9c4
TypeValueNote
sha256 72f55e10eceb6023543cf9d3967bc5acc150728c2b724d3675f595f88b1a6f33
md5 b1a70658dfd87befce71413f554fe9c4

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
185.216.36.143 ip 4500 TCP inactive BG
cloudflareprotected.xyz domain 5200 TCP inactive RU

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
aggahavemariaAveMariaRATGorgonGroupRAT