Manuel Statik Analiz — WarzoneRAT (Ave Maria RAT) | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 536d2e05383047b69687048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | PO.exe (Purchase Order — Satın Alma Emri) |
| Boyut | 968.704 byte (968KB) |
| String Sayisi | 6.168 |
Satın Alma Emri Tuzağı
PO.exe -- "PO" = Purchase Order (Satın Alma Emri) — kurumsal finans belgesi -- Tedarik zinciri / satın alma departmanı hedefi -- Email eki: "PO belgesi gönderiyorum.exe" senaryosu
OVH Barındırma C2
http://sgames.ovh.org -- "sgames" = simple/server games (oyun servisi görünümü) -- ovh.org = OVH bulut altyapısı barındırması -- OVH Fransa merkezli → büyük hosting → C2 trafiği tespit edilmez
IOC
| SHA256 | 536d2e05383047b69687048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | http://sgames.ovh.org |
| Lure | PO.exe (satın alma emri) |
WarzoneRAT2 — Malware Profile
WarzoneRAT/AveMaria RAT 2019 MaaS $40/ay. sgames.ovh.org C2. PO.exe iş lure. Credential stealing+UAC bypass.
Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP
Target Systems
Küresel Kurumsal
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — WarzoneRAT2
# DOMAIN
ovh.org
| Type | Value | Note |
|---|---|---|
| domain | ovh.org |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| sgames.ovh.org | domain | 80 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.