Manuel Statik Analiz — WarzoneRAT (Ave Maria RAT) | Tehdit: YUKSEK

Dosya Kimliği

SHA256536d2e05383047b69687048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya AdıPO.exe (Purchase Order — Satın Alma Emri)
Boyut968.704 byte (968KB)
String Sayisi6.168

Satın Alma Emri Tuzağı

PO.exe
-- "PO" = Purchase Order (Satın Alma Emri) — kurumsal finans belgesi
-- Tedarik zinciri / satın alma departmanı hedefi
-- Email eki: "PO belgesi gönderiyorum.exe" senaryosu

OVH Barındırma C2

http://sgames.ovh.org
-- "sgames" = simple/server games (oyun servisi görünümü)
-- ovh.org = OVH bulut altyapısı barındırması
-- OVH Fransa merkezli → büyük hosting → C2 trafiği tespit edilmez

IOC

SHA256536d2e05383047b69687048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
C2http://sgames.ovh.org
LurePO.exe (satın alma emri)

WarzoneRAT2 — Malware Profile

WarzoneRAT/AveMaria RAT 2019 MaaS $40/ay. sgames.ovh.org C2. PO.exe iş lure. Credential stealing+UAC bypass.

Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP
Target Systems
Küresel Kurumsal

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — WarzoneRAT2
# DOMAIN ovh.org
TypeValueNote
domain ovh.org

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
sgames.ovh.org domain 80 HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
warzoneratavemariapo-exepurchase-order-luresgames-ovh-orgovh-c2business-lure