Hash / BilgiDeger
SHA25635a70aadcc4dbf55022c8d64cc894ff191a15dc08774b52b2174c224e3943b6f
MD5b5caf3c0946c3e6795a0b074c51aeb30
SHA1041296c9a5cc14c36945ce30b02fd02566a440b9
Dosya AdiRadicado De La Denuncia.tar
Dosya Türütar
Boyut1,075,811 bytes
Ilk Görülme2022-07-30

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

2022BitRATRATtar

Analiz Notu

Bu ornek BitRAT ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

BitRAT — Perfil do malware

BitRAT commercial RAT. golink.com dead drop C2. Windows Defender/SmartScreen/Security Guard full disable. SCMConfig LSA manipulation.

Tipo de malware
RAT
Linguagem de programação
C++
Protocolo C2
TCP
Sistemas-alvo
Windows

Detalhes técnicos

C++, AES-256 sifreleme, TCP, Hidden VNC (UltraVNC tabanli), HVNC, Keylogger, Stealer, XMRig miner dahili, UAC bypass (CMSTPLUA/COMPUTERDEFAULTS), DDoS modulu

Capacidades e comportamento

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Lista IOC (2 indicadores)

IOC — BitRAT
# SHA256 35a70aadcc4dbf55022c8d64cc894ff191a15dc08774b52b2174c224e3943b6f # MD5 b5caf3c0946c3e6795a0b074c51aeb30
TipoValorNota
sha256 35a70aadcc4dbf55022c8d64cc894ff191a15dc08774b52b2174c224e3943b6f
md5 b5caf3c0946c3e6795a0b074c51aeb30

Servidores C2 (3 servidores registrados para esta família)

Endereço Tipo Porta Protocolo Status País
cdn.discordapp.com domain 443 — active —
185.246.188.67 ip 9999 TCP inactive RU
cdn.discordapp.com/attachments/1217028370865455188/1222062384437526538/Fdliipctaw.mp3 domain 443 — inactive —

Os endereços C2 são fornecidos apenas a partir de amostras de malware verificadas manualmente pela equipe KEYDAL. O uso comercial é proibido.

Tags
2022BitRATRATtar