DBatLoader Malware Analizi

Dosya Ozellikleri

SHA256: 670dc6c50f025390d4664a37eed3b731a4fafa8f524396a08ca1993d2e700d4c

MD5: cc0b068d15e80b14575f1953231780a5

Dosya Tipi: exe

Boyut: 1,085,952 byte

Ilk Gorulme: 2022-05-01

AV Imzasi: DBatLoader

Imphash: ae0da78d3861b6795f71573be7d51e79

Raporlayan: GovCERT_CH

Etiketler: DBatLoader, exe

Statik analiz: metadata tabanli (ornek indirilmedi)

DBatLoader — Perfil do malware

DBatLoader/ModiLoader. PaymentXAdvice ZIP lure. Brazilian Portuguese targeting. pt-BR locale.

Tipo de malware
Loader
Linguagem de programação
Delphi
Protocolo C2
HTTP
Sistemas-alvo
Windows
Também conhecido como (AKA)
ModiLoader

Detalhes técnicos

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capacidades e comportamento

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

Lista IOC (1 indicadores)

IOC — DBatLoader
# FILEPATH 670dc6c50f025390d4664a37eed3b731a4fafa8f524396a08ca1993d2e700d4c
TipoValorNota
filepath 670dc6c50f025390d4664a37eed3b731a4fafa8f524396a08ca1993d2e700d4c PDB

Servidores C2 (3 servidores registrados para esta família)

Endereço Tipo Porta Protocolo Status País
176.32.34.88 ip 80 HTTP active UA
194.33.45.78 ip 443 HTTPS inactive CZ
85.195.206.19 ip 80 HTTP inactive AT

Os endereços C2 são fornecidos apenas a partir de amostras de malware verificadas manualmente pela equipe KEYDAL. O uso comercial é proibido.

Tags
DBatLoaderexe