Hash / BilgiDeğer
SHA256a08482db6c0e5f88057d98e980938e6531d275bf9cd036113d8bab6775157d43
MD5c3bad852b230a6d21fdfffb1901e0619
SHA1b89094f6903e8f3da9bf0c6b11926e38ded3102e
Dosya Adıa08482db6c0e5f88057d98e980938e6531d275bf9cd036113d8bab6775157d43
Dosya Türüzip
Boyut881,557 bytes
İlk Görülme2025-08-11

Tehdit Değerlendirmesi

Bu örnek, saldırganlara ele geçirilen sistemler üzerinde tam uzaktan kontrol imkânı sunan bir RAT (Uzaktan Erişim Trojanı) olarak tespit edilmiştir. Keylogging, ekran görüntüsü alma, dosya yönetimi ve kabuk erişimi gibi kapsamlı gözetleme yeteneklerine sahip olan bu zararlı yazılım, kimlik avı e-postaları veya sahte yazılım aracılığıyla yayılmaktadır.

Tespit Edilen Yetenekler

  • Uzaktan Erişim
  • Keylogging
  • Ekran Görüntüsü
  • Dosya Yönetimi
  • Kabuk Erişimi

MalwareBazaar Etiketleri

remcosRemcosRATzip

Analiz Notu

Bu örnek RemcosRAT zararlı yazılım ailesine ait olduğu belirlenen ve MalwareBazaar tehdit istihbarat platformundan alınan bir örnektir. KEYDAL Güvenlik Araştırmaları ekibi tarafından metadata analizi gerçekleştirilmiş ve IOC veritabanına eklenmiştir. Yukarıdaki hash değerlerini SIEM, EDR ve güvenlik duvarı çözümlerinize ekleyerek tespit kapsamınızı genişletebilirsiniz.

RemcosRAT — Perfil do malware

RemcosRAT - BreakingSecurity.net tarafindan lisansli satilan uzaktan erisim araci. Mesbru pentesting araci olarak satilsa da kriminal aktörler tarafindan yaygin kullanilir. Process hollowing, keylogger, clipboard/audio/screenshot izleme, Chrome kimlik bilgisi hirsizligi, UAC bypass, TLS 1.3 sifreli C2.

Tipo de malware
RAT
Linguagem de programação
C++
Protocolo C2
TCP/RC4
Sistemas-alvo
Windows
Também conhecido como (AKA)
Remcos, Breaking-Security

Detalhes técnicos

TCP port 2404 (varsayilan), RC4 veya XOR sifreleme, C++ ile gelistirilmis, PE injection, UAC bypass (CMSTPLUA), AMSI bypass, Anti-debug (GetTickCount/RDTSC), DGA destekli C2, Keylogger, Screenshot, Audio

Atribuição / Ator da ameaça

Breaking Security firmasinin isvicre tabanli olmasi nedeniyle ilk gelistirme AB'de gerceklestirilmistir; ancak surekli dunya genelinde siber suclu topluluklari tarafindan kullanilmaktadir.

Capacidades e comportamento

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Lista IOC (2 indicadores)

IOC — RemcosRAT
# SHA256 a08482db6c0e5f88057d98e980938e6531d275bf9cd036113d8bab6775157d43 # MD5 c3bad852b230a6d21fdfffb1901e0619
TipoValorNota
sha256 a08482db6c0e5f88057d98e980938e6531d275bf9cd036113d8bab6775157d43
md5 c3bad852b230a6d21fdfffb1901e0619

Servidores C2 (8 servidores registrados para esta família)

Endereço Tipo Porta Protocolo Status País
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
paint.net domain — TCP active —
americanshippingline.com domain — TCP active —
purl.org domain — TCP active —

Os endereços C2 são fornecidos apenas a partir de amostras de malware verificadas manualmente pela equipe KEYDAL. O uso comercial é proibido.

Tags
remcosRemcosRATzip