Tehdit Özeti
AileRemusStealer
Tehdit SeviyesiKRİTİK
Platform.NET (C#)
PackerTespit edilmedi (de-pumped)
SHA256b6db106e9f604fcd4fe843f791f895fa...
İlk Görülme2026-06-29
Tespit YöntemiMalwareBazaar + İmza Eşleşmesi
GüvenMEDIUM
Dosya Bilgileri
| Özellik | Değer |
|---|---|
| SHA256 | b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c |
| MD5 | f98ca83e1f97c8a5e5e93baa824dbbd4 |
| SHA1 | |
| Dosya Adı | cx-programmer 9.1 free download full.exe |
| Boyut | 1,254,401 bytes |
| Mimari | x86 |
| Derleme Tarihi | Bilinmiyor |
| Packer | Tespit edilmedi (de-pumped) |
| MB İlk Görülme | 2026-06-29 |
| MB Etiketleri | exe, RemusStealer, de-pumped |
Tehdit Profili
Aile: RemusStealer Sınıflandırma: KRİTİK Güven: MEDIUM
Bu örnek, cx-programmer 9.1 endüstriyel yazılımının sahte crack versiyonu olarak dağıtılan RemusStealer ailesidir. İlk örnekle (2a169c4c) aynı teknik imzaları taşımakla birlikte farklı kurban hedefi veya kampanyaya işaret etmektedir. Endüstriyel yazılım crackini arayan kullanıcıları hedeflediğinden SCADA/ICS ortamlarını kullanan kuruluşlar için özel risk taşımaktadır.
Tespit Edilen Yetenekler
- Discord Token Theft
- Kripto Cüzdan Çalma (MetaMask, Exodus, Electrum)
- Tarayıcı Şifresi ve Cookie Çalma (Chrome, Firefox, Edge, Brave)
- Sistem Bilgisi Toplama
- Screenshot Alma
- Telegram/Discord Webhook ile C2
- Anti-Debug ve Sandbox Tespiti
Anti-Analiz Teknikleri
- Anti-Debug
- Sandbox tespiti
Kalıcılık Mekanizmaları
Yok (one-shot stealer)
Enjeksiyon Teknikleri
- Tespit edilmedi (statik analizde obfuscated)
C2 Sunucuları
C2 adresi statik analizde tespit edilemedi. Konfigürasyon büyük ihtimalle şifreli veya obfuscated.
Dinamik analiz (sandbox çalıştırma) ile C2 iletişimi izlenebilir.
IOC Listesi
| Tip | Değer |
|---|---|
| sha256 | b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c |
| md5 | f98ca83e1f97c8a5e5e93baa824dbbd4 |
| domain | activeSweepmheap.fr |
| domain | atomic.Com |
| domain | bisect.de |
| domain | bits.Tr |
| domain | bytealg.Com |
| domain | cmp.Com |
| domain | destroy.fr |
| domain | dict.br |
| domain | dict.Com |
| domain | dict.me |
| domain | doSlow.de |
| domain | eq.io |
| domain | eq.reflect.me |
| domain | eq.reflect.Me |
| domain | eq.ru |
| domain | eq.runtime.Fr |
| domain | eq.runtime.tr |
| domain | eq.syscall.WS |
| domain | exithook.ru |
| domain | exithook.Ru |
| domain | exithook.Run.de |
| domain | Find.de |
| domain | flush.de |
| domain | fmtsort.com |
| domain | freemheap.fr |
| domain | godebug.ru |
| domain | godebugs.Info |
| domain | godebug.update.de |
| domain | handleMethods.de |
| domain | hash.ru |
Öneriler
- Hash değerlerini EDR/SIEM sistemlerinize ekleyin
- Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
- Registry autorun anahtarlarını periyodik kontrol edin
- MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
- Şüpheli process injection aktivitelerini izleyin
RemusStealer — Perfil do malware
RemusStealer, infostealer kategorisinde bir malware ailesidir. Yetenekler: Process Injection, Persistence, Network/Download, Encryption, Ransomware Behavior.
Tipo de malware
Infostealer
Linguagem de programação
.NET/C#
Protocolo C2
HTTP
Sistemas-alvo
Küresel
Detalhes técnicos
.NET/C#, HTTP POST C2, browser credential theft, clipboard monitor, screenshot, anti-VM kontrolleri
Capacidades e comportamento
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
Lista IOC (5 indicadores)
IOC — RemusStealer
# SHA256
b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c
# MD5
f98ca83e1f97c8a5e5e93baa824dbbd4
# DOMAIN
eq.runtime.Fr
# DOMAIN
eq.runtime.tr
# DOMAIN
handleMethods.de
| Tipo | Valor | Nota |
|---|---|---|
| sha256 | b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c | |
| md5 | f98ca83e1f97c8a5e5e93baa824dbbd4 | |
| domain | eq.runtime.Fr | |
| domain | eq.runtime.tr | |
| domain | handleMethods.de |