AgentTesla — Deep Static Analysis (bc4b5891)

Tehdit Özeti
AileAgentTesla
Tehdit SeviyesiYÜKSEK
Platform.NET Framework (C#)
PackerTespit edilmedi
SHA256bc4b5891b1294dac280e9c24e2f63b86...
İlk Görülme2026-06-29
Tespit YöntemiMalwareBazaar + İmza Eşleşmesi
GüvenMEDIUM

Dosya Bilgileri

ÖzellikDeğer
SHA256bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
MD521880c0ba2b22b64426bdc1db714d2c8
SHA1f22aa32da4c1b64c15312009ddcb7dc6bf3e3cdb
Dosya AdıSWIFT_Payment_Receipt_26062026.exe
Boyut438,141 bytes
Mimarix86
Derleme TarihiBilinmiyor
PackerTespit edilmedi
MB İlk Görülme2026-06-29
MB Etiketleriexe, AgentTesla, signed

Tehdit Profili

Aile: AgentTesla   Sınıflandırma: YÜKSEK   Güven: MEDIUM

AgentTesla, .NET tabanlı gelişmiş bir keylogger/infostealer ailesidir. SWIFT ödeme bildirimi temalı phishing ile hedeflere ulaşmaktadır. Tarayıcı şifreleri, e-posta kimlik bilgileri ve FTP hesaplarını çalarak SMTP üzerinden saldırgana iletmektedir. Bu örnek imzalı görünmekle birlikte dijital imzanın geçerliliği şüphelidir. C2 iletişimi SMTP protokolü üzerinden yapılmakta olup statik analizde plaintext kimlik bilgisi tespit edilememiştir (şifreli config).

Tespit Edilen Yetenekler

  • Keylogger (GetAsyncKeyState/SetWindowsHookEx)
  • Screenshot alma
  • Tarayıcı şifre çalma (Chrome, Firefox, Edge)
  • E-posta client credential theft (Outlook, Thunderbird)
  • FTP client credential theft (FileZilla, WinSCP)
  • SMTP ile veri sızdırma
  • Clipboard Monitor
  • Webcam Capture

Anti-Analiz Teknikleri

  • Anti-Debug kontrolleri
  • .NET obfuscation

Kalıcılık Mekanizmaları

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SmtpAgt

Enjeksiyon Teknikleri

  • Process Injection

C2 Sunucuları

C2 adresi statik analizde tespit edilemedi. Konfigürasyon büyük ihtimalle şifreli veya obfuscated. Dinamik analiz (sandbox çalıştırma) ile C2 iletişimi izlenebilir.

IOC Listesi

TipDeğer
sha256bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
md521880c0ba2b22b64426bdc1db714d2c8
domaincacerts.digicert.com
domaincrl3.digicert.com
domainMicrosoft.Windows.Com
domainnsis.sf.net
domainocsp.digicert.com
domainwww.digicert.com
emailUdlndingeloven@Multilayer.Kr

Öneriler

  • Hash değerlerini EDR/SIEM sistemlerinize ekleyin
  • Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
  • Registry autorun anahtarlarını periyodik kontrol edin
  • MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
  • Şüpheli process injection aktivitelerini izleyin

AgentTesla — Malware Profile

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

Malware Type
Infostealer
Programming Language
.NET
C2 Protocol
SMTP/FTP
Target Systems
Windows
Also Known As (AKA)
Agent Tesla

Technical Details

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

Attribution / Threat Actor

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (2 indicators)

IOC — AgentTesla
# SHA256 bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822 # MD5 21880c0ba2b22b64426bdc1db714d2c8
TypeValueNote
sha256 bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
md5 21880c0ba2b22b64426bdc1db714d2c8

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
agentteslainfostealerkeyloggersmtppeanalizstatikioc