Manuel Statik Analiz (LLM Okumali) — Babuk Ransomware | Tehdit: KRITIK
Dosya Kimligi
| SHA256 | 5874159ac61ab0349f29c8336c6d31d27c4df26ee1d38dc56e4ee9ed8e2ca2e0 |
|---|---|
| Dosya Adi | mmd khr.exe |
| Boyut | 422.400 byte |
| String Sayisi | 2.355 |
Cleartext Ransom Notu (String Analizi)
!!! Your files have been encrypted !!! To recover them, contact us via emails: [redacted - email C2] Before paying you can send 2-3 files less than 1MB, we will decrypt them to guarantee. #Recover-Files.txt
Babuk Teknigi
- Babuk, C++ ile yazilmis ransomware ailesidir. Ocak 2021'de ortaya cikmistir.
- Dosya sifreleme: Elliptic Curve Diffie-Hellman (ECDH) + SHA-256 + ChaCha8 hibrit sifresi
- Ag suruculeri (UNC yollari) dahil tum mantiksal surucleri sifreleme kapasitesi
- Shadow Copy temizleme:
vssadmin Delete Shadows /All /Quiet - Hedef: Kurumsal ag, Windows Server ortamlari
Babuk Hakkinda
Babuk, Ocak 2021'de "double extortion" taktigini kullanan Rusca konusan bir grubu tarafindan gelistirilmistir. Kaynak kodu 2021 yilinda sizintiyla yayinlanmis ve bircok turev (ESXi surumleri dahil) ortaya cikmistir. BlackBasta, Babuk kaynak kodundan yararlanan ailelerden biridir.
IOC
| SHA256 | 5874159ac61ab0349f29c8336c6d31d27c4df26ee1d38dc56e4ee9ed8e2ca2e0 |
|---|---|
| Ransom Notu | #Recover-Files.txt |
| C2 Metodu | Email (cleartext mesaj icinde) |
Babuk — Malware Profile
Babuk, 2021 aktif .NET tabanlı ransomware ailesidir. Kaynak kodu sızdırılmış. ESXi ve Windows versiyonları.
Malware Type
Ransomware
Programming Language
C++
C2 Protocol
—
Target Systems
Windows/Linux
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — Babuk
# SHA256
5874159ac61ab0349f29c8336c6d31d27c4df26ee1d38dc56e4ee9ed8e2ca2e0
| Type | Value | Note |
|---|---|---|
| sha256 | 5874159ac61ab0349f29c8336c6d31d27c4df26ee1d38dc56e4ee9ed8e2ca2e0 |