Manuel Statik Analiz — Black Basta Ransomware | Tehdit: KRITIK

Dosya Kimliği

SHA25665ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
Dosya Adıblack-basta_elex.exe
Boyut488.653 byte
String Sayisi4.326

7-Zip DLL Kullanımı

C:\Program Files\7-Zip\7-zip.dll
-- 7-Zip kütüphanesi şifreleme/sıkıştırma işlemi için yüklenir

Şifreli C2 Config

2c2d2, 2c2b2e2e2  -- Şifreli C2 config fragmentleri
.files            -- Şifreli dosya uzantısı göstergesi

Black Basta Hakkında

Black Basta, 2022'den beri aktif olan hızla yükselen RaaS ailesidir. Conti grubunun dağılmasından sonra ortaya çıkmıştır. Çifte gaspatma (veri hırsızlığı + şifreleme), QakBot ile dağıtım, Cobalt Strike kullanımı. 2024'te ABD CISA/FBI tarafından uyarı yayımlanmıştır. Sağlık sektörünü aktif olarak hedeflemektedir.

IOC

SHA25665ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
7-ZipC:\Program Files\7-Zip\7-zip.dll

BlackBasta — Malware Profile

Black Basta ransomware grubu loaer/dropper. Microsoft Office Setup Engine (ose.pdb) olarak gizlenir. Global\OfficeSourceEngine64Mutex sahte mutex. Self-modifying .ex_cod section. Minimal import + runtime GetProcAddress API cozme. WinHttp C2. Token manipulasyonu.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
Target Systems
Windows/Linux

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (1 indicators)

IOC — BlackBasta
# SHA256 65ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
TypeValueNote
sha256 65ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
aazsbsgya565vlu2c6bzy6yfiebkcbtvvcytvolt33s77xypi7nypxyd.onion domain 443 — inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
black-bastaransomware7zipfiles-extensiondouble-extortion