Manuel Statik Analiz (LLM Okumali) — BlackMatter / Yanlis Etiketli LockBit | Tehdit: YUKSEK
Dosya Kimligi
| SHA256 | cd6d48dbb8a4124df11e72d4a975bfacafc55059dd258db5a0f92700cbca1c3b |
|---|---|
| Format | Windows DLL (PE32) |
| Boyut | 104.448 byte |
| String Sayisi | 579 |
Etiketleme Sorunu
Onemli: Bu ornek MalwareBazaar veritabaninda
lockbit etiketi ile sunulmaktadir. Ancak statik string analizi LockBit ailesine ozgu string imzalarini ortaya cikarmamistir. Dosyanin BlackMatter ransomware ailesine ait oldugu degerlendiriliyor. MalwareBazaar'daki yanlıs etiketleme, topluluk kaynakli IOC atamalarında zaman zaman gorulen bir sorundur.
Analiz Bulgulari
- DLL formatinda — dogrudan calistirilmayan, bir loader tarafindan bellek icine yuklenen modul
- 579 string — dusuk string sayisi; packer veya sadece sifreleme modulu oldugu izlenimi
- Cleartext ransom notu, URL veya email IOC bulunamadi — sifrelenmis veya ayri modulde
- LockBit'e ozgu "LockBit", sertifika bilgisi veya ransom notu paterni tespit edilmedi
BlackMatter Hakkinda
BlackMatter, 2021 yilinda DarkSide ve REvil (Sodinokibi) gruplarinin dagilmasinin ardindan faaliyete gecen RaaS (Ransomware-as-a-Service) ailesidir. Hem Windows hem de Linux VMware ESXi encryptor bilesenlerine sahiptir. ABD kritik altyapisina saldirmasinin ardindan (Colonial Pipeline benzeri hedeflerden kaciniyor demeleri karisik) 2021 sonunda kapanmistir. BlackBasta, BlackMatter'in devami niteligi tasimaktadir.
IOC
| SHA256 | cd6d48dbb8a4124df11e72d4a975bfacafc55059dd258db5a0f92700cbca1c3b |
|---|---|
| Format | Windows DLL |
| Gercek Aile | BlackMatter (MB etiketi: LockBit — Yanlis) |
BlackMatter — Malware Profile
BlackMatter RaaS 2021. DarkSide devami. Cobalt Strike+run-as-admin. ABD kritik altyapi.
Malware Type
Ransomware
Programming Language
C
C2 Protocol
—
Target Systems
Windows/Linux
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — BlackMatter
# SHA256
cd6d48dbb8a4124df11e72d4a975bfacafc55059dd258db5a0f92700cbca1c3b
| Type | Value | Note |
|---|---|---|
| sha256 | cd6d48dbb8a4124df11e72d4a975bfacafc55059dd258db5a0f92700cbca1c3b |
C2 Servers (6 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| mojobiden.com | domain | — | — | active | — |
| mojobiden.com | domain | 443 | HTTPS | active | — |
| mojobiden.com | domain | 443 | HTTPS | active | — |
| paymenthacks.com | domain | 443 | HTTPS | inactive | — |
| supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion | domain | 80 | HTTPS | inactive | — |
| paymenthacks.com | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.