Manuel Statik Analiz — Cobalt Strike Beacon | Tehdit: KRİTİK

Dosya Kimliği

SHA256ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
Dosya Adıfile (isimsiz — raw beacon payload)
Boyut775.168 byte (757KB)
String Sayisi3.679

@config @connect: Cobalt Strike Dahili Hata Formatı

CS BEACON TESPİT: Karakteristik @ prefix hata mesajları!
@config               -- Cobalt Strike konfigürasyon bölümü işaretçisi
@connect              -- C2 sunucu bağlantı komutu
@unsupported method:  -- Desteklenmeyen komut hatası
@key not found:       -- Konfigürasyon anahtarı bulunamadı
-- "@" prefix = Cobalt Strike'ın dahili string formatı
-- Bu dört mesaj: CS Beacon'ın konfigürasyon motorundan
-- Değiştirme: "Team Server" → belirli bir takım sunucusu
-- İmza: bu @ formatı CS dışında başka malware'de nadiren görülür!

rpc.me: Potansiyel C2 Domain

rpc.me
-- "rpc" = Remote Procedure Call (C2 protokol ipucu)
-- ".me" = Karadağ TLD (siber suçlular tarafından tercih edilir)
-- CS beacon: tek C2 adresi genellikle
-- 3 harfli ön ek + kısa TLD = DGA benzeri gizlilik

CreateMutexW

CreateMutexW -- Unicode mutex oluşturma
-- CS beacon: mutex ile çifte instance tespiti
-- Mutex adı: rastgele string (her payload'da farklı)

IOC

SHA256ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
C2rpc.me (potansiyel)
TürCobalt Strike Beacon

CobaltStrike — Malware Profile

Cobalt Strike red team C2. @config @connect @key-not-found marker. CreateMutexW. rpc.me potansiyel C2.

Malware Type
C2Framework
Programming Language
Java
C2 Protocol
HTTPS
Target Systems
Windows/Linux
Also Known As (AKA)
CS Beacon

Technical Details

Beacon payload (stageless/staged), C2 malleable profiles, Aggressor Script, process injection (various), lateral movement (psexec/wmi/winrm), credential theft (Mimikatz), HTTPS/DNS/SMB beacon channels

Capabilities & Behavior

Post-Exploitation
Lateral Movement
Mimikatz Entegrasyonu
Process Injection
Payload Staging
Domain Fronting
Covert Channel C2
Beacon İletişimi

IOC List (1 indicators)

IOC — CobaltStrike
# SHA256 ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
TypeValueNote
sha256 ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0

C2 Servers (4 recorded servers for this family)

Address Type Port Protocol Status Country
185.225.17.100 ip 443 HTTPS inactive —
91.215.153.46 ip 8443 HTTPS inactive —
www.mayerondricka.digital domain 443 HTTPS inactive —
onyxtrustsec.com domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
cobaltstrikecobalt-strikeconfig-at-formatconnect-at-formatkey-not-found-at-formatunsupported-method-at-formatcreatemutexwrpc-me-c2cs-beacon