Dosya Bilgileri
| Özellik | Değer |
|---|---|
| SHA256 | 5a69d7e544366d516dca0903468a8c7de23f7ad21bdf7cfa7fa72d5e18bbc048 |
| MD5 | cbc88849ffeab52cbd7ee94d3f562c3c |
| SHA1 | |
| Dosya Adı | file (CoinMiner, Amadey dropped) |
| Boyut | 3,743,666 bytes |
| Mimari | x64 |
| Derleme Tarihi | Bilinmiyor |
| Packer | Tespit edilmedi |
| MB İlk Görülme | 2026-06-29 |
| MB Etiketleri | exe, CoinMiner, 54e64e, dropped-by-amadey |
Tehdit Profili
Aile: CoinMiner Sınıflandırma: YÜKSEK Güven: MEDIUM
Bu örnek, Amadey Loader tarafından ikinci aşamada indirilen ve çalıştırılan bir CoinMiner ailesidir. 3.7 MB'lık büyük dosya boyutu, embedded XMRig binary veya mining konfigürasyonu içerdiğine işaret etmektedir. Monero (XMR) madenciliği için CPU kaynaklarını tüketir. "54e64e" ve "dropped-by-amadey" etiketleri, bu örneğin organize bir Amadey botnet kampanyasının parçası olduğunu göstermektedir. Stratum pool adresi statik analizde tespit edilemedi — büyük ihtimalle şifreli konfigürasyon dosyasında.
Tespit Edilen Yetenekler
- CPU Madenciliği (Monero / XMR)
- Stratum protokolü ile mining pool bağlantısı
- CPU kullanım yönetimi (tespit kaçınma)
- Persistence (autorun)
- Anti-Debug kontrolleri
Anti-Analiz Teknikleri
- CPU kullanımını ayarlayarak EDR tetikleyicilerinden kaçınma
- Anti-Debug
Kalıcılık Mekanizmaları
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\
Enjeksiyon Teknikleri
- Tespit edilmedi (statik analizde obfuscated)
C2 Sunucuları
IOC Listesi
| Tip | Değer |
|---|---|
| sha256 | 5a69d7e544366d516dca0903468a8c7de23f7ad21bdf7cfa7fa72d5e18bbc048 |
| md5 | cbc88849ffeab52cbd7ee94d3f562c3c |
| domain | e.mE |
| domain | gcc.gnu.org |
| domain | pastebin.com |
| domain | T.dE |
| domain | xmr-eu2.nanopool.org |
| domain | zP.dE |
| domain | zT.dE |
Öneriler
- Hash değerlerini EDR/SIEM sistemlerinize ekleyin
- Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
- Registry autorun anahtarlarını periyodik kontrol edin
- MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
- Şüpheli process injection aktivitelerini izleyin
CoinMiner — Malware Profile
CoinMiner kurbanin bilgisayar kaynaklarini CPU/GPU kripto para madenciligi icin kullanan malware ailesidir. Genellikle XMRig kullanir. Sahte yazilim paketleri ile yayilir.
Technical Details
XMRig tabanli (C++), stratum protocol, pool mining, process priority manipulation, antivirus/firewall bypass, watchdog process, process injection (svchost)
Capabilities & Behavior
IOC List (5 indicators)
# SHA256
5a69d7e544366d516dca0903468a8c7de23f7ad21bdf7cfa7fa72d5e18bbc048
# MD5
cbc88849ffeab52cbd7ee94d3f562c3c
# DOMAIN
gcc.gnu.org
# DOMAIN
pastebin.com
# DOMAIN
xmr-eu2.nanopool.org
| Type | Value | Note |
|---|---|---|
| sha256 | 5a69d7e544366d516dca0903468a8c7de23f7ad21bdf7cfa7fa72d5e18bbc048 | |
| md5 | cbc88849ffeab52cbd7ee94d3f562c3c | |
| domain | gcc.gnu.org | |
| domain | pastebin.com | |
| domain | xmr-eu2.nanopool.org |