Manuel Statik Analiz — Conti Ransomware | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2 |
|---|---|
| Dosya Adı | run-as-admin.exe |
| Boyut | 515.584 byte |
| String Sayisi | 2.078 |
Açık Metin C2 Adresleri
Kritik IOC: Açık metin Conti C2 domain adresleri tespit edildi!
http://mojobiden.com -- Conti C2 domain #1 (cleartext) http://paymenthacks.com -- Conti C2 domain #2 (cleartext) https://mojobiden.com -- HTTPS C2 varyantı https://paymenthacks.com
TOR C2 Adresi
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion -- Conti TOR destek/ödeme portalı
Servis Durdurma
net stop wuauserv -- Windows Update servisi durduruluyor (güvenlik güncellemesi engeli)
Conti Hakkında
Conti, 2020-2022 yılları arasında aktif olan en tehlikeli RaaS gruplarından biri olmuştur. 300+ fidye saldırısı, 150M+ USD hasara yol açmıştır. ABD'nin kritik altyapısını (Costa Rica hükümeti dahil) hedef almıştır. Mayıs 2022'de kaynak kodunun sızdırılmasının ardından operasyonlarını sonlandırmıştır. Sızıntı kodundan BlackBasta, Karakurt, BlackByte ve Meow Leaks türeşmiştir.
IOC
| SHA256 | b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2 |
|---|---|
| C2 | mojobiden.com |
| C2 | paymenthacks.com |
| TOR | supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion |
Conti2 — Malware Profile
Conti Wizard Spider 2020 RaaS. run-as-admin.exe UAC. mojobiden.com+paymenthacks.com C2. supp24yy support onion. 2022 Conti Leaks.
Malware Type
Ransomware
Programming Language
C++
C2 Protocol
HTTPS/TOR
Target Systems
Kritik Altyapi
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — Conti2
# SHA256
b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2
| Type | Value | Note |
|---|---|---|
| sha256 | b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2 |
C2 Servers (5 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| mojobiden.com | domain | 443 | HTTPS | active | — |
| mojobiden.com | domain | 80 | HTTP | active | — |
| paymenthacks.com | domain | 443 | HTTPS | inactive | — |
| paymenthacks.com | domain | 80 | HTTP | inactive | — |
| supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion | domain | 80 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.