Manuel Statik Analiz — CrimsonRAT (Pakistan APT) | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | 8690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d |
|---|---|
| Dosya Adı | Invitation-Letter-Fazel-Mumbai.iso |
| Boyut | 4.784.128 byte (ISO) |
| String Sayisi | 25.344 |
Güney Asya Hedefleme Tuzağı
APT Hedef: "Mumbai'de Davet Mektubu" = Hindistan kurumsal hedefleme! Pakistan kaynaklı APT operasyonu.
Invitation-Letter-Fazel-Mumbai -- Hindistan/Mumbai odaklı spear-phishing -- Fazel = İslam kökenli isim → Pakistan→Hindistan APT hedefleme
Cleartext C2 Domain
http://java-for-minecraft.com/ -- AÇIK METİN C2 sunucusu -- "Minecraft Java" gibi görünen meşru yazılım taklidi! l2vD8Fitdl8qSVEp19.mE -- Şifreli C2 fragmenti (.me TLD)
CrimsonRAT ve Pakistan APT Hakkında
CrimsonRAT, Transparent Tribe (APT36) olarak bilinen Pakistan devlet destekli tehdit aktörüne atfedilen uzaktan erişim trojanıdır. Özellikle Hindistan hükümeti, ordusu ve savunma sanayii çalışanlarını hedefler. ISO/ZIP içinde meşru görünen belgelerle dağıtılır. Keylogger, ekran görüntüsü, dosya hırsızlığı ve reverse shell yetenekleri vardır.
IOC
| SHA256 | 8690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d |
|---|---|
| C2 | java-for-minecraft.com |
| Lure | Invitation-Letter-Fazel-Mumbai ISO |
CrimsonRAT — Malware Profile
CrimsonRAT APT36 Transparent Tribe Pakistan 2017. ICWA Mumbai Hindistan diplomatik lure. java-for-minecraft.com. .NET+Delphi.
Malware Type
RAT
Programming Language
.NET
C2 Protocol
TCP
Target Systems
Hindistan, Pakistan — hukumet, savunma, think-tank
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — CrimsonRAT
# SHA256
8690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d
| Type | Value | Note |
|---|---|---|
| sha256 | 8690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| java-for-minecraft.com | domain | 80 | HTTP | active | — |
| java-for-minecraft.com | domain | 80 | HTTP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.