Manuel Statik Analiz — CrimsonRAT (Pakistan APT) | Tehdit: KRITIK

Dosya Kimliği

SHA2568690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d
Dosya AdıInvitation-Letter-Fazel-Mumbai.iso
Boyut4.784.128 byte (ISO)
String Sayisi25.344

Güney Asya Hedefleme Tuzağı

APT Hedef: "Mumbai'de Davet Mektubu" = Hindistan kurumsal hedefleme! Pakistan kaynaklı APT operasyonu.
Invitation-Letter-Fazel-Mumbai  -- Hindistan/Mumbai odaklı spear-phishing
-- Fazel = İslam kökenli isim → Pakistan→Hindistan APT hedefleme

Cleartext C2 Domain

http://java-for-minecraft.com/  -- AÇIK METİN C2 sunucusu
-- "Minecraft Java" gibi görünen meşru yazılım taklidi!
l2vD8Fitdl8qSVEp19.mE          -- Şifreli C2 fragmenti (.me TLD)

CrimsonRAT ve Pakistan APT Hakkında

CrimsonRAT, Transparent Tribe (APT36) olarak bilinen Pakistan devlet destekli tehdit aktörüne atfedilen uzaktan erişim trojanıdır. Özellikle Hindistan hükümeti, ordusu ve savunma sanayii çalışanlarını hedefler. ISO/ZIP içinde meşru görünen belgelerle dağıtılır. Keylogger, ekran görüntüsü, dosya hırsızlığı ve reverse shell yetenekleri vardır.

IOC

SHA2568690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d
C2java-for-minecraft.com
LureInvitation-Letter-Fazel-Mumbai ISO

CrimsonRAT — Malware Profile

CrimsonRAT APT36 Transparent Tribe Pakistan 2017. ICWA Mumbai Hindistan diplomatik lure. java-for-minecraft.com. .NET+Delphi.

Malware Type
RAT
Programming Language
.NET
C2 Protocol
TCP
Target Systems
Hindistan, Pakistan — hukumet, savunma, think-tank

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — CrimsonRAT
# SHA256 8690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d
TypeValueNote
sha256 8690354fb8a8e640e9e4aa9c70444a099a818a27f35b3c5a4f7d0e2b6c9f1a3d

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
java-for-minecraft.com domain 80 HTTP active —
java-for-minecraft.com domain 80 HTTP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
crimsonratpakistan-aptmumbai-lurejava-for-minecraftapt-targetingsouth-asia