Manuel Statik Analiz — DarkSide Ransomware | Tehdit: KRITIK

Dosya Kimliği

SHA25605f9891bb4ca2b87cb65741b908cd570eb96575767e2c4a6d0b9e1c5f3a7b0d
Boyut450.048 byte
String Sayisi2.154

Linux ELF Kanıtı

state not recoverable   -- Linux GLIBC mutex hatası
too many files open     -- Linux dosya tanımlayıcı limiti
connection reset        -- Linux TCP sıfırlama hatası
-- GLIBC stringleri → Linux ELF binary (Windows PE değil)

Şifreleme Uzantıları

.CCC  -- Ransomware dosya uzantısı (PE section'da 10 referans)
.DDD  -- Ransomware dosya uzantısı (PE section'da 15 referans)
.CRT  -- Kriptografi/sertifika referansı (17 referans)

DarkSide Hakkında

DarkSide, 2020-2021 yılları arasında aktif olan RaaS ailesidir. Colonial Pipeline saldırısından (Mayıs 2021) sorumludur. Hem Windows hem Linux (ESXi) versiyonları mevcuttur. Çifte gaspatma yöntemi kullanır. ABD hükümetinin baskısı üzerine Mayıs 2021'de operasyonlarını askıya almıştır.

IOC

SHA25605f9891bb4ca2b87cb65741b908cd570eb96575767e2c4a6d0b9e1c5f3a7b0d
PlatformLinux ELF (ESXi hedefi)

DarkSide — Malware Profile

DarkSide, 2020-2021 aktif RaaS ailesidir. Colonial Pipeline saldırısı. Linux ESXi versiyonu. Çifte gaspatma.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
Target Systems
Windows/Linux

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (1 indicators)

IOC — DarkSide
# SHA256 05f9891bb4ca2b87cb65741b908cd570eb96575767e2c4a6d0b9e1c5f3a7b0d
TypeValueNote
sha256 05f9891bb4ca2b87cb65741b908cd570eb96575767e2c4a6d0b9e1c5f3a7b0d len=63
Tags
darksideransomwarelinux-elfccc-ddd-extensionglibc