Hash / BilgiDeger
SHA256676122e3483cf9d3bbf0407fd8b3c4a5e3eed475d59f45ddc1fe17192f96f48b
MD535dc1ae3a76a35a4bbea41ce8cdec76c
SHA1444801e058f4f1ee3202cb3dd0b4ad88cc968551
ImpHashffe7b248240defe21896c8d271200bda
Dosya Adichrome.exe
Dosya Türüexe
Boyut1,134,592 bytes
Ilk Görülme2025-04-29

Tehdit Degerlendirmesi

Bu ornek, hedef sisteme ek zararlı yazılım yuklemek amacıyla tasarlanmis moduler bir yukleyici (loader) olarak tespit edilmistir. Bankacılık trojanları, fidye yazılımları veya diger ikinci asama yukler indirebilmektedir.

Tespit Edilen Yetenekler

  • Payload Indirme
  • Surec Enjeksiyonu
  • Kalicilik
  • Anti-Analiz
  • Sifrelenmis Iletisim

MalwareBazaar Etiketleri

DBatLoaderexelink-storjshare-ioModiLoader

Analiz Notu

Bu ornek DBatLoader ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

DBatLoader — Malware Profile

DBatLoader/ModiLoader. PaymentXAdvice ZIP lure. Brazilian Portuguese targeting. pt-BR locale.

Malware Type
Loader
Programming Language
Delphi
C2 Protocol
HTTP
Target Systems
Windows
Also Known As (AKA)
ModiLoader

Technical Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (3 indicators)

IOC — DBatLoader
# SHA256 676122e3483cf9d3bbf0407fd8b3c4a5e3eed475d59f45ddc1fe17192f96f48b # MD5 35dc1ae3a76a35a4bbea41ce8cdec76c # IP 85.195.206.19
TypeValueNote
sha256 676122e3483cf9d3bbf0407fd8b3c4a5e3eed475d59f45ddc1fe17192f96f48b
md5 35dc1ae3a76a35a4bbea41ce8cdec76c
ip 85.195.206.19 C2:80

C2 Servers (3 recorded servers for this family)

Address Type Port Protocol Status Country
176.32.34.88 ip 80 HTTP active UA
194.33.45.78 ip 443 HTTPS inactive CZ
85.195.206.19 ip 80 HTTP inactive AT

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
DBatLoaderexelink-storjshare-ioModiLoader