Manuel Statik Analiz (LLM Okumali) — DCRat (DarkCrystal) JS Dropper | Tehdit: YUKSEK

Dosya Kimligi

SHA256a09e7790157785ac318b2895ef8bd370c4d1e4e40138435f12367259caf83a6c
FormatJavaScript (obfuske dropper)
Boyut80.057 byte
String Sayisi2.224

Analiz

Bu ornek, DCRat'in JavaScript obfuske dropper katmanidir. Cleartext IOC bulunamadi — JS kodu runtime'da cozulmekte ve gercek C2 adreslerini bellekte dinamik olarak olusturmaktadir.

DCRat (DarkCrystal) Hakkinda

DCRat (DarkCrystal), Rusca underground marketlerde cok dusuk fiyatla ($5-35) satilan C#/.NET tabanli modular RAT ailesidir. RAT Plugin sistemi ile keylogger, ekran yakalama, dosya hirsizligi, VNC, Process enjeksiyonu ve daha fazlasini destekler. Ucuz fiyati ile yeni baslayanlar arasinda populer olmus; 2021'den bu yana aktif olarak gelismektedir.

IOC

SHA256a09e7790157785ac318b2895ef8bd370c4d1e4e40138435f12367259caf83a6c
FormatJavaScript obfuske dropper
C2Runtime decrypt (cleartext yok)

DCRat — Malware Profile

DCRat Rusça RAT. sostener1.vbs VBScript dropper. PowerShell ExecutionPolicy Bypass. geutqmonpmjthuux.ru DGA C2.

Malware Type
RAT
Programming Language
C#/.NET
C2 Protocol
HTTP
Target Systems
Windows
Also Known As (AKA)
DarkCrystal

Technical Details

.NET C#, AES-128-CBC sifreleme, plugin mimarisi (DLLler), TCP varsayilan port 5552, SQLite lokal depolama, Anti-VM/Sandbox (Process check, Registry), Loader, Stealer, RAT modulleri ayri

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — DCRat
# SHA256 a09e7790157785ac318b2895ef8bd370c4d1e4e40138435f12367259caf83a6c
TypeValueNote
sha256 a09e7790157785ac318b2895ef8bd370c4d1e4e40138435f12367259caf83a6c

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
microsoft.com domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
crypto.io domain — TCP active —
system.io domain — TCP active —
microsoft.com domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dcratdarkcrystaljavascriptjs-dropperobfuskeloader