Manuel Statik Analiz — DCRat (Dark Crystal RAT) | Tehdit: YUKSEK

Dosya Kimliği

SHA25671c79c58dc14cf561031536b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adısostener1.vbs ("sostener" = İspanyolca "tutmak/sürdürmek")
Boyut1.031.536 byte (VBScript loader)
String Sayisi777

DGA C2 Domain

C2: 16 karakterlik rastgele görünen Rusya TLD domain!
geutqmonpmjthuux.Ru
-- 16 küçük harf karakter (DGA karakteristik)
-- .Ru = Rusya TLD (büyük R - case variation!)
-- DCRat'ın tipik rastgele C2 domain oluşturma tekniği

Çok Dilli Dağıtım

sostener1.vbs  -- İspanyolca lure (İspanya/Latam hedefleme?)
-- "sostener" = tutmak, sürdürmek, desteklemek
-- "1" = versiyon/sıra numarası
-- .vbs = Windows Script Host ile doğrudan çalışır

IOC

SHA25671c79c58dc14cf561031536b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
C2geutqmonpmjthuux.Ru

DCRat3 — Malware Profile

DCRat Dark Crystal RAT .NET 2018 Rusya. $30-100 Telegram sat. Plugin modular. geutqmon DGA C2.

Malware Type
RAT
Programming Language
C#/.NET
C2 Protocol
HTTPS
Target Systems
Kuresel

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — DCRat3
# DOMAIN geutqmonpmjthuux.ru
TypeValueNote
domain geutqmonpmjthuux.ru

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
geutqmonpmjthuux.ru domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dcratsostener-vbsgeutqmonpmjthuux-rudga-domainru-tldspanish-vbs16char-domain