Manuel Statik Analiz (LLM Okumali) — Dharma/CrySiS Ransomware | Tehdit: KRITIK

Dosya Kimligi

SHA256ab5be9e6911b43f0974e01dabec772b968274d9b5ea39ba2ad7cd294056e5d09e
String Sayisi286 (agir paketlenmis C++)

Dharma Ailesi Hakkinda

Dharma (eski adi CrySiS), 2016'dan beri RDP brute-force ile KOBIleri hedef alan en uzun sureli aktif fidye yazilimi ailelerinden biridir. Ayni aile altyapisindan Phobos, Makop gibi bircok varyant turetilmistir.

Dharma Sifreli Dosya Formati

dosyaadi.uzanti.id[KURBAN_ID][iletisim@email].dharma
dosyaadi.uzanti.id[KURBAN_ID][iletisim@email].bip
dosyaadi.uzanti.id[KURBAN_ID][iletisim@email].wallet
(Dharma ailesi 200+ farkli uzanti kullanmaktadir)

Yetenekler ve Teknikler

  • AES-256 + RSA-1024 hibrit sifreleme
  • Shadow copy silme (vssadmin, wmic)
  • Windows Recovery modunu devre disi birakma
  • Backup katalog silme
  • Dagitim: RDP brute-force, phishing
  • Bazi ornekler Anti-AV as Windows Defender update maskeleme

IOC

SHA256ab5be9e6911b43f0974e01dabec772b968274d9b5ea39ba2ad7cd294056e5d09e
C2Email tabanli (sifrelenmis dosya uzantisinde)
DagitimRDP brute-force (3389/TCP)

Dharma — Malware Profile

Dharma ransomware. firemail.cc email iletisim. wmic shadowcopy delete yedek imhasi. Crypto++ RSA+AES. Çok yıllık aktif.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
Target Systems
Windows
Also Known As (AKA)
Crysis

Technical Details

Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (1 indicators)

IOC — Dharma
# SHA256 ab5be9e6911b43f0974e01dabec772b968274d9b5ea39ba2ad7cd294056e5d09e
TypeValueNote
sha256 ab5be9e6911b43f0974e01dabec772b968274d9b5ea39ba2ad7cd294056e5d09e

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
firemail.cc domain 443 HTTPS active —
uncryptfile.com domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dharmacrysisransomwarerdp-bruteaesrsafidye-yazilimiemail-c2