Manuel Statik Analiz — Dharma Ransomware (Crysis Ailesi) | Tehdit: YUKSEK

Dosya Kimliği

SHA2565671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Boyut1.095.680 byte
String Sayisi5.092

Fidye İletişim ve Ödeme Altyapısı

firemail.cc       -- .cc = Cocos Adaları TLD (az bilinen)
                  -- Anonim email servisi üzerinden kurban iletişimi
uncryptfile.com   -- Dharma'nın kendi şifre çözme servisi!
                  -- "Dosyanızı buradan çözebilirsiniz" tuzağı
https://localbitcoins.com/buy_bitcoins  -- Bitcoin satın alma rehberi
http://www.coindesk.com/information/how-can-i-  -- Bitcoin bilgi

Bitcoin Cüzdanlar

13bpPxtiX48ccfV6ampj4kpfz3wLuvtp1lW
13URQhAKhdqlxZUgBBiGwHEsbLuGaWpkMhk

Dharma Hakkında

Dharma (Crysis varyantı), 2016'dan beri aktif olan RaaS fidye yazılımıdır. RDP brute force ile giriş yapar, AES-256 + RSA-1024 ile şifreler. firemail.cc üzerinden kurban iletişimi sağlar. 2020'de kaynak kodu sızdı ve birçok varyant ortaya çıktı. Küçük/orta işletmeleri hedefler.

IOC

SHA2565671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Email C2firemail.cc (.cc Cocos Islands)
Servisuncryptfile.com
BTC13bpPxtiX48ccfV6ampj4kpfz3wLuvtp1lW
BTC13URQhAKhdqlxZUgBBiGwHEsbLuGaWpkMhk

Dharma — Malware Profile

Dharma ransomware. firemail.cc email iletisim. wmic shadowcopy delete yedek imhasi. Crypto++ RSA+AES. Çok yıllık aktif.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
Target Systems
Windows
Also Known As (AKA)
Crysis

Technical Details

Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (4 indicators)

IOC — Dharma
# DOMAIN firemail.cc # DOMAIN uncryptfile.com # DOMAIN localbitcoins.com # DOMAIN coindesk.com
TypeValueNote
domain firemail.cc
domain uncryptfile.com
domain localbitcoins.com
domain coindesk.com

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
firemail.cc domain 443 HTTPS active —
uncryptfile.com domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dharmacrysisfiremail-cccc-tlduncryptfile-comlocalbitcoinsbtc-walletsransomware