Manuel Statik Analiz — Dharma Ransomware | Tehdit: KRİTİK

Dosya Kimliği

SHA2565671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Boyut1.095.680 byte (1.1MB)
String Sayisi5.092

Yedek İmhası: wmic shadowcopy delete

KRİTİK: Windows Volume Shadow Copies siliniyor!
start cmd.exe /c wmic shadowcopy delete
-- "start cmd.exe /c" = ebeveyn process'ten ayrı komut satırı başlatma
-- "wmic shadowcopy delete" = TÜM gölge kopyaları sil
-- Volume Shadow Copies = Windows'un otomatik sistem yedekleri
-- Bu imhadan sonra kurban önceki versiyona dönemez
-- Tipik Dharma öncesi hazırlık: önce sil, sonra şifrele

İletişim E-postası: firemail.cc

FIDYE NOTU: Kurban bu adrese yazacak!
firemail.cc
-- Dharma'nın kurbanlarla iletişim kurduğu e-posta servisi
-- "fire" = acele, yangın (aciliyet hissi)
-- ".cc" = Cocos Islands TLD (ucuz, az denetimli)
-- Dharma: dosya uzantısına ve ransom notuna e-posta adresi gömüyor
-- "[id].[EMAIL].dharma" uzantı formatı kullanıyor

Crypto++ Şifreleme Kütüphanesi

PointerToPrimeSelector     -- RSA asal sayı seçici (Crypto++ iç yapısı)
: this key is too short    -- hata mesajı (minimum anahtar uzunluğu)
PK_Signer: key too short   -- imza şema minimum anahtar hatası
-- Dharma: RSA-1024/2048 + AES-256 çift şifreleme
-- Crypto++ = açık kaynak C++ şifreleme kütüphanesi

IOC

SHA2565671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Yedek Yıkımwmic shadowcopy delete
İletişimfiremail.cc

Dharma — Malware Profile

Dharma ransomware. firemail.cc email iletisim. wmic shadowcopy delete yedek imhasi. Crypto++ RSA+AES. Çok yıllık aktif.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
Target Systems
Windows
Also Known As (AKA)
Crysis

Technical Details

Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (1 indicators)

IOC — Dharma
# SHA256 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
TypeValueNote
sha256 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
firemail.cc domain 443 HTTPS active —
uncryptfile.com domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dharmawmic-shadowcopy-deletebackup-destructionfiremail-cc-contact-emailcryptopp-rsashadow-copy-deletionransomware-contact