Manuel Statik Analiz — Dharma Ransomware | Tehdit: KRİTİK
Dosya Kimliği
| SHA256 | 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| Boyut | 1.095.680 byte (1.1MB) |
| String Sayisi | 5.092 |
Yedek İmhası: wmic shadowcopy delete
KRİTİK: Windows Volume Shadow Copies siliniyor!
start cmd.exe /c wmic shadowcopy delete -- "start cmd.exe /c" = ebeveyn process'ten ayrı komut satırı başlatma -- "wmic shadowcopy delete" = TÜM gölge kopyaları sil -- Volume Shadow Copies = Windows'un otomatik sistem yedekleri -- Bu imhadan sonra kurban önceki versiyona dönemez -- Tipik Dharma öncesi hazırlık: önce sil, sonra şifrele
İletişim E-postası: firemail.cc
FIDYE NOTU: Kurban bu adrese yazacak!
firemail.cc -- Dharma'nın kurbanlarla iletişim kurduğu e-posta servisi -- "fire" = acele, yangın (aciliyet hissi) -- ".cc" = Cocos Islands TLD (ucuz, az denetimli) -- Dharma: dosya uzantısına ve ransom notuna e-posta adresi gömüyor -- "[id].[EMAIL].dharma" uzantı formatı kullanıyor
Crypto++ Şifreleme Kütüphanesi
PointerToPrimeSelector -- RSA asal sayı seçici (Crypto++ iç yapısı) : this key is too short -- hata mesajı (minimum anahtar uzunluğu) PK_Signer: key too short -- imza şema minimum anahtar hatası -- Dharma: RSA-1024/2048 + AES-256 çift şifreleme -- Crypto++ = açık kaynak C++ şifreleme kütüphanesi
IOC
| SHA256 | 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| Yedek Yıkım | wmic shadowcopy delete |
| İletişim | firemail.cc |
Dharma — Malware Profile
Dharma ransomware. firemail.cc email iletisim. wmic shadowcopy delete yedek imhasi. Crypto++ RSA+AES. Çok yıllık aktif.
Malware Type
Ransomware
Programming Language
C++
C2 Protocol
—
Target Systems
Windows
Also Known As (AKA)
Crysis
Technical Details
Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — Dharma
# SHA256
5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
| Type | Value | Note |
|---|---|---|
| sha256 | 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| firemail.cc | domain | 443 | HTTPS | active | — |
| uncryptfile.com | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.