Manuel Statik Analiz — Emotet Banking Trojan / Loader | Tehdit: KRITIK

Dosya Kimliği

SHA2560452908a27eb9abf3c6e9d8b2f5a4e1c7d0b6f3a9e2c5b8d1f4a7e0c3b6d9f2a
Boyut129.024 byte
String Sayisi506 (yoğun sıkıştırma)

Polimorfik Yapı

506 String: Emotet'in karakteristik özelliği yoğun sıkıştırma ve polimorfik kodudur. Her sample farklı hash'e sahiptir.
122C2J2p2  -- C2 sunucu config fragmenti (şifreli)

Emotet Hakkında

Emotet, 2014'ten beri aktif olan Alman menşeli bankacılık trojanı/loader ailesidir. Zamanla modüler loader altyapısına dönüşmüş, TrickBot ve Ryuk/Conti'nin dağıtımında kullanılmıştır. Europol Ocak 2021'de altyapısını çöktürmüştür. Kasım 2021'de yeniden aktif olmuş, yeni C2 altyapısı ve kaçınma teknikleri ile geri dönmüştür. Macro-enabled Office belgeleri ile yayılır.

IOC

SHA2560452908a27eb9abf3c6e9d8b2f5a4e1c7d0b6f3a9e2c5b8d1f4a7e0c3b6d9f2a
Boyut129KB DLL loader (sıkıştırılmış)

Emotet — Malware Profile

Emotet (Heodo/Mealybug/TA542) 32-bit DLL payload. Process enumeration via CreateToolhelp32Snapshot+Process32First/Next. VirtualAlloc+VirtualProtect shellcode staging. ntdll.dll direct calls. Low entropy 3.92 (stage-1 loader/encoded payload). Suspicious imagebase and DOS stub.

Malware Type
Loader
Programming Language
C
C2 Protocol
HTTP
Target Systems
Windows
Also Known As (AKA)
Heodo

Technical Details

C dili, HTTP C2 (RSA+AES sifreleme), modular yapi (email stealer, spreader, Outlook harvester), process hollowing, living off the land (regsvr32, mshta, certutil), Epoch1/2/3/4/5 botnet

Attribution / Threat Actor

TA542 (MUMMY SPIDER) - Ukrayna kokenli oldugu dusunulen organizasyon. 2021'de Europol/FBI tarafindan coguyla tutuklandi; 2022'de geri dondu.

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — Emotet
# SHA256 0452908a27eb9abf3c6e9d8b2f5a4e1c7d0b6f3a9e2c5b8d1f4a7e0c3b6d9f2a
TypeValueNote
sha256 0452908a27eb9abf3c6e9d8b2f5a4e1c7d0b6f3a9e2c5b8d1f4a7e0c3b6d9f2a

C2 Servers (7 recorded servers for this family)

Address Type Port Protocol Status Country
41.216.188.11 ip 8000 HTTP active —
103.143.173.206 ip 443 HTTPS inactive ID
144.91.65.153 ip 7080 HTTP inactive DE
195.88.54.144 ip 8080 HTTP sinkholed —
103.43.46.149 ip 443 HTTPS sinkholed —
185.220.101.32 ip 80 HTTP sinkholed DE
5.135.183.154 ip 8080 HTTP sinkholed FR

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
emotetloaderdllpackedpolymorphicbotnettrickbot-dropper