Manuel Statik Analiz — Hancitor Downloader | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 7dcbb4e490ee52c0150016b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5 |
|---|---|
| Dosya Adı | putty.exe.bin (PuTTY SSH istemci taklidi) |
| Boyut | 150.016 byte |
| String Sayisi | 509 |
PuTTY SSH İstemci Kamuflajı
Kamuflaj: PuTTY = IT profesyonellerinin kullandığı meşru SSH istemcisi — BT çalışanları şüphelenmez!
Hancitor Hakkında
Hancitor (Chanitor), 2014'ten beri aktif email tabanlı downloader/dropper ailesidir. DocuSign, öfatura ve Word belgesi temaları kullanır. Cobalt Strike, Ficker Stealer ve diğer payload'ları indirir. Makro tabanlı Word dosyaları ile başlayan enfeksiyon zinciri kurar.
IOC
| SHA256 | 7dcbb4e490ee52c0150016b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5 |
|---|---|
| Kamuflaj | putty.exe (SSH istemci) |
Hancitor — Malware Profile
Hancitor (Chanitor) email dropper. PuTTY SSH disguise. Cobalt Strike/Ficker dropper.
Malware Type
Loader
Programming Language
C
C2 Protocol
HTTP
Target Systems
Windows
Technical Details
Loader ailesi: HTTP/HTTPS C2, payload sifre cozme ve bellek icerisinde yükleme, anti-sandbox/VM kontrolleri, process injection, persistence mekanizmasi, yükü indirme ve calistirma zinciri
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — Hancitor
# SHA256
7dcbb4e490ee52c0150016b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5
| Type | Value | Note |
|---|---|---|
| sha256 | 7dcbb4e490ee52c0150016b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 5.61.46.161 | ip | 80 | HTTP | sinkholed | UA |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.