Manuel Statik Analiz — HiddenTear Ransomware | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | f8d907099731ba44937984b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| Dosya Adı | FlatWare.exe ("FlatChestWare" projesinin gizlenmiş adı) |
| Boyut | 937.984 byte (916KB) |
| String Sayisi | 4.999 |
endyou.xn--6frz82g: Japonca Punycode C2!
C2 TESPİT: Uluslararası Punycode alan adı C2!
http://www.endyou.xn--6frz82g/listen/listen.php -- "xn--6frz82g" = Punycode kodlu Japonca TLD -- xn--6frz82g = 旅 (Japonca: "yolculuk/seyahat") -- "endyou" = "seni bitir" (İngilizce: end + you) -- "endyou.[旅]" = Japonca TLD'li İngilizce isim -- "/listen/listen.php" = C2 endpoint (dinle) -- Punycode gizleme: ASCII görünümlü ama gerçek karakter farklı
Geliştirici PDB: "Loli" Kullanıcısı
GELİŞTİRİCİ KİMLİĞİ:
C:\Users\Loli\Documents\Visual Studio 2015\Projects\FlatChestWare\obj\Release -- Kullanıcı adı: "Loli" -- VS 2015 ile geliştirilmiş -- Proje adı: "FlatChestWare" (FlatWare.exe olarak dağıtılmış) -- HiddenTear: GitHub'da yayınlanan açık kaynak ransomware (2015) -- "FlatChestWare" = HiddenTear türevi, kendi versiyonu
AES Şifreleme Zinciri
encryptAES -- AES ile dosya şifrele bytesToBeEncrypted -- şifrelenecek byte dizisi SendPassword -- şifreleme şifresini C2'ye gönder! CreatePassword -- şifreleme şifresi üret -- Süreç: CreatePassword → şifre oluştur → AES ile şifrele → SendPassword → C2'ye gönder -- Kurban dosyaları şifrelendikten sonra şifre C2'de -- HiddenTear'ın zayıflığı: eski versiyonlarda şifre sabit/tahmin edilebilir
IOC
| SHA256 | f8d907099731ba44937984b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| C2 URL | http://www.endyou.xn--6frz82g/listen/listen.php |
| PDB | C:\Users\Loli\...\FlatChestWare\obj\Release |
HiddenTear — Malware Profile
HiddenTear açık kaynak ransomware. FlatChestWare türevi. Loli kullanıcısı. encryptAES SendPassword CreatePassword. Punycode C2.
Malware Type
Ransomware
Programming Language
C#/.NET
C2 Protocol
HTTP
Target Systems
Küresel
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — HiddenTear
# SHA256
f8d907099731ba44937984b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
| Type | Value | Note |
|---|---|---|
| sha256 | f8d907099731ba44937984b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| endyou.xn--6frz82g | domain | 80 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.