Manuel Statik Analiz — IcedID (BazarLoader Ailesi) | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 17014299f399f71d1130496b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | info_IR-99661418.msi |
| Boyut | 1.130.496 byte (MSI installer) |
| String Sayisi | 5.745 |
MSI Fatura Lure
info_IR-99661418.msi -- "IR" = "Invoice Request" (fatura talebi) -- "99661418" = sahte takip/sipariş numarası -- .msi: Windows Installer (yönetici meşruiyeti) -- Finansal departmanlara hedefli email
Guernsey TLD C2 Domain
NSABX.GG -- .gg = Guernsey (İngiliz Kanal Adaları) TLD -- "NSABX" = 5 büyük harf (rastgele DGA-benzeri) -- .gg TLD: gamer topluluğu kaynaklı, az engellenir -- IcedID'nin tercihli C2 iletişim yöntemi
IcedID Hakkında
IcedID (BokBot), 2017'de keşfedilen modüler banking trojan'ıdır. TrickBot ile ilişkilidir, Cobalt Strike ve ransomware yüklemek için loader olarak kullanılır. Process hollowing ve hooking ile tarayıcı trafiğini yakalar. 2022'de kaynak kodu sızdı.
IOC
| SHA256 | 17014299f399f71d1130496b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | NSABX.GG (.gg Guernsey TLD) |
| Lure | info_IR-99661418.msi (fatura talebi) |
IcedID2 — Malware Profile
IcedID BokBot banking trojan 2017. TrickBot ilişkili. Cobalt Strike loader. Process hollowing browser hook. NSABX.GG.
Malware Type
Backdoor
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Küresel Finans
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — IcedID2
# DOMAIN
nsabx.gg
| Type | Value | Note |
|---|---|---|
| domain | nsabx.gg |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| nsabx.gg | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.