Manuel Statik Analiz — Latrodectus | Tehdit: YUKSEK

Dosya Kimliği

SHA256b78dbc66a99cdec42012160b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adıtemp.tmp (geçici dosya görünümlü MSI paketi)
Boyut2.012.160 byte (2MB MSI)
String Sayisi9.780

Doğrudan C2 URL'si

https://wazij.com/sel.php
-- wazij.com: C2 yönetim sunucusu
-- /sel.php: Select/Selection — bot seçim/kayıt endpoint'i
-- AI_DOWs parametresi: bot kimliği veya komut parametresi
-- PHP backend: dinamik bot yönetim paneli

Üçlü Anti-Debug

NtQueryInformationProcess  -- Kernel-level process info (debug port)
GetTickCount               -- Zamanlama saldırısı
IsDebuggerPresent          -- Kullanıcı modu debugger API
-- 3 farklı katmanda koruma → tek bypass yetmez

Latrodectus Hakkında

Latrodectus, 2023'te keşfedilen ve IcedID ile aynı altyapıyı kullanan yeni nesil loader'dır. Latrodectus = Kara Dul Örümcek (latincesi). Malvertising ve phishing ile dağıtılır. MSI veya JS ile gelir. Cobalt Strike, ransomware ve bilgi çalıcı payload'larını indirir. WizardSpider ve TA577 tehdit aktörleri kullanıyor.

IOC

SHA256b78dbc66a99cdec42012160b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
C2https://wazij.com/sel.php (PHP endpoint)

Latrodectus — Malware Profile

Latrodectus 2023 IcedID altyapısı. temp.tmp MSI kilik. wazij.com/sel.php gate. TA577/TA578. IcedID halefi loader.

Malware Type
Loader
Programming Language
C
C2 Protocol
HTTPS
Target Systems
Windows

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — Latrodectus
# DOMAIN wazij.com
TypeValueNote
domain wazij.com

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
wazij.com domain 443 HTTPS active —
wazij.com domain 443 HTTPS active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
latrodectuswazij-comsel-phptemp-tmp-msintqueryinformationprocesstriple-anti-debugmsi-delivery