Manuel Statik Analiz — MassLogger HTA Dropper | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 71d86f769000ceee105b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5a8 |
|---|---|
| Dosya Adı | rckk8896011.hta (Windows HTML Application) |
| String Sayisi | 105 (minimal dropper) |
Sovyet .su Domain TLD Kullanımı
IOC: .su (Sovyet Birliği eski TLD) — genellikle Rusça konuşan siber suçlular tarafından kullanılır!
pentatomid.su -- .su TLD C2 domain #1 resented.su -- .su TLD C2 domain #2 -- "pentatomid" = böcek türü (Hemiptera/Pentatomidae) -- .su TLD = eski SSCB TLD, ICANN denetimsiz, siber suç tercihli
HTA Dropper Tekniği
HTA (HTML Application) dosyaları Windows'ta yönetici haklarıyla çalışabilir. JavaScript/VBScript içererek antivirüs tespitini zorlaştırır. MassLogger, çok sayıda uygulama hedef alan .NET credential stealer + keylogger ailesidir.
IOC
| SHA256 | 71d86f769000ceee105b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5a8 |
|---|---|
| C2 | pentatomid.su |
| C2 | resented.su |
MassLogger2 — Malware Profile
MassLogger .NET 2020. QUOTATION REQUEST-DTC-9-PQD-0137.JS 4.4MB max obfuskasyon. Tedarik hedefleme.
Malware Type
Infostealer
Programming Language
C#/.NET
C2 Protocol
HTTP/SMTP
Target Systems
Kuresel
Capabilities & Behavior
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
IOC List (2 indicators)
IOC — MassLogger2
# DOMAIN
pentatomid.su
# DOMAIN
resented.su
| Type | Value | Note |
|---|---|---|
| domain | pentatomid.su | |
| domain | resented.su |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| pentatomid.su | domain | 443 | HTTPS | inactive | — |
| resented.su | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.