Manuel Statik Analiz — MetaStealer | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 6c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | oc.exe |
| Boyut | 1.570.304 byte (1.5MB) |
| String Sayisi | 7.655 |
Sandboxie Sandbox Tespiti
SOFTWARE\Sandboxie -- Registry key tespiti (Sandboxie kurulumu) Sandboxie detected -- Tespit mesajı (string kanıtı!) CheckRemoteDebuggerPresent -- Remote debugger kontrolü -- Sandboxie: İzole sandbox ortamı (analiz için kullanılır) -- Bu string'i tespit edince: çalışmayı durdur / sahte davran
Şifreli Config Ayrıştırıcı
Header parsed - headerSize: %d, blockSize: %d, keySize: %d, encryptedSize: %d -- Yapılandırma dosyası şifreleme formatı teyiti -- headerSize: Config başlık boyutu -- blockSize: Şifreleme blok boyutu (AES-128/256 block size) -- keySize: Şifreleme anahtar uzunluğu (128/256 bit) -- encryptedSize: Şifreli payload boyutu -- C&C adresi ve kimlik bilgileri bu şifreli config'de saklanır
IOC
| SHA256 | 6c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Anti-sandbox | SOFTWARE\Sandboxie (registry) |
| Config | headerSize/blockSize/keySize şifreli format |
MetaStealer — Malware Profile
MetaStealer GCC 6.3.0 Cygwin build. oc.exe. Sandboxie detect CheckRemoteDebuggerPresent. AES/block sifreli C2.
Malware Type
Infostealer
Programming Language
C++ (GCC)
C2 Protocol
HTTP
Target Systems
Küresel
Capabilities & Behavior
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
IOC List (1 indicators)
IOC — MetaStealer
# SHA256
6c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
| Type | Value | Note |
|---|---|---|
| sha256 | 6c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |