Dosya Kimliği
| SHA256 | 4eca71001daaabb1f7e75c4c8dff31b1b8c37e8b6e6e2f3d8e4e2f7b2c9d1a0e |
|---|---|
| Dosya Adı | pk68.io.exe |
| Boyut | 207.872 byte |
| String Sayisi | 286 (yoğun sıkıştırma) |
Geliştirici PDB İzi
C:\crysis\Release\PDB\payload.pdb -- Geliştirici "crysis" proje adını kullanıyor -- Ransomware kültüründen esinlenmiş adlandırma
NanoCore Hakkında
NanoCore RAT, 2013'ten beri aktif .NET tabanlı uzaktan erişim trojanıdır. Plugin mimarisi ile keylogger, ekran kayıt, dosya yönetimi, uzaktan shell, DDoS ve kripto madenciliği destekler. 2015'te kaynak kodu sızdırılmış, sonraki versiyonlar daha gelişmiş kriptolanmış C2 kullanan çeşitli varyantlarla yayılmıştır.
IOC
| SHA256 | 4eca71001daaabb1f7e75c4c8dff31b1b8c37e8b6e6e2f3d8e4e2f7b2c9d1a0e |
|---|---|
| PDB Yolu | C:\crysis\Release\PDB\payload.pdb |
NanoCore — Malware Profile
NanoCore RAT .NET. HP scanner lures. FqStwIZtCP PDB path recurring. Plugin: GetConfig/SetConfig/conjugatePair.
Technical Details
.NET, plugin tabanli (DLL eklentiler), AES-128 sifreleme, port TCP dinamik, Mutex rastgele GUID, GetAsyncKeyState keylogger, Clipboard monitor, Remote Shell (cmd.exe), Hidden VNC, Password Recovery
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
4eca71001daaabb1f7e75c4c8dff31b1b8c37e8b6e6e2f3d8e4e2f7b2c9d1a0e
| Type | Value | Note |
|---|---|---|
| sha256 | 4eca71001daaabb1f7e75c4c8dff31b1b8c37e8b6e6e2f3d8e4e2f7b2c9d1a0e |
C2 Servers (4 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| pk68.io | domain | 443 | HTTPS | active | — |
| 195.3.221.139 | ip | 4782 | TCP | inactive | RO |
| UNKNOWN_HOST | unknown | 8918 | TCP | inactive | — |
| 37.140.192.146 | ip | 7707 | TCP | sinkholed | UA |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.