Manuel Statik Analiz — NotPetya (ExPetr) | Tehdit: KRITIK

Dosya Kimliği

SHA25663545fa195488ff5399360b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya AdıNotPetya.exe
Boyut399.360 byte
String Sayisi2.337

Geliştirici PDB Kanıtı

C:\Users\PC\documents\visual studio 2010\Projects\NotPetya\Release\NotPetya.pdb
-- Kullanıcı: "PC" (generic ama developer makinesi teyit)
-- IDE: Visual Studio 2010 (eski nesil, imza izlemeyi zorlaştırır)
-- Proje: "NotPetya" (operatörler kendi isimlerini koymuş!)
-- Derleme: Release (üretim/operasyon derlemesi)

Fidye İletişim ve BTC

posteo.net  -- Alman anonim email servisi
            -- wowsmith123456@posteo.net (tarihi NotPetya email adresi)
            -- Posteo hesabı saldırı sonrası kapatıldı

1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX  -- TEK NotPetya BTC adresi!
-- Tüm kurbanlara aynı adres → gerçek fidye toplama değil!
-- Bu WIPER'in kanıtı: para maksatlı değil, imha için
-- Bu adrese ~$10,000 USD geldi; kullanılmadı

Ransom Note

Ooops, your important files are encrypted.

NotPetya Hakkında

NotPetya (ExPetr, Petya.A), 27 Haziran 2017'de Ukrayna'yı hedef alan ve tarihin en yıkıcı siber saldırısı olan wiper'dır. Şifreliyor ama kurtarma imkanı yok (fake ransomware). EternalBlue + Mimikatz credential harvesting ile yayılır. Rusya GRU'nun Sandworm grubu. Maersk, Merck, FedEx, Mondelez başta 10+ milyar USD hasar.

IOC

SHA25663545fa195488ff5399360b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Emailposteo.net (anonim Alman email)
BTC1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX (tarihi tek adres)

NotPetya — Malware Profile

NotPetya/ExPetr Sandworm GRU 2017. Ukrayna hedef. EternalBlue+Mimikatz yayilma. Wiper (sahte ransom). 10B+ USD hasar.

Malware Type
Wiper
Programming Language
C
C2 Protocol
SMB
Target Systems
Ukrayna+Küresel

Capabilities & Behavior

Zararlı Yazılım Aktivitesi
Kalıcılık Mekanizması
C2 İletişimi
Anti-Analiz

IOC List (2 indicators)

IOC — NotPetya
# DOMAIN posteo.net # MUTEX 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
TypeValueNote
domain posteo.net
mutex 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX BTC cüzdanı

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
posteo.net domain 443 HTTPS active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
notpetyaexpetrpc-developervs2010-pdbposteo-net1mz7153h-btcsandwormooops-encryptedwiper