Dosya Kimliği
| SHA256 | 0cb3d1764153b9a3e5b2c8a4f7d1e6b3c0f9a2d5e8b1c4f7a0d3e6b9c2f5a8d1 |
|---|---|
| Dosya Adı | WDSecureUtilities(1).exe |
| Boyut | 239.616 byte |
| String Sayisi | 1.444 |
Windows Defender Kamuflajı
Discord Token Çalma
<ParseDiscordTokens>b__6_0 -- Discord token ayrıştırma lambdası #1 <ParseDiscordTokens>b__6_1 -- Discord token ayrıştırma lambdası #2 <CookiesTags>b__0 -- Tarayıcı cookie çalma lambdası -- .NET LINQ lambda metodları ile token/cookie hırsızlığı
Kernel Anti-Sandbox
NtQuerySystemInformation -- Kernel seviyesinde sistem bilgisi (sandbox tespiti) NtQueryObject -- Nesne bilgisi sorgusu (debugger handle tespiti)
Phemedrone Hakkında
Phemedrone, 2024'ten beri aktif C# tabanlı infostealer ailesidir. Windows SmartScreen/Defender bypass açığından (CVE-2023-36025) yararlanmıştır. Discord token, tarayıcı cookie/şifre, kripto cüzdan ve Steam oturumu çalar. Telegram bot C2 kullanır. GitHub üzerinden açık kaynak olarak yayınlanmıştır.
IOC
| SHA256 | 0cb3d1764153b9a3e5b2c8a4f7d1e6b3c0f9a2d5e8b1c4f7a0d3e6b9c2f5a8d1 |
|---|---|
| Kamuflaj | WDSecureUtilities (Windows Defender) |
| Hedef | Discord token + Browser cookie |
Phemedrone — Malware Profile
Phemedrone Stealer C# .NET. KeePass Key3Database + ParseColdWallets crypto cold wallets. Fake WD Secure Utilities.
Technical Details
.NET, HTTPS C2 (Telegram bot da kullanilmis), browser stealer, kripto wallet scraper, Telegram/Discord/Steam stealer, clipboard monitor, screenshot, anti-sandbox
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
0cb3d1764153b9a3e5b2c8a4f7d1e6b3c0f9a2d5e8b1c4f7a0d3e6b9c2f5a8d1
| Type | Value | Note |
|---|---|---|
| sha256 | 0cb3d1764153b9a3e5b2c8a4f7d1e6b3c0f9a2d5e8b1c4f7a0d3e6b9c2f5a8d1 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 89.208.31.197 | ip | 443 | HTTPS | inactive | NL |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.