Manuel Statik Analiz — Phorpiex/Trik Botnet | Tehdit: YUKSEK

Dosya Kimliği

SHA25612815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
Boyut113.664 byte (111KB — küçük botnet istemcisi)
String Sayisi758 (yoğun packed)

C2 IP: 178.16.54.109

C2 TESPİT: Doğrudan IP + çoklu payload zinciri!
http://178.16.54.109/lb10.exe
http://178.16.54.109/lb11.exe
http://178.16.54.109/lb12.exe (kısaltılmış)
-- 178.16.54.109 = Phorpiex C2 sunucusu
-- "lb" = "loader binary" (yükleyici ikili dosyası)
-- lb10/lb11/lb12 = ardışık yüklenecek payload'lar
-- Her biri farklı bir işlev üstlenebilir (keylogger, spambot, crypto miner)
-- Botnet: kademeli payload dağıtımı → farklı "modüller" ayrı indirilir

MyAgent: Mutex Tanımlayıcı

MyAgent
-- Phorpiex'in sistem mutexı
-- Çifte çalıştırmayı önler
-- "MyAgent" = saldırganın seçtiği kimlik

IOC

SHA25612815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
C2 IP178.16.54.109
Payloadlb10.exe, lb11.exe, lb12.exe

Phorpiex — Malware Profile

Phorpiex/Trik botnet. 178.16.54.109 C2 IP. lb10/lb11/lb12 cok asamali payload. Spam + crypto mining + clipper.

Malware Type
Botnet
Programming Language
C++
C2 Protocol
HTTP/P2P
Target Systems
Kuresel

Capabilities & Behavior

DDoS Saldırısı
Botnet Genişletme
Brute Force Taran
Payload Dağıtımı
Uzaktan Komut
Ağ Tarama
Kimlik Bilgisi Çalma
IoT Cihaz Kontrolü

IOC List (1 indicators)

IOC — Phorpiex
# SHA256 12815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
TypeValueNote
sha256 12815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0

C2 Servers (4 recorded servers for this family)

Address Type Port Protocol Status Country
178.16.54.109 ip — HTTP active —
178.16.54.109 ip 80 HTTP active —
178.16.54.109 ip 80 HTTP active —
178.16.54.109 ip 80 HTTP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
phorpiex178-16-54-109-c2-iplb10-exe-lb11-lb12-payload-chainmyagent-mutexmulti-stage-downloadtrik-botnet