Manuel Statik Analiz — Phorpiex/Trik Botnet | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 12815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| Boyut | 113.664 byte (111KB — küçük botnet istemcisi) |
| String Sayisi | 758 (yoğun packed) |
C2 IP: 178.16.54.109
C2 TESPİT: Doğrudan IP + çoklu payload zinciri!
http://178.16.54.109/lb10.exe http://178.16.54.109/lb11.exe http://178.16.54.109/lb12.exe (kısaltılmış) -- 178.16.54.109 = Phorpiex C2 sunucusu -- "lb" = "loader binary" (yükleyici ikili dosyası) -- lb10/lb11/lb12 = ardışık yüklenecek payload'lar -- Her biri farklı bir işlev üstlenebilir (keylogger, spambot, crypto miner) -- Botnet: kademeli payload dağıtımı → farklı "modüller" ayrı indirilir
MyAgent: Mutex Tanımlayıcı
MyAgent -- Phorpiex'in sistem mutexı -- Çifte çalıştırmayı önler -- "MyAgent" = saldırganın seçtiği kimlik
IOC
| SHA256 | 12815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| C2 IP | 178.16.54.109 |
| Payload | lb10.exe, lb11.exe, lb12.exe |
Phorpiex — Malware Profile
Phorpiex/Trik botnet. 178.16.54.109 C2 IP. lb10/lb11/lb12 cok asamali payload. Spam + crypto mining + clipper.
Malware Type
Botnet
Programming Language
C++
C2 Protocol
HTTP/P2P
Target Systems
Kuresel
Capabilities & Behavior
DDoS Saldırısı
Botnet Genişletme
Brute Force Taran
Payload Dağıtımı
Uzaktan Komut
Ağ Tarama
Kimlik Bilgisi Çalma
IoT Cihaz Kontrolü
IOC List (1 indicators)
IOC — Phorpiex
# SHA256
12815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
| Type | Value | Note |
|---|---|---|
| sha256 | 12815f32a4ba6e89113664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
C2 Servers (4 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 178.16.54.109 | ip | — | HTTP | active | — |
| 178.16.54.109 | ip | 80 | HTTP | active | — |
| 178.16.54.109 | ip | 80 | HTTP | active | — |
| 178.16.54.109 | ip | 80 | HTTP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.