Manuel Statik Analiz (LLM Okumali) — PikaBot Loader | Tehdit: YUKSEK
Dosya Kimligi
| SHA256 | ce742b7cc94a5c668116d343b6a9677523dc13b358294bba3cd248fba8b880da |
|---|---|
| Dosya Adi | pikabot_core.bin |
| Boyut | 333.312 byte |
| String Sayisi | 1.390 (agir paket) |
Kamuflaj String Analizi
onecoreuapaseppmodel\search\search\search\gatherltrhostufstm.cxx -- Windows arama altyapisi dahili debug yolu (kamuflaj) Software\Microsoft\Windows Search\Tracing\EventThrottleLastReported -- Windows Search kayit defteri yolu (maskeleme)
PikaBot Hakkinda
PikaBot, 2023 yilindan beri aktif olan C++ tabanli, iki modulu olan bir loader ailesidir: loader ve core modul. Qakbot'un Agustos 2023'deki FBI operasyonuyla cekilmesinden sonra boslugu doldurmak icin kullanilmaya baslanmistir. Cobalt Strike ve Black Basta ransomware ile zincir olusturan kampanyalarda tespid edilmistir. C2 ile sifrelenmis HTTPS kanalini kullanir.
IOC
| SHA256 | ce742b7cc94a5c668116d343b6a9677523dc13b358294bba3cd248fba8b880da |
|---|---|
| Modul | PikaBot Core |
| C2 | HTTPS (runtime sifrelenmis) |
PikaBot — Malware Profile
PikaBot modular loader. NtQuery dual anti-debug. Surrogate U+D800 JSON. Procurement lures.
Malware Type
Loader
Programming Language
C
C2 Protocol
HTTPS
Target Systems
Windows
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — PikaBot
# SHA256
ce742b7cc94a5c668116d343b6a9677523dc13b358294bba3cd248fba8b880da
| Type | Value | Note |
|---|---|---|
| sha256 | ce742b7cc94a5c668116d343b6a9677523dc13b358294bba3cd248fba8b880da |