Manuel Statik Analiz — Pikabot | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 31f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | Lisect_AVT_24003_G1B_54.exe |
| Boyut | 1.459.825 byte (1.4MB) |
| String Sayisi | 9.405 |
Özel Hedef Teslimat Adlandırması
Lisect_AVT_24003_G1B_54.exe -- "AVT_24003" = hedef/kampanya kodu -- "G1B_54" = grup + sıralı hedef numarası (54. hedef?) -- Lisect: özel bir araç/insan adı kısaltması -- Hedef takibi için yapılandırılmış adlandırma sistemi
Gelişmiş Anti-Debug
GetTickCount64 -- Zamanlama saldırısı (64-bit) NtQueryObject -- Debugger handle tespiti! NtQuerySystemInformation -- Kernel sistem bilgisi -- NtQueryObject(ObjectTypeInformation): debugger handle sayımı -- Handle sayısı belirli eşiği aşarsa → debugger var → çık -- Profesyonel anti-debug tekniği (TitanHide bypass gerektirir)
IOC
| SHA256 | 31f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Teslimat | Lisect_AVT_24003_G1B_54.exe (hedef kodlu) |
| Anti-debug | NtQueryObject + NtQuerySystemInformation + GetTickCount64 |
PikaBot — Malware Profile
PikaBot modular loader. NtQuery dual anti-debug. Surrogate U+D800 JSON. Procurement lures.
Malware Type
Loader
Programming Language
C
C2 Protocol
HTTPS
Target Systems
Windows
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — Pikabot
# SHA256
31f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
| Type | Value | Note |
|---|---|---|
| sha256 | 31f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 | len=63 |