Dosya Kimliği
| SHA256 | ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| Dosya Adı | sysmon.exe (Sysinternals Sysmon kılığı!) |
| Boyut | 401.920 byte (401KB) |
| String Sayisi | 2.599 |
Sysinternals Sysmon Sahteciği
sysmon.exe -- Sysinternals System Monitor = Microsoft güvenlik aracı -- Event log, process oluşturma, ağ bağlantısı izler -- Güvenlik operasyon merkezi (SOC) standart aracı! -- "sysmon çalışıyor" = güvenli zannedilen ortam → aldatmaca -- SmokeLoader (batch 51) da autoruns.exe kullandı → Sysinternals serisi! -- Aynı saldırgan grubu veya aynı taktik paylaşımı?
Çift IsDebuggerPresent Kontrolü
IsDebuggerPresent -- ilk kontrol IsDebuggerPresent -- ikinci kontrol (farklı zaman noktasında!) -- Aynı API iki kez çağrılıyor → farklı kod noktalarında -- Sandbox dinamik patch ile birini atlasa diğeri yakalar -- PrivateLoader'ın bilinen anti-debug agresifliği
PrivateLoader Hakkında
PrivateLoader 2021'de Rusça forum pay-per-install (PPI) hizmeti olarak başladı. RedLine, Vidar, Raccoon, LockBit ve diğer stealer/ransomware'lerin dağıtım kanalıdır. Sextortion, crack sitesi ve sahte yazılım aracılığıyla dağıtılır. Çok aşamalı loader: HTTPS C2'dan şifreli payload alır.
IOC
| SHA256 | ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| Kılık | sysmon.exe (Sysinternals Sysmon taklit) |
| Anti-Debug | Çift IsDebuggerPresent kontrolü |
PrivateLoader — Malware Profile
PrivateLoader/PrivateLdr. sysmon.exe Sysinternals fake. cJSON C library. Chrome browser targeting.
Technical Details
Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
| Type | Value | Note |
|---|---|---|
| sha256 | ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f | len=63 |
C2 Servers (4 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 45.142.213.167 | ip | 80 | HTTP | inactive | RU |
| 87.251.64.160 | ip | 80 | HTTP | inactive | NL |
| known2.me | domain | 443 | HTTPS | inactive | — |
| 45.138.74.63 | ip | 443 | HTTPS | sinkholed | RU |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.