Manuel Statik Analiz — QuasarRAT Dropper | Tehdit: YUKSEK

Dosya Kimliği

SHA2562eac96249e00012e1538048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Dosya AdıSecuriteInfo.com.Variant.Cerbu.279087.15880.66... (AV veritabanı ismi)
Boyut1.538.048 byte (1.5MB)
String Sayisi5.879

İkonik PDB Yolu: "cool project lol"

GELİŞTİRİCİ İZİ: Gevşek güvenlik anlayışı!
D:\Users\virtual\Desktop\Malware\projects\cool project lol\Source\stub\loader\obj\Rel[ease\...]
Analiz:
-- "D:\Users\virtual" = sanallaştırılmış geliştirme ortamı (VM'de çalışıyor)
-- "Desktop\Malware" = Masaüstünde "Malware" isimli klasör!
-- "projects\cool project lol" = proje adı "cool project lol" (gayri resmi)
-- "Source\stub\loader" = stub (kabuk) + loader (yükleyici) kaynak kodu
-- Geliştirici OPSEC farkındalığı: sıfır
-- "virtual" username = VM'de geliştirme (analiz ortamından endişeli)
-- ama proje adını "cool project lol" koymuş

Stub/Loader Mimarisi

stub\loader → QuasarRAT payload yükleyici mimarisi
-- "stub" = şifreli payload kabı
-- "loader" = stub'ı bellekte açan bileşen
-- Tipik QuasarRAT dağıtım zinciri:
   dropper.exe → stub.exe → loader.dll → quasar.exe (bellekte)

IOC

SHA2562eac96249e00012e1538048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
PDBD:\Users\virtual\Desktop\Malware\projects\cool project lol\Source\stub\loader

QuasarRAT — Malware Profile

QuasarRAT acik kaynak uzaktan erisim araci. v1.4.0 istemcisi Quasar.Client.Recovery ile Chrome/Firefox/Edge/Yandex/WinSCP/FileZilla kimlik bilgilerini kurtarir. PGma.System.MouseKeyHook ile fare+klavye izlemesi yapar. Protobuf-net ile sifreli C2 iletisimi saglar. schtasks ile kalicilik.

Malware Type
RAT
Programming Language
C#/.NET
C2 Protocol
TCP/SSL
Target Systems
Windows
Also Known As (AKA)
xRAT

Technical Details

C# .NET, TLS/SSL sifreleme, TCP varsayilan port 4782, Remote Desktop, Process Manager, File Browser, Password Recovery, Reverse Proxy (SOCKS5), Keylogger, Registry Editor

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — QuasarRAT
# SHA256 2eac96249e00012e1538048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
TypeValueNote
sha256 2eac96249e00012e1538048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f

C2 Servers (5 recorded servers for this family)

Address Type Port Protocol Status Country
api.ipify.org domain 443 HTTPS active —
ipwho.is domain 443 HTTPS active —
hitclub.paris domain — HTTP active —
77.91.124.165 ip 4782 TCP inactive —
192.210.179.210 ip 4782 TCP inactive US

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
quasarratcool-project-lol-pdbdesktop-malware-projects-foldervirtual-dev-environmentstub-loader-pdbtriple-antidebuginformal-project-name