RedLine Malware Analizi

Dosya Ozellikleri

SHA256: fa506d036fb331533677b7c7a2f3a0d9c799c715ea3c6668b09fe1b0c193b8c6

MD5: abcdcfed88dba115f1e597e7930571bf

Dosya Tipi: zip

Boyut: 15,390,380 byte

Ilk Gorulme: 2023-01-05

AV Imzasi: RedLineStealer

Raporlayan: Zacinquarantine

Etiketler: 4399, Pw-4399, Redline, RedLineStealer, zip

Statik analiz: metadata tabanli (ornek indirilmedi)

RedLine — Malware Profili

RedLine Stealer. QUOTATION lure. PCRE regex library. Form-grabbing. Credential theft.

Malware Tipi
Infostealer
Programlama Dili
.NET C#
C2 Protokolü
HTTPS
Hedef Sistemler
Windows
Diğer Adlar (AKA)
RedLine Stealer

Teknik Detaylar

.NET, gRPC C2 protokolu, browser credential theft (tum Chromium/Firefox tabanlılar), cryptocurrency wallet stealer, VPN credential stealer, Discord/Steam token stealer

Atıf / Tehdit Aktörü

Rusca konusulan gelistirici/operatorler; MaaS modeli ile cok sayida musteriye hizmet. 2024 Operasyon Magnus'ta birden fazla sunucu operatoru gozaltina alinmistir.

Yetenekler ve Davranış

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC Listesi (1 gösterge)

IOC — RedLine
# FILEPATH fa506d036fb331533677b7c7a2f3a0d9c799c715ea3c6668b09fe1b0c193b8c6
TürDeğerNot
filepath fa506d036fb331533677b7c7a2f3a0d9c799c715ea3c6668b09fe1b0c193b8c6 PDB

C2 Sunucuları (Bu aile için 8 kayıtlı sunucu)

Adres Tip Port Protokol Durum Ülke
github.com domain — HTTP active —
185.220.101.47 ip 80 HTTP active DE
103.224.241.163 ip 443 HTTPS inactive SG
45.142.212.100 ip 11821 TCP inactive —
193.56.255.42 ip 15000 TCP inactive —
5.188.87.39 ip 30000 TCP inactive —
46.205.202.219 ip 1912 TCP inactive —
217.65.2.14 ip 1912 TCP inactive —

C2 adresleri yalnızca KEYDAL ekibinin manuel olarak doğruladığı malware örnekleri üzerinden sunulmaktadır. Ticari amaçla kullanılamaz.

Etiketler
4399Pw-4399RedlineRedLineStealerzip