RedLine Malware Analizi

Dosya Ozellikleri

SHA256: fc7ef8e5b903807db59611ab5951b04aa62a61b5f884c99cc454e7cc529af739

MD5: 6ad739aa55ef7de4870c3f30dd975b43

Dosya Tipi: zip

Boyut: 8,301,465 byte

Ilk Gorulme: 2022-02-19

AV Imzasi: RedLineStealer

Raporlayan: adm1n_usa32

Etiketler: dll, exe, Redline, RedLineStealer, zip

Statik analiz: metadata tabanli (ornek indirilmedi)

RedLine — Malware Profili

RedLine Stealer. QUOTATION lure. PCRE regex library. Form-grabbing. Credential theft.

Malware Tipi
Infostealer
Programlama Dili
.NET C#
C2 Protokolü
HTTPS
Hedef Sistemler
Windows
Diğer Adlar (AKA)
RedLine Stealer

Teknik Detaylar

.NET, gRPC C2 protokolu, browser credential theft (tum Chromium/Firefox tabanlılar), cryptocurrency wallet stealer, VPN credential stealer, Discord/Steam token stealer

Atıf / Tehdit Aktörü

Rusca konusulan gelistirici/operatorler; MaaS modeli ile cok sayida musteriye hizmet. 2024 Operasyon Magnus'ta birden fazla sunucu operatoru gozaltina alinmistir.

Yetenekler ve Davranış

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC Listesi (1 gösterge)

IOC — RedLine
# FILEPATH fc7ef8e5b903807db59611ab5951b04aa62a61b5f884c99cc454e7cc529af739
TürDeğerNot
filepath fc7ef8e5b903807db59611ab5951b04aa62a61b5f884c99cc454e7cc529af739 PDB

C2 Sunucuları (Bu aile için 8 kayıtlı sunucu)

Adres Tip Port Protokol Durum Ülke
github.com domain — HTTP active —
185.220.101.47 ip 80 HTTP active DE
103.224.241.163 ip 443 HTTPS inactive SG
45.142.212.100 ip 11821 TCP inactive —
193.56.255.42 ip 15000 TCP inactive —
5.188.87.39 ip 30000 TCP inactive —
46.205.202.219 ip 1912 TCP inactive —
217.65.2.14 ip 1912 TCP inactive —

C2 adresleri yalnızca KEYDAL ekibinin manuel olarak doğruladığı malware örnekleri üzerinden sunulmaktadır. Ticari amaçla kullanılamaz.

Etiketler
dllexeRedlineRedLineStealerzip