Dosya Kimligi
| SHA256 | 3061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a |
|---|---|
| Dosya Adi | RCFB88.exe |
| Boyut | 231.424 byte |
| String Sayisi | 1.360 |
SETTINGS Kaynagi (Remcos Imzasi)
Tespit edilen Remcos imzalari: SETTINGS -- PE resource adi (sifrelenmis config blogu) END DH PARAMETERS -- Diffie-Hellman anahtar degisimi key/pehq -- DH anahtarinin bir parcasi Sifrelenmis icerikte beklenen alanlar: Host (C2 IP veya domain) Port Password Mutex adi Install klasoru Install adi Registry kalicilik anahtari
Remcos RAT Yetenekleri
| Kategori | Detay |
|---|---|
| Uzak Erisim | Komut satiri, dosya yonetimi, proses yonetimi |
| Keylogger | Tum klavye girislerini kaydeder |
| Screenshot | Ekran goruntuleri |
| Webcam/Mikrofon | Kamera ve ses kaydi |
| Uzak Masaustu | Gercek zamanli ekran izleme ve kontrol |
| Sifre Calma | Tarayici, email, FTP kayit bilgileri |
| Kalicilik | Registry Run anahtari, Startup klasoru |
| UAC Atlama | Yetki yukseltme teknikleri |
| HVNC | Gizli sanal masaustu |
Remcos Hakkinda
Remcos (Remote Control & Surveillance), Breaking-Security tarafindan "yasal uzaktan yonetim araci" olarak pazarlanan ancak buyuk olcude illegal amaclarla kullanilan bir RAT ailesidir. Yeralt piyasasinda yaygin olarak satilmakta, genellikle ofis belgesi makro dropper'lari veya NSIS paketleri ile dagitilmaktadir. SETTINGS kaynak blogu ve DH key exchange ile C2 baglantisini sifreler.
IOC
| SHA256 | 3061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a |
|---|---|
| Imza | SETTINGS PE resource (Remcos encrypted config) |
| Kripto | DH Key Exchange (C2 kanal sifreleme) |
| C2 | Runtime decrypt (SETTINGS blogundan) |
RemcosRAT — Malware Profile
RemcosRAT - BreakingSecurity.net tarafindan lisansli satilan uzaktan erisim araci. Mesbru pentesting araci olarak satilsa da kriminal aktörler tarafindan yaygin kullanilir. Process hollowing, keylogger, clipboard/audio/screenshot izleme, Chrome kimlik bilgisi hirsizligi, UAC bypass, TLS 1.3 sifreli C2.
Technical Details
TCP port 2404 (varsayilan), RC4 veya XOR sifreleme, C++ ile gelistirilmis, PE injection, UAC bypass (CMSTPLUA), AMSI bypass, Anti-debug (GetTickCount/RDTSC), DGA destekli C2, Keylogger, Screenshot, Audio
Attribution / Threat Actor
Breaking Security firmasinin isvicre tabanli olmasi nedeniyle ilk gelistirme AB'de gerceklestirilmistir; ancak surekli dunya genelinde siber suclu topluluklari tarafindan kullanilmaktadir.
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
3061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a
| Type | Value | Note |
|---|---|---|
| sha256 | 3061e2a6b00e4874345eb1e9dcab0e2390e0073608b31e5925e27af462ccff1a |
C2 Servers (8 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| breakingsecurity.net | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| breakingsecurity.net | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| breakingsecurity.net | domain | — | TCP | active | — |
| paint.net | domain | — | TCP | active | — |
| americanshippingline.com | domain | — | TCP | active | — |
| purl.org | domain | — | TCP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.