Hash / BilgiDeğer
SHA2569efe4963f077696de97b18cff579bc0a7a317d7d533f92b014e47914d09cd3bd
MD54a52f85959f8a893123e23b86cab2fc4
SHA16cd033d10ca61381a5e824ece9009ea39c5bd6f9
ImpHashb492aabfbf2837593f4568452d907063
Dosya Adı9efe4963f077696de97b18cff579bc0a7a317d7d533f92b014e47914d09cd3bd
Dosya Türüdll
Boyut940,344 bytes
İlk Görülme2026-03-30

Tehdit Değerlendirmesi

Bu örnek, saldırganlara ele geçirilen sistemler üzerinde tam uzaktan kontrol imkânı sunan bir RAT (Uzaktan Erişim Trojanı) olarak tespit edilmiştir. Keylogging, ekran görüntüsü alma, dosya yönetimi ve kabuk erişimi gibi kapsamlı gözetleme yeteneklerine sahip olan bu zararlı yazılım, kimlik avı e-postaları veya sahte yazılım aracılığıyla yayılmaktadır.

Tespit Edilen Yetenekler

  • Uzaktan Erişim
  • Keylogging
  • Ekran Görüntüsü
  • Dosya Yönetimi
  • Kabuk Erişimi

MalwareBazaar Etiketleri

dllmrmcs-supportmanageronline-comremcosRemcosRATsigned

Analiz Notu

Bu örnek RemcosRAT zararlı yazılım ailesine ait olduğu belirlenen ve MalwareBazaar tehdit istihbarat platformundan alınan bir örnektir. KEYDAL Güvenlik Araştırmaları ekibi tarafından metadata analizi gerçekleştirilmiş ve IOC veritabanına eklenmiştir. Yukarıdaki hash değerlerini SIEM, EDR ve güvenlik duvarı çözümlerinize ekleyerek tespit kapsamınızı genişletebilirsiniz.

RemcosRAT — Malware Profile

RemcosRAT - BreakingSecurity.net tarafindan lisansli satilan uzaktan erisim araci. Mesbru pentesting araci olarak satilsa da kriminal aktörler tarafindan yaygin kullanilir. Process hollowing, keylogger, clipboard/audio/screenshot izleme, Chrome kimlik bilgisi hirsizligi, UAC bypass, TLS 1.3 sifreli C2.

Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP/RC4
Target Systems
Windows
Also Known As (AKA)
Remcos, Breaking-Security

Technical Details

TCP port 2404 (varsayilan), RC4 veya XOR sifreleme, C++ ile gelistirilmis, PE injection, UAC bypass (CMSTPLUA), AMSI bypass, Anti-debug (GetTickCount/RDTSC), DGA destekli C2, Keylogger, Screenshot, Audio

Attribution / Threat Actor

Breaking Security firmasinin isvicre tabanli olmasi nedeniyle ilk gelistirme AB'de gerceklestirilmistir; ancak surekli dunya genelinde siber suclu topluluklari tarafindan kullanilmaktadir.

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (2 indicators)

IOC — RemcosRAT
# SHA256 9efe4963f077696de97b18cff579bc0a7a317d7d533f92b014e47914d09cd3bd # MD5 4a52f85959f8a893123e23b86cab2fc4
TypeValueNote
sha256 9efe4963f077696de97b18cff579bc0a7a317d7d533f92b014e47914d09cd3bd
md5 4a52f85959f8a893123e23b86cab2fc4

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
paint.net domain — TCP active —
americanshippingline.com domain — TCP active —
purl.org domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dllmrmcs-supportmanageronline-comremcosRemcosRATsigned