RemusStealer — Deep Static Analysis (2a169c4c)

Tehdit Özeti
AileRemusStealer
Tehdit SeviyesiKRİTİK
Platform.NET (C#)
PackerTespit edilmedi (de-pumped)
SHA2562a169c4c4471f3c37d1e220155d710eb...
İlk Görülme2026-06-29
Tespit YöntemiMalwareBazaar + İmza Eşleşmesi
GüvenMEDIUM

Dosya Bilgileri

ÖzellikDeğer
SHA2562a169c4c4471f3c37d1e220155d710eb7a0cafead7552e48fdab8f9d4d9e5bb0
MD5a034e6fcb5bba561da5b1261726cfc9d
SHA1
Dosya Adırecuva_professional__technician_(2026)_full_español_[mega].exe
Boyut1,291,966 bytes
Mimarix86
Derleme TarihiBilinmiyor
PackerTespit edilmedi (de-pumped)
MB İlk Görülme2026-06-29
MB Etiketleriexe, RemusStealer, de-pumped

Tehdit Profili

Aile: RemusStealer   Sınıflandırma: KRİTİK   Güven: MEDIUM

RemusStealer, sahte crack yazılımları (Recuva Professional gibi) aracılığıyla dağıtılan .NET tabanlı infostealer ailesidir. Çalışır çalışmaz Discord tokenları, kripto cüzdanları ve tarayıcı kimlik bilgilerini toplayarak Discord Webhook veya Telegram üzerinden saldırgana iletir. "de-pumped" etiketi, orijinal dosyanın boyutunun yapay olarak şişirilip sonra küçültüldüğünü göstermektedir. MB tarafından MalwareBazaar feed üzerinden yakalanmıştır.

Tespit Edilen Yetenekler

  • Discord Token Theft
  • Kripto Cüzdan Çalma (MetaMask, Exodus, Electrum)
  • Tarayıcı Şifresi ve Cookie Çalma (Chrome, Firefox, Edge, Brave)
  • Sistem Bilgisi Toplama (hwid, username, ip)
  • Screenshot Alma
  • Telegram/Discord Webhook ile C2
  • Anti-Debug ve Sandbox Tespiti

Anti-Analiz Teknikleri

  • Anti-Debug
  • Sandbox tespiti
  • VM kontrolü

Kalıcılık Mekanizmaları

  • Yok (one-shot stealer — tek çalışma, hızlı sızdırma)

Enjeksiyon Teknikleri

  • Process Injection (Network/Web API calls)

C2 Sunucuları

C2 adresi statik analizde tespit edilemedi. Konfigürasyon büyük ihtimalle şifreli veya obfuscated. Dinamik analiz (sandbox çalıştırma) ile C2 iletişimi izlenebilir.

IOC Listesi

TipDeğer
sha2562a169c4c4471f3c37d1e220155d710eb7a0cafead7552e48fdab8f9d4d9e5bb0
md5a034e6fcb5bba561da5b1261726cfc9d
domainactiveSweepmheap.fr
domainatomic.Com
domainbisect.de
domainbits.Tr
domainbytealg.Com
domaincmp.Com
domaindestroy.fr
domaindict.br
domaindict.Com
domaindict.me
domaindoSlow.de
domaineq.io
domaineq.reflect.me
domaineq.reflect.Me
domaineq.ru
domaineq.runtime.Fr
domaineq.runtime.tr
domaineq.syscall.WS
domainexithook.ru
domainexithook.Ru
domainexithook.Run.de
domainFind.de
domainflush.de
domainfmtsort.com
domainfreemheap.fr
domaingodebug.ru
domaingodebugs.Info
domaingodebug.update.de
domainhandleMethods.de
domainhash.ru

Öneriler

  • Hash değerlerini EDR/SIEM sistemlerinize ekleyin
  • Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
  • Registry autorun anahtarlarını periyodik kontrol edin
  • MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
  • Şüpheli process injection aktivitelerini izleyin

RemusStealer — Malware Profile

RemusStealer, infostealer kategorisinde bir malware ailesidir. Yetenekler: Process Injection, Persistence, Network/Download, Encryption, Ransomware Behavior.

Malware Type
Infostealer
Programming Language
.NET/C#
C2 Protocol
HTTP
Target Systems
Küresel

Technical Details

.NET/C#, HTTP POST C2, browser credential theft, clipboard monitor, screenshot, anti-VM kontrolleri

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (5 indicators)

IOC — RemusStealer
# SHA256 2a169c4c4471f3c37d1e220155d710eb7a0cafead7552e48fdab8f9d4d9e5bb0 # MD5 a034e6fcb5bba561da5b1261726cfc9d # DOMAIN eq.runtime.Fr # DOMAIN eq.runtime.tr # DOMAIN handleMethods.de
TypeValueNote
sha256 2a169c4c4471f3c37d1e220155d710eb7a0cafead7552e48fdab8f9d4d9e5bb0
md5 a034e6fcb5bba561da5b1261726cfc9d
domain eq.runtime.Fr
domain eq.runtime.tr
domain handleMethods.de
Tags
remusstealerinfostealercredential-theftdiscordcryptopeanalizstatikioccrackware