Tehdit Özeti
AileRemusStealer
Tehdit SeviyesiKRİTİK
Platform.NET (C#)
PackerTespit edilmedi (de-pumped)
SHA256b6db106e9f604fcd4fe843f791f895fa...
İlk Görülme2026-06-29
Tespit YöntemiMalwareBazaar + İmza Eşleşmesi
GüvenMEDIUM
Dosya Bilgileri
| Özellik | Değer |
|---|---|
| SHA256 | b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c |
| MD5 | f98ca83e1f97c8a5e5e93baa824dbbd4 |
| SHA1 | |
| Dosya Adı | cx-programmer 9.1 free download full.exe |
| Boyut | 1,254,401 bytes |
| Mimari | x86 |
| Derleme Tarihi | Bilinmiyor |
| Packer | Tespit edilmedi (de-pumped) |
| MB İlk Görülme | 2026-06-29 |
| MB Etiketleri | exe, RemusStealer, de-pumped |
Tehdit Profili
Aile: RemusStealer Sınıflandırma: KRİTİK Güven: MEDIUM
Bu örnek, cx-programmer 9.1 endüstriyel yazılımının sahte crack versiyonu olarak dağıtılan RemusStealer ailesidir. İlk örnekle (2a169c4c) aynı teknik imzaları taşımakla birlikte farklı kurban hedefi veya kampanyaya işaret etmektedir. Endüstriyel yazılım crackini arayan kullanıcıları hedeflediğinden SCADA/ICS ortamlarını kullanan kuruluşlar için özel risk taşımaktadır.
Tespit Edilen Yetenekler
- Discord Token Theft
- Kripto Cüzdan Çalma (MetaMask, Exodus, Electrum)
- Tarayıcı Şifresi ve Cookie Çalma (Chrome, Firefox, Edge, Brave)
- Sistem Bilgisi Toplama
- Screenshot Alma
- Telegram/Discord Webhook ile C2
- Anti-Debug ve Sandbox Tespiti
Anti-Analiz Teknikleri
- Anti-Debug
- Sandbox tespiti
Kalıcılık Mekanizmaları
Yok (one-shot stealer)
Enjeksiyon Teknikleri
- Tespit edilmedi (statik analizde obfuscated)
C2 Sunucuları
C2 adresi statik analizde tespit edilemedi. Konfigürasyon büyük ihtimalle şifreli veya obfuscated.
Dinamik analiz (sandbox çalıştırma) ile C2 iletişimi izlenebilir.
IOC Listesi
| Tip | Değer |
|---|---|
| sha256 | b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c |
| md5 | f98ca83e1f97c8a5e5e93baa824dbbd4 |
| domain | activeSweepmheap.fr |
| domain | atomic.Com |
| domain | bisect.de |
| domain | bits.Tr |
| domain | bytealg.Com |
| domain | cmp.Com |
| domain | destroy.fr |
| domain | dict.br |
| domain | dict.Com |
| domain | dict.me |
| domain | doSlow.de |
| domain | eq.io |
| domain | eq.reflect.me |
| domain | eq.reflect.Me |
| domain | eq.ru |
| domain | eq.runtime.Fr |
| domain | eq.runtime.tr |
| domain | eq.syscall.WS |
| domain | exithook.ru |
| domain | exithook.Ru |
| domain | exithook.Run.de |
| domain | Find.de |
| domain | flush.de |
| domain | fmtsort.com |
| domain | freemheap.fr |
| domain | godebug.ru |
| domain | godebugs.Info |
| domain | godebug.update.de |
| domain | handleMethods.de |
| domain | hash.ru |
Öneriler
- Hash değerlerini EDR/SIEM sistemlerinize ekleyin
- Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
- Registry autorun anahtarlarını periyodik kontrol edin
- MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
- Şüpheli process injection aktivitelerini izleyin
RemusStealer — Malware Profile
RemusStealer, infostealer kategorisinde bir malware ailesidir. Yetenekler: Process Injection, Persistence, Network/Download, Encryption, Ransomware Behavior.
Malware Type
Infostealer
Programming Language
.NET/C#
C2 Protocol
HTTP
Target Systems
Küresel
Technical Details
.NET/C#, HTTP POST C2, browser credential theft, clipboard monitor, screenshot, anti-VM kontrolleri
Capabilities & Behavior
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
IOC List (5 indicators)
IOC — RemusStealer
# SHA256
b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c
# MD5
f98ca83e1f97c8a5e5e93baa824dbbd4
# DOMAIN
eq.runtime.Fr
# DOMAIN
eq.runtime.tr
# DOMAIN
handleMethods.de
| Type | Value | Note |
|---|---|---|
| sha256 | b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c | |
| md5 | f98ca83e1f97c8a5e5e93baa824dbbd4 | |
| domain | eq.runtime.Fr | |
| domain | eq.runtime.tr | |
| domain | handleMethods.de |