RemusStealer — Deep Static Analysis (b6db106e)

Tehdit Özeti
AileRemusStealer
Tehdit SeviyesiKRİTİK
Platform.NET (C#)
PackerTespit edilmedi (de-pumped)
SHA256b6db106e9f604fcd4fe843f791f895fa...
İlk Görülme2026-06-29
Tespit YöntemiMalwareBazaar + İmza Eşleşmesi
GüvenMEDIUM

Dosya Bilgileri

ÖzellikDeğer
SHA256b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c
MD5f98ca83e1f97c8a5e5e93baa824dbbd4
SHA1
Dosya Adıcx-programmer 9.1 free download full.exe
Boyut1,254,401 bytes
Mimarix86
Derleme TarihiBilinmiyor
PackerTespit edilmedi (de-pumped)
MB İlk Görülme2026-06-29
MB Etiketleriexe, RemusStealer, de-pumped

Tehdit Profili

Aile: RemusStealer   Sınıflandırma: KRİTİK   Güven: MEDIUM

Bu örnek, cx-programmer 9.1 endüstriyel yazılımının sahte crack versiyonu olarak dağıtılan RemusStealer ailesidir. İlk örnekle (2a169c4c) aynı teknik imzaları taşımakla birlikte farklı kurban hedefi veya kampanyaya işaret etmektedir. Endüstriyel yazılım crackini arayan kullanıcıları hedeflediğinden SCADA/ICS ortamlarını kullanan kuruluşlar için özel risk taşımaktadır.

Tespit Edilen Yetenekler

  • Discord Token Theft
  • Kripto Cüzdan Çalma (MetaMask, Exodus, Electrum)
  • Tarayıcı Şifresi ve Cookie Çalma (Chrome, Firefox, Edge, Brave)
  • Sistem Bilgisi Toplama
  • Screenshot Alma
  • Telegram/Discord Webhook ile C2
  • Anti-Debug ve Sandbox Tespiti

Anti-Analiz Teknikleri

  • Anti-Debug
  • Sandbox tespiti

Kalıcılık Mekanizmaları

  • Yok (one-shot stealer)

Enjeksiyon Teknikleri

  • Tespit edilmedi (statik analizde obfuscated)

C2 Sunucuları

C2 adresi statik analizde tespit edilemedi. Konfigürasyon büyük ihtimalle şifreli veya obfuscated. Dinamik analiz (sandbox çalıştırma) ile C2 iletişimi izlenebilir.

IOC Listesi

TipDeğer
sha256b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c
md5f98ca83e1f97c8a5e5e93baa824dbbd4
domainactiveSweepmheap.fr
domainatomic.Com
domainbisect.de
domainbits.Tr
domainbytealg.Com
domaincmp.Com
domaindestroy.fr
domaindict.br
domaindict.Com
domaindict.me
domaindoSlow.de
domaineq.io
domaineq.reflect.me
domaineq.reflect.Me
domaineq.ru
domaineq.runtime.Fr
domaineq.runtime.tr
domaineq.syscall.WS
domainexithook.ru
domainexithook.Ru
domainexithook.Run.de
domainFind.de
domainflush.de
domainfmtsort.com
domainfreemheap.fr
domaingodebug.ru
domaingodebugs.Info
domaingodebug.update.de
domainhandleMethods.de
domainhash.ru

Öneriler

  • Hash değerlerini EDR/SIEM sistemlerinize ekleyin
  • Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
  • Registry autorun anahtarlarını periyodik kontrol edin
  • MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
  • Şüpheli process injection aktivitelerini izleyin

RemusStealer — Malware Profile

RemusStealer, infostealer kategorisinde bir malware ailesidir. Yetenekler: Process Injection, Persistence, Network/Download, Encryption, Ransomware Behavior.

Malware Type
Infostealer
Programming Language
.NET/C#
C2 Protocol
HTTP
Target Systems
Küresel

Technical Details

.NET/C#, HTTP POST C2, browser credential theft, clipboard monitor, screenshot, anti-VM kontrolleri

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (5 indicators)

IOC — RemusStealer
# SHA256 b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c # MD5 f98ca83e1f97c8a5e5e93baa824dbbd4 # DOMAIN eq.runtime.Fr # DOMAIN eq.runtime.tr # DOMAIN handleMethods.de
TypeValueNote
sha256 b6db106e9f604fcd4fe843f791f895faf20ec5af4ec02ce2efba4e8a3c43880c
md5 f98ca83e1f97c8a5e5e93baa824dbbd4
domain eq.runtime.Fr
domain eq.runtime.tr
domain handleMethods.de
Tags
remusstealerinfostealercredential-theftdiscordcryptopeanalizstatikioccrackware