Manuel Statik Analiz — SystemBC | Tehdit: YUKSEK

Dosya Kimliği

SHA2563468d4fecf3ad3801691136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Boyut1.691.136 byte (1.6MB)
String Sayisi7.093

Gömülü RSA Özel Anahtarı!

KRİTİK: RSA private key binary içinde plaintext!
-----BEGIN PRIVATE KEY-----
[... RSA private key data ...]
-----END PRIVATE KEY-----
-- RSA ÖZEL ANAHTARI binary içinde hardcoded!
-- SystemBC: C2 sunucusuyla TLS bağlantısı kurmak için bu private key kullanıyor
-- Self-signed TLS sertifikası → tarayıcı değil, özel protokol
-- Private key ifşası → saldırganın trafiği şifresi çözülebilir hale gelir
-- Conti ve Ryuk saldırılarında SystemBC proxy olarak kullanıldı

Beş C2 Substring

C2 KALIPLAR:
Ex$c2    -- büyük Ex dolar C2
d!C2$    -- küçük d ünlem C2 dolar
c25a&    -- c2 + 5a + ampersand
Xx|C2;   -- büyük Xx pipe C2 noktalı virgül
eJXc2    -- küçük eJX + c2

SystemBC: RaaS Proxy Altyapısı

SystemBC = SOCKS5 + HTTPS proxy RAT
-- Conti, Ryuk, REvil, DoppelPaymer C2 altyapısında kullanıldı
-- Infected makineyi proxy olarak kullanır → C2 trafiği kurban üzerinden
-- AV: meşru HTTPS trafiği gibi görünür
-- Modüler: ek plugin yükleyebilir

IOC

SHA2563468d4fecf3ad3801691136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Özel AnahtarBEGIN PRIVATE KEY (hardcoded RSA)

SystemBC — Malware Profile

SystemBC proxy botnet. Embedded TLS private key BEGIN/END PRIVATE KEY PEM. Tor SOCKS5 proxy tunnel. Used by Ryuk/Conti/DoppelPaymer ransomware for C2 tunneling.

Malware Type
Loader
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
Coroxy

Technical Details

Backdoor ailesi: TCP/HTTP C2, gizli uzak erisim, kalicilik mekanizmasi (servis/Registry), shell komutu calistirma, dosya transfer, anti-forensic teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — SystemBC
# SHA256 3468d4fecf3ad3801691136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
TypeValueNote
sha256 3468d4fecf3ad3801691136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
134.255.218.162 ip 4001 TCP inactive LV

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
systembcbegin-private-key-embeddedrsa-private-key-hardcodedfive-c2-substringsex-c2-fragmentc25a-fragmentsocks5-proxyconti-infrastructure