Manuel Statik Analiz — SystemBC | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 3468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6c0 |
|---|---|
| Boyut | 1.691.136 byte (1.61MB) |
| String Sayisi | 7.093 |
-----BEGIN/END PRIVATE KEY-----: Gömülü TLS Özel Anahtarı
GÖMÜLÜ ÖZEL ANAHTAR: Saldırgan kontrolündeki TLS sertifikası ile şifreli proxy tüneli!
-----BEGIN PRIVATE KEY----- ... -----END PRIVATE KEY----- -- PEM formatında PKCS#8 özel anahtar gömülü! -- "BEGIN PRIVATE KEY" = RSA/EC özel anahtarı (şifrelenmemiş PKCS#8) - CA sertifikaları olmadan self-signed TLS mümkün - SystemBC: saldırgan kontrolündeki özel anahtarı hard-code ediyor -- SystemBC mimarisi: - Kurban makine ← TLS şifreli SOCKS5 → Saldırgan C2 - Araya giren güvenlik cihazları: şifreli trafiği çözemez - Self-signed cert: kurban doğrulama yapmıyor (trust any cert) -- Kullanım amacı: - Ransomware operasyonlarında arka kapı (Ryuk, Conti, DoppelPaymer ile birlikte) - CobaltStrike beaconunu gizle → SystemBC tüneli → C2 - Kurban ağındaki tüm trafiği şifreli proxy üzerinden geçir
tOr|b: Tor Proxy Belirteç Kalıntısı
tOr|b -- "tOr" = Tor (karışık büyük harf kasıtlı?) -- "|b" = pipe ayracı + "b" belirteci -- SystemBC: bazı varyantlar Tor hidden service üzerinden çalışıyor - .onion adresine TLS SOCKS5 proxy bağlantısı - Tam şifreli, anonim C2 kanalı -- Bu string: SystemBC'nin Tor modunun kalıntısı olabilir
IOC
| SHA256 | 3468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6c0 |
|---|
SystemBC — Malware Profile
SystemBC proxy botnet. Embedded TLS private key BEGIN/END PRIVATE KEY PEM. Tor SOCKS5 proxy tunnel. Used by Ryuk/Conti/DoppelPaymer ransomware for C2 tunneling.
Malware Type
Loader
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
Coroxy
Technical Details
Backdoor ailesi: TCP/HTTP C2, gizli uzak erisim, kalicilik mekanizmasi (servis/Registry), shell komutu calistirma, dosya transfer, anti-forensic teknikleri
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — SystemBC
# SHA256
3468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6
| Type | Value | Note |
|---|---|---|
| sha256 | 3468d4fecf3ad380e1b7c9a2f5d8e4c6b3a7f1e5d9c2b6a4f8e3c7b1a5d2f9e6 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 134.255.218.162 | ip | 4001 | TCP | inactive | LV |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.