Hash / BilgiDeger
SHA2562d6981b3de1f4c1020d394446989ddd796b5cd8b42f1ff6c37309674e2fc3e5c
MD59f15b5ad8082df903768068cd890d240
SHA164942aee0a147bccec26bd40d4e56938ab3e82ec
Dosya Adidetect7.txt.ps1
Dosya Türüps1
Boyut665 bytes
Ilk Görülme2021-03-17

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

aggahavemariaAveMariaRATGorgonGroupRAT

Analiz Notu

Bu ornek WarzoneRAT ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

WarzoneRAT — Malware Profile

WarzoneRAT Ave Maria RAT. 2026 itibariyla aktif. Tarih prefixli dagitim. Config karması 45A06E. Uclu anti-debug.

Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP
Target Systems
Windows
Also Known As (AKA)
Ave Maria

Technical Details

C++, AES-256 sifreleme, TCP, Hidden VNC, DVD kamera, Stealer, Privilege escalation, Anti-sandbox (CPUID kontrol), Bot iletisimi JSON tabanli

Attribution / Threat Actor

Daniel Meli (Malta) tarafindan yonetilen MaaS operasyonu. 2024'te FBI tarafindan tutuklanmis ve botnet altyapisi cokertilmistir.

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (2 indicators)

IOC — WarzoneRAT
# SHA256 2d6981b3de1f4c1020d394446989ddd796b5cd8b42f1ff6c37309674e2fc3e5c # MD5 9f15b5ad8082df903768068cd890d240
TypeValueNote
sha256 2d6981b3de1f4c1020d394446989ddd796b5cd8b42f1ff6c37309674e2fc3e5c
md5 9f15b5ad8082df903768068cd890d240

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
185.216.36.143 ip 4500 TCP inactive BG
cloudflareprotected.xyz domain 5200 TCP inactive RU

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
aggahavemariaAveMariaRATGorgonGroupRAT