Manuel Statik Analiz — WarZone RAT (Ave Maria) | Tehdit: YUKSEK

Dosya Kimliği

SHA256536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
Dosya AdıPO.exe (Purchase Order = Satın Alma Siparişi!)
Boyut968.704 byte (946KB)
String Sayisi6.168

PO.exe: Satın Alma Siparişi İş Lürü

LÜR: İş dökümanı kılığında RAT!
PO.exe
-- "PO" = Purchase Order (Satın Alma Siparişi)
-- Tedarik zinciri hedefleme: finans, lojistik, tedarik departmanları
-- "PO.exe" e-posta eki: "sipariş belgesi" beklentisiyle açılır
-- WarZone RAT = AveMariaRAT (aynı yazılım, farklı adlar)
-- Hedef: kurumsal satın alma personeli

http://sgames.ovh.org: OVH Gaming Domain C2

C2 TESPİT: OVH Fransa barındırmalı gaming domain!
http://sgames.ovh.org
-- "sgames" = S Games (gaming site taklidi)
-- "ovh.org" = OVH (Fransız bulut sağlayıcı) domain uzantısı
-- OVH hosting: ucuz + anon + Avrupa'da popüler
-- Gaming domain: "oyun sitesi" gibi görünür → firewall geçer
-- HTTP (şifresiz): C2 iletişimi düz metin!

IOC

SHA256536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
C2sgames.ovh.org
LurePO.exe (Purchase Order)

WarZone — Malware Profile

WarZone RAT AveMariaRAT. PO.exe purchase order. sgames.ovh.org OVH C2. HTTP plain text.

Malware Type
RAT
Programming Language
C++
C2 Protocol
HTTP
Target Systems
Küresel

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — WarZone
# SHA256 536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
TypeValueNote
sha256 536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
sgames.ovh.org domain 80 HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
warzoneavemariaavemariaRATpo-exe-purchase-order-luresgames-ovh-org-c2ovh-france-hostinggaming-domain-c2purchase-order-lure