Manuel Statik Analiz — WarZone RAT (Ave Maria) | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| Dosya Adı | PO.exe (Purchase Order = Satın Alma Siparişi!) |
| Boyut | 968.704 byte (946KB) |
| String Sayisi | 6.168 |
PO.exe: Satın Alma Siparişi İş Lürü
LÜR: İş dökümanı kılığında RAT!
PO.exe -- "PO" = Purchase Order (Satın Alma Siparişi) -- Tedarik zinciri hedefleme: finans, lojistik, tedarik departmanları -- "PO.exe" e-posta eki: "sipariş belgesi" beklentisiyle açılır -- WarZone RAT = AveMariaRAT (aynı yazılım, farklı adlar) -- Hedef: kurumsal satın alma personeli
http://sgames.ovh.org: OVH Gaming Domain C2
C2 TESPİT: OVH Fransa barındırmalı gaming domain!
http://sgames.ovh.org -- "sgames" = S Games (gaming site taklidi) -- "ovh.org" = OVH (Fransız bulut sağlayıcı) domain uzantısı -- OVH hosting: ucuz + anon + Avrupa'da popüler -- Gaming domain: "oyun sitesi" gibi görünür → firewall geçer -- HTTP (şifresiz): C2 iletişimi düz metin!
IOC
| SHA256 | 536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| C2 | sgames.ovh.org |
| Lure | PO.exe (Purchase Order) |
WarZone — Malware Profile
WarZone RAT AveMariaRAT. PO.exe purchase order. sgames.ovh.org OVH C2. HTTP plain text.
Malware Type
RAT
Programming Language
C++
C2 Protocol
HTTP
Target Systems
Küresel
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — WarZone
# SHA256
536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
| Type | Value | Note |
|---|---|---|
| sha256 | 536d2e05383047b6968704b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| sgames.ovh.org | domain | 80 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.