Manuel Statik Analiz (LLM Okumali) — XWorm v5 / FiveM Hack Lure | Tehdit: CRITICAL
Dagitim Stratejisi: Bu XWorm ornegi, GTA V'in carpicul tarafindan kullanilan FiveM platformu icin sahte bir "hack/cheat" araci kimligine burunmustir. Oyuncu topluluklarini hedef alan klasik bir sosyal muhendislik saldiris.

Dosya Kimligi

SHA25645a576381409b82fb406d9f7f0b1cb2b0c78640a6b06e6b2f45e023eae4d1e39
Orijinal Adfivem-Hack.exe
Boyut~33 MB (buyuk bundle — FiveM uygulamasi icine gizlenmis)
DagitimMalwareBazaar'da "xworm" etiketi

Sosyal Muhendislik — Oyuncu Tuzagi

HedefGTA V / FiveM oynucular
Kimlik"FiveM Hack" — oyun hile araci
DagitimDiscord, YouTube yorum linkleri, sahte cheat forum siteleri
StratejiBuyuk boyut (33 MB) meşru gorunum sagliyor — kucuk RAT'lar sahte diye devre disi birakiliyor

C2 Altyapisi (Raw Strings Analizi)

C2 Domain 1avQYn.ME — .ME TLD (Montenegro), obfuscated capitalization
C2 Domain 2eIL.ru — Rus hoster altyapisi
XKey ParametresitXKEy (XWorm'un XKey config alanina benzer capitalization)

XWorm Ozellikleri

  • Komut Yururtme: Uzaktan shell, dosya yukle/indir
  • Keylogger: Tus vuruslari kaydet
  • Screenshot: Masaustu ekran goruntusu
  • Clipboard Hijacker: Kripto adreslerini degistirme
  • USB Spreader: Takili USB suruculer uzerinden yayilma
  • File Manager: Uzak dosya sistemi erisimi
  • Reverse Proxy: Ag tunelleme
  • Plugin Sistemi: Ek modullerin indirilip calistirilmasi
  • RansomDrop: Fidye yazilimi modulunu serbest birakabilir

XWorm Konfigurasyonu (Bilineni)

XVersionv5.x (33 MB lure boyutu v5 ile uyumlu)
XKeySifrelenmis (tXKEy referansi)
XHostavQYn.ME / eIL.ru (raw string analizi)
XPortSifrelenmis — gosterilemiyor
XMUTEXSifrelenmis — gosterilemiyor

IOC'lar

SHA25645a576381409b82fb406d9f7f0b1cb2b0c78640a6b06e6b2f45e023eae4d1e39
C2 DomainavQYn.ME
C2 DomaineIL.ru

Teknik Ozet

Bu XWorm ornegi, GTA V oyuncularina sahte FiveM hile araci kisvesiyle sunulmaktadir. 33 MB'lik buyuk boyutu, anti-analiz aldatmacasi olarak kullanilmakta ve kurbani meşru bir uygulama gibi yaniltmaktadir. Raw string analizinden avQYn.ME ve eIL.ru domainleri C2 gostergeleri olarak tespit edilmistir. XWorm v5'in AES sifrelenmis konfigurasyonu nedeniyle tam C2 detaylari statik analizle elde edilememistir; sandbox analizi ile XHost ve XPort degerleri dogrulanabilir.

XWorm — Malware Profile

XWorm RAT .NET. Contract.exe is sozlesmesi. RecargarPanels Ispanyolca UI. panelActions plugin. Aggregate modül.

Malware Type
RAT
Programming Language
.NET C#
C2 Protocol
TCP
Target Systems
Windows

Technical Details

C# .NET, AES-128-CBC veya AES-256, TCP varsayilan port 7878, Anti-VM (GetSystemFirmwareTable), Anti-debug (FindWindow Olly/x64dbg), Webhook stealer, Clipper, HVNC, Remote Shell, Ransomware modulu

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (3 indicators)

IOC — XWorm
# SHA256 45a576381409b82fb406d9f7f0b1cb2b0c78640a6b06e6b2f45e023eae4d1e39 # DOMAIN avQYn.ME # DOMAIN eIL.ru
TypeValueNote
sha256 45a576381409b82fb406d9f7f0b1cb2b0c78640a6b06e6b2f45e023eae4d1e39
domain avQYn.ME
domain eIL.ru

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
system.io domain — TCP active —
eIL.ru domain — TCP active —
exec.in domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
xwormfivemgta5oyuncusahte-hackc2-eil-rurus-hosterc2-avgyn-mestatik-analizv5