Manuel Statik Analiz (LLM Okumali) — XWorm VBS Dropper | Tehdit: YUKSEK

Dosya Kimligi

SHA25646d8d1dd3b83b11757d8fe2a2ca674d0085bf18964f6082c8b0bcef33cac3e1d
Yem AdiFORMULARIO BANCARIO.vbs (Brezilya banka formu yemi)
Boyut2.589.167 byte (2.5MB VBS)
String Sayisi26.635 (bos karakterlerle sisman VBS)

Sosyal Muhendislik: Brezilya Banka Yemi

"FORMULARIO BANCARIO" — "Banka Formu" anlaminа gelir (Portekizce). Brezilya'daki kullanicilari hedefleyen bir spear-phishing VBS dropper'i.

VBS Kod Analizi

VBS dosyasindaki kritik fonksiyonlar ve degiskenler:

VBS kod yapisi:
  Set agalactosisooo = CreateObject("Scripting.FileSystemObject")
  Set photopolymer = CreateObject("WScript.Shell")   -- Shell objesi
  impending = WScript.ScriptFullName                  -- Kendi yolu
  cabble = photopolymer.SpecialFolders("Startup")     -- Startup klasoru

Kalicilik komutu (PowerShell ile):
  powershell -nop -w hidden -c Copy-Item -LiteralPath '{kendi_yolu}'
             -Destination '{startup_klasoru}' -Force

Obfuske edilmis fonksiyon isimleri:
  Function dimerization(...)
  Function unharnessing(...)
  -- Tum degisken ve fonksiyon isimleri uzun rastgele kelimelerden olusur

Kalicilik Mekanizmasi

  • VBS kendini Startup klasorune kopyalar (PowerShell ile)
  • -nop -w hidden parametreleri ile gizli PowerShell process'i olusturur
  • Sistem her yeniden baslatildiginda otomatik olarak calisir

IOC

SHA25646d8d1dd3b83b11757d8fe2a2ca674d0085bf18964f6082c8b0bcef33cac3e1d
YemFORMULARIO BANCARIO.vbs
KalicilikStartup klasoru (PowerShell Copy-Item)
HedefBrezilya banka musterileri

XWorm — Malware Profile

XWorm RAT .NET. Contract.exe is sozlesmesi. RecargarPanels Ispanyolca UI. panelActions plugin. Aggregate modül.

Malware Type
RAT
Programming Language
.NET C#
C2 Protocol
TCP
Target Systems
Windows

Technical Details

C# .NET, AES-128-CBC veya AES-256, TCP varsayilan port 7878, Anti-VM (GetSystemFirmwareTable), Anti-debug (FindWindow Olly/x64dbg), Webhook stealer, Clipper, HVNC, Remote Shell, Ransomware modulu

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — XWorm
# SHA256 46d8d1dd3b83b11757d8fe2a2ca674d0085bf18964f6082c8b0bcef33cac3e1d
TypeValueNote
sha256 46d8d1dd3b83b11757d8fe2a2ca674d0085bf18964f6082c8b0bcef33cac3e1d

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
system.io domain — TCP active —
eIL.ru domain — TCP active —
exec.in domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
xwormvbs-dropperformulario-bancariobrezilyastartup-persistencepowershellbanka-yemi