Manuel Statik Analiz — Yashma/Chaos Ransomware | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | 3ea6df18492d2181289280b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5 |
|---|---|
| Dosya Adı | svchost.exe (Windows Servis Host süreci taklidi!) |
| Boyut | 289.280 byte |
| String Sayisi | 513 |
Ransomware Builder Config Alanları
encryptionAesRsa -- AES+RSA çift katman şifreleme encryptedFileExtension -- Şifrelenmiş dosya uzantısı ayarı checkdeleteShadowCopies -- Shadow Copy silme seçeneği .wallet -- Kripto cüzdan dosyaları hedefi
Bitcoin Cüzdanı
1163hSV1jJOVB4PFZesBjq9wFyW8w4x9a -- Fidye ödeme BTC adresi
Yashma/Chaos Hakkında
Yashma, Chaos ransomware builder'ın evrimleşmiş versiyonudur. .NET dilinde yazılmıştır ve GitHub'da kaynak kodu sızdırılmıştır. AES-256 ve RSA-2048 kullanır. MedusaLocker ile aynı builder'dan çıkan varyantlar mevcuttur. Düşük giriş maliyetiyle amatör siber suçlular tarafından da kullanılabilmektedir.
IOC
| SHA256 | 3ea6df18492d2181289280b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5 |
|---|---|
| Kamuflaj | svchost.exe |
| BTC | 1163hSV1jJOVB4PFZesBjq9wFyW8w4x9a |
YashmaRansom — Malware Profile
Yashma/Chaos ransomware. Acik kaynak builder. svchost.exe disguise. AES-256+RSA-2048. .wallet dosya hedefi.
Malware Type
Ransomware
Programming Language
C#/.NET
C2 Protocol
HTTPS
Target Systems
Kuresel
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — YashmaRansom
# SHA256
3ea6df18492d2181289280b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5
| Type | Value | Note |
|---|---|---|
| sha256 | 3ea6df18492d2181289280b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f5 |