Manuel Statik Analiz — Zeppelin (VegaLocker) Ransomware | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | 99ee7cf74c8de999e2a5b8c3f1d7a4e9b2c6f0d4a1e7b3c8f5d2a9e6b0c4f1a |
|---|---|
| Dosya Adı | 12048.exe |
| Boyut | 256.052 byte |
| String Sayisi | 3.188 |
Şüpheli PDB Yolu
C:\Users\Public\Videos\hgfdfds.exe -- Public\Videos klasörü — sıra dışı geliştirme konumu -- Rasgele isim "hgfdfds" — test/geliştirme artefaktı
Config ve PE Bölümü
rTEset -- Şifreli config fragmenti .roygA -- Özel PE bölüm adı (Zeppelin imzası)
Zeppelin Hakkında
Zeppelin (VegaLocker/Buran), 2019'dan beri aktif olan Delphi tabanlı ransomware ailesidir. Sağlık, teknoloji ve finans sektörlerini hedefler. Özelleştirilebilir varyant (builder) sistemi ile bilinir. RSA şifreleme kullanır. CISA 2023 uyarısında belirtilmiştir.
IOC
| SHA256 | 99ee7cf74c8de999e2a5b8c3f1d7a4e9b2c6f0d4a1e7b3c8f5d2a9e6b0c4f1a |
|---|---|
| PE Bölümü | .roygA (Zeppelin imzası) |
Zeppelin — Malware Profile
Zeppelin (VegaLocker/Buran), 2019 dan beri aktif Delphi tabanlı ransomware ailesidir. Saglik/finans hedefi. CISA 2023 uyarisi.
Malware Type
Ransomware
Programming Language
Delphi
C2 Protocol
—
Target Systems
Windows
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (1 indicators)
IOC — Zeppelin
# SHA256
99ee7cf74c8de999e2a5b8c3f1d7a4e9b2c6f0d4a1e7b3c8f5d2a9e6b0c4f1a
| Type | Value | Note |
|---|---|---|
| sha256 | 99ee7cf74c8de999e2a5b8c3f1d7a4e9b2c6f0d4a1e7b3c8f5d2a9e6b0c4f1a | len=63 |