Statik Analiz — DCRat | YÜKSEK | CVSS: 7.5

Dosya

SHA2563e4552c5cf58e0f6b66d1504465a9895f42bf54a1b82cbe91a479971469ec2dc
MD518a992fd2837f440c277d9c8830e9b9f
Dosya3e4552c5cf58e0f6b66d1504465a9895f42bf54a1b82cbe91a479971469ec2dc.exe
Boyut1,532,416 byte
TürPE32 executable for MS Windows 4.00 (GUI), Intel i386 Mono/.Net assembly, 4 sections
Stringler15,151

Bölümler

AdEntropi
.text6.13
.sdata5.67
.rsrc3.06
.reloc0.1

Import Tablosu

  • mscoree.dll

IOC

SHA2563e4552c5cf58e0f6b66d1504465a9895f42bf54a1b82cbe91a479971469ec2dc
MD518a992fd2837f440c277d9c8830e9b9f
IP4.0.0.0
Domainsystem.net, system.io
C2system.net, system.io

DCRat — Profil du malware

DCRat Rusça RAT. sostener1.vbs VBScript dropper. PowerShell ExecutionPolicy Bypass. geutqmonpmjthuux.ru DGA C2.

Type de malware
RAT
Langage de programmation
C#/.NET
Protocole C2
HTTP
Systèmes ciblés
Windows
Aussi connu sous (AKA)
DarkCrystal

Détails techniques

.NET C#, AES-128-CBC sifreleme, plugin mimarisi (DLLler), TCP varsayilan port 5552, SQLite lokal depolama, Anti-VM/Sandbox (Process check, Registry), Loader, Stealer, RAT modulleri ayri

Capacités et comportement

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Liste IOC (3 indicateurs)

IOC — DCRat
# IP 4.0.0.0 # DOMAIN system.net # DOMAIN system.io
TypeValeurNote
ip 4.0.0.0 C2 aday
domain system.net C2 domain
domain system.io C2 domain

Serveurs C2 (8 serveurs enregistrés pour cette famille)

Adresse Type Port Protocole Statut Pays
microsoft.com domain — TCP active —
common.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
crypto.io domain — TCP active —
system.io domain — TCP active —

Les adresses C2 proviennent uniquement d'échantillons de malwares vérifiés manuellement par l'équipe KEYDAL. Toute utilisation commerciale est interdite.

Tags
DCRatmalwarestatik-analizIOC