Hash / BilgiDeger
SHA256574482778792874721df6f4461490efbc7bbc6dfb833184f20e77ecd61e68270
MD5f1735fd22d83c95efa7e24f007e8ab7f
SHA128b1cbf7672670edadd78ee8ac856c92d2d39aab
ImpHashf34d5f2d4577ed6d9ceec516c1f5a744
Dosya AdiQAGAStrategicImperium.exe
Dosya Türüexe
Boyut66,560 bytes
Ilk Görülme2026-01-15

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

anti-debugAsyncRATDCRatexelong-sleepMSILRAT

Analiz Notu

Bu ornek DCRat ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

DCRat — 악성코드 프로필

DCRat Rusça RAT. sostener1.vbs VBScript dropper. PowerShell ExecutionPolicy Bypass. geutqmonpmjthuux.ru DGA C2.

악성코드 유형
RAT
프로그래밍 언어
C#/.NET
C2 프로토콜
HTTP
대상 시스템
Windows
다른 이름 (AKA)
DarkCrystal

기술 세부 정보

.NET C#, AES-128-CBC sifreleme, plugin mimarisi (DLLler), TCP varsayilan port 5552, SQLite lokal depolama, Anti-VM/Sandbox (Process check, Registry), Loader, Stealer, RAT modulleri ayri

기능 및 동작

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC 목록 (2 개 지표)

IOC — DCRat
# SHA256 574482778792874721df6f4461490efbc7bbc6dfb833184f20e77ecd61e68270 # MD5 f1735fd22d83c95efa7e24f007e8ab7f
유형메모
sha256 574482778792874721df6f4461490efbc7bbc6dfb833184f20e77ecd61e68270
md5 f1735fd22d83c95efa7e24f007e8ab7f

C2 서버 (이 패밀리에 대해 8개의 서버 기록)

주소 유형 포트 프로토콜 상태 국가
microsoft.com domain — TCP active —
common.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
crypto.io domain — TCP active —
system.io domain — TCP active —

C2 주소는 KEYDAL 팀이 수동으로 검증한 악성코드 샘플에서만 제공됩니다. 상업적 사용은 금지됩니다.

태그
anti-debugAsyncRATDCRatexelong-sleepMSILRAT