RedLine Stealer — .NET ConfuserEx Sifreli, 744KB PE, Tarayici/Kripto/FTP Hirsizi | Yuksek
RedLine Stealer .NET ConfuserEx obfuskasyon. 744KB PE, cleartext IOC yok. Tarayici sifre, kripto cuzdan, FTP credential calma.
Umfassende Bedrohungsanalysen, IOCs und Forschungsberichte zu RAT, Infostealer, Backdoor und anderen Malware-Familien.
GuLoader Faktura-F260021.exe NSIS dropper. Exfiltrasyon email Rumbaen173@Hayed.Syn, NSIS v3.12, fatura sosyal muhendislik.
RedLine Stealer .NET ConfuserEx obfuskasyon. 744KB PE, cleartext IOC yok. Tarayici sifre, kripto cuzdan, FTP credential calma.
Gh0stRAT ornegi Industrial Safety and Risk Management belgesi kiliginda 19MB RAR arsivi ile dagitiliyor. Sanayi sektoru hedefli APT taktigi.
MB RevengeRAT etiketi olan bu ornek DCMUTEX, 127.0.0.1:1604 ve ayni DarkComet string seti ile DarkComet turevidir. Yanlış etiket.
LokiBot RTF/DOC makro dropper ornegi. officedocuments.doc, SMTP port 465 exfiltrasyon, buyuk RTF embedded binary blob.
Dridex banking trojan ornegi. Agir paketli, cleartext IOC yok. Web inject modulu ile online bankacilik sayfalarini manipule eder.
SmokeLoader 46KB ultra-paketli PE. 220 string, hicbir cleartext IOC. Hizmet olarak calistirilabilir payload indirme platformu.
FormBook dstq.exe ornegi. Agir sifreli, cleartext IOC yok. Form veri ve tarayici sifre hirsizi, MaaS, process hollow injection kullanir.
OrcusRAT HTA dropper ornegi. Discord CDN uzerinde MP3 uzantisiyle kamufle edilmis payload Fdliipctaw.mp3 indiriyor. WebClient ile
DarkComet RAT Facebook.exe sosyal muhendislik. DCMUTEX imzasi, Delphi runtime, ActiveOnlineKeylogger + TScreenCapture + TRemoteShell modulleri, MSConfig startup kalicilik.
Qakbot 326B BAT dropper. curl ile upd5.pro/update/02.dll ve qd_x86.exe indirir, rundll32 checkit export ile calistirir. Sonra conhost.exe kopyasi ile DLL kamuflaj yapar.
AgentTesla NSIS dropper ornegi. Advice-copy3006202600112.exe. Dis katmanda SMTP exfiltrasyon email adresi Stoppulsen@Baadflygtningene.Bo tespit edildi.
TrickBot DLL modulu — sadece 57 string (ultra paketli), LisectAVT etiketli. Enterprise hedefli modular banking trojan, Cobalt Strike ve ransomware yukler.
IcedID (Bokbot) banking trojan ornegi. Agir paketli PE, cleartext IOC yok. Emotet gibi loader platformu gorevi gorur, Cobalt Strike ve ransomware yukler.
NjRAT/Bladabindi ornegi. avicap32.dll + capGetDriverDescriptionA webcam imzasi, CsAntiProcess anti-AV, TcpClient GZipStream ile sikistirilmis veri iletimi.
BitRAT ornegi Discord CDN uzerinden sifreli payload indiriyor: cdn.discordapp.com/.../Jvvlpovxdup.dat. .NET System.Net.Sockets tabanli.
LimeRAT cleartext C2 https://kalyanonlinematkaapp.in.net/tai-app-kubet/ ile schtask ONLOGON LimeRAT-Admin kalicilik ve Registry Run persistence.
XWorm VBS dropper ornegi. Brezilya banka belgesi yemi (FORMULARIO BANCARIO). VBS Startup kalicilik ve gizli PowerShell ile yukleme.
Aurora Stealer Go tabanli MaaS infostealer. C4Client.rar ile dagitilmis, agir sekilde paketli, statik analizde cleartext C2 bulunamadi.
Emotet (Heodo) 32-bit DLL modulu ornegi. Agir sekilde paketli, cleartext IOC yok. Enterprise hedefli banking trojan, modüler mimarisi sayesinde ek payload yukleme kabiliyeti.