Hash / BilgiDeger
SHA256676122e3483cf9d3bbf0407fd8b3c4a5e3eed475d59f45ddc1fe17192f96f48b
MD535dc1ae3a76a35a4bbea41ce8cdec76c
SHA1444801e058f4f1ee3202cb3dd0b4ad88cc968551
ImpHashffe7b248240defe21896c8d271200bda
Dosya Adichrome.exe
Dosya Türüexe
Boyut1,134,592 bytes
Ilk Görülme2025-04-29

Tehdit Degerlendirmesi

Bu ornek, hedef sisteme ek zararlı yazılım yuklemek amacıyla tasarlanmis moduler bir yukleyici (loader) olarak tespit edilmistir. Bankacılık trojanları, fidye yazılımları veya diger ikinci asama yukler indirebilmektedir.

Tespit Edilen Yetenekler

  • Payload Indirme
  • Surec Enjeksiyonu
  • Kalicilik
  • Anti-Analiz
  • Sifrelenmis Iletisim

MalwareBazaar Etiketleri

DBatLoaderexelink-storjshare-ioModiLoader

Analiz Notu

Bu ornek DBatLoader ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

DBatLoader — Malware-Profil

DBatLoader/ModiLoader. PaymentXAdvice ZIP lure. Brazilian Portuguese targeting. pt-BR locale.

Malware-Typ
Loader
Programmiersprache
Delphi
C2-Protokoll
HTTP
Zielsysteme
Windows
Auch bekannt als (AKA)
ModiLoader

Technische Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Fähigkeiten & Verhalten

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC-Liste (3 Indikatoren)

IOC — DBatLoader
# SHA256 676122e3483cf9d3bbf0407fd8b3c4a5e3eed475d59f45ddc1fe17192f96f48b # MD5 35dc1ae3a76a35a4bbea41ce8cdec76c # IP 85.195.206.19
TypWertBemerkung
sha256 676122e3483cf9d3bbf0407fd8b3c4a5e3eed475d59f45ddc1fe17192f96f48b
md5 35dc1ae3a76a35a4bbea41ce8cdec76c
ip 85.195.206.19 C2:80

C2-Server (3 erfasste Server für diese Familie)

Adresse Typ Port Protokoll Status Land
176.32.34.88 ip 80 HTTP active UA
194.33.45.78 ip 443 HTTPS inactive CZ
85.195.206.19 ip 80 HTTP inactive AT

C2-Adressen stammen ausschließlich aus vom KEYDAL-Team manuell verifizierten Malware-Samples. Kommerzielle Nutzung ist untersagt.

Tags
DBatLoaderexelink-storjshare-ioModiLoader