Hash / BilgiDeger
SHA256e647d4b39860c00a49582b85d71507c556c23f618deaf6b5674326c665c12d6d
MD50e85287d065faf06980cfc74494ada92
SHA1ab7b5ec49184cf782a1b88a06f56d6b44bb82917
Dosya AdiScriptInstaller-main.zip
Dosya Türüzip
Boyut2,754,357 bytes
Ilk Görülme2026-04-14

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

github-com--demarcusnofatherington420-a11yNjRATQuasarRATzip

Analiz Notu

Bu ornek NjRAT ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

NjRAT — Malware Profili

njRAT Bladabindi. Spanish cotizacion lure. get_Panel1 C2 panel. MENA + Latin America targeting.

Malware Tipi
RAT
Programlama Dili
VB.NET
C2 Protokolü
TCP (varsayilan port 1177)
Hedef Sistemler
Windows
Diğer Adlar (AKA)
Bladabindi, H-Worm, houdini

Teknik Detaylar

TCP port 1177 (varsayilan), XOR tabanlı iletisim sifreleme, .NET Framework 2.0+, Mutex: {GUID}, Registry Run key persistence, Keylogger (GetAsyncKeyState), clipboard monitor, screenshot, remote shell, remote camera

Atıf / Tehdit Aktörü

Arap dilli siber suc topluluklari, en cok MENA (Orta Dogu ve Kuzey Afrika) bolgesindeki gruplar. Yasama savasi donemi Suriyeli gruplar tarafindan da kullanilmistir.

Yetenekler ve Davranış

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC Listesi (2 gösterge)

IOC — NjRAT
# SHA256 e647d4b39860c00a49582b85d71507c556c23f618deaf6b5674326c665c12d6d # MD5 0e85287d065faf06980cfc74494ada92
TürDeğerNot
sha256 e647d4b39860c00a49582b85d71507c556c23f618deaf6b5674326c665c12d6d
md5 0e85287d065faf06980cfc74494ada92

C2 Sunucuları (Bu aile için 8 kayıtlı sunucu)

Adres Tür Port Protokol Durum Ülke
system.io domain — TCP active —
microsoft.com domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
common.io domain — TCP active —
system.io domain — TCP active —

C2 adresleri yalnızca KEYDAL ekibinin manuel olarak doğruladığı malware örnekleri üzerinden sunulmaktadır. Ticari amaçla kullanılamaz.

Etiketler
github-com--demarcusnofatherington420-a11yNjRATQuasarRATzip