Hash / BilgiDeğer
SHA25609ada7462809e3bda60c9a809d09b69bce7af2b28c2bf5a4c90cfb275cbd9aeb
MD576717f500d0dfeeea577a9129e1cbf20
SHA14fda78ece23c45c99ebf80e0e9b9574c35342e65
Dosya Adı09ada7462809e3bda60c9a809d09b69bce7af2b28c2bf5a4c90cfb275cbd9aeb
Dosya Türümsi
Boyut3,814,912 bytes
İlk Görülme2026-02-03

Tehdit Değerlendirmesi

Bu örnek, saldırganlara ele geçirilen sistemler üzerinde tam uzaktan kontrol imkânı sunan bir RAT (Uzaktan Erişim Trojanı) olarak tespit edilmiştir. Keylogging, ekran görüntüsü alma, dosya yönetimi ve kabuk erişimi gibi kapsamlı gözetleme yeteneklerine sahip olan bu zararlı yazılım, kimlik avı e-postaları veya sahte yazılım aracılığıyla yayılmaktadır.

Tespit Edilen Yetenekler

  • Uzaktan Erişim
  • Keylogging
  • Ekran Görüntüsü
  • Dosya Yönetimi
  • Kabuk Erişimi

MalwareBazaar Etiketleri

msiremcos

Analiz Notu

Bu örnek RemcosRAT zararlı yazılım ailesine ait olduğu belirlenen ve MalwareBazaar tehdit istihbarat platformundan alınan bir örnektir. KEYDAL Güvenlik Araştırmaları ekibi tarafından metadata analizi gerçekleştirilmiş ve IOC veritabanına eklenmiştir. Yukarıdaki hash değerlerini SIEM, EDR ve güvenlik duvarı çözümlerinize ekleyerek tespit kapsamınızı genişletebilirsiniz.

RemcosRAT — Perfil del malware

RemcosRAT - BreakingSecurity.net tarafindan lisansli satilan uzaktan erisim araci. Mesbru pentesting araci olarak satilsa da kriminal aktörler tarafindan yaygin kullanilir. Process hollowing, keylogger, clipboard/audio/screenshot izleme, Chrome kimlik bilgisi hirsizligi, UAC bypass, TLS 1.3 sifreli C2.

Tipo de malware
RAT
Lenguaje de programación
C++
Protocolo C2
TCP/RC4
Sistemas objetivo
Windows
También conocido como (AKA)
Remcos, Breaking-Security

Detalles técnicos

TCP port 2404 (varsayilan), RC4 veya XOR sifreleme, C++ ile gelistirilmis, PE injection, UAC bypass (CMSTPLUA), AMSI bypass, Anti-debug (GetTickCount/RDTSC), DGA destekli C2, Keylogger, Screenshot, Audio

Atribución / Actor de amenaza

Breaking Security firmasinin isvicre tabanli olmasi nedeniyle ilk gelistirme AB'de gerceklestirilmistir; ancak surekli dunya genelinde siber suclu topluluklari tarafindan kullanilmaktadir.

Capacidades y comportamiento

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Lista IOC (2 indicadores)

IOC — RemcosRAT
# SHA256 09ada7462809e3bda60c9a809d09b69bce7af2b28c2bf5a4c90cfb275cbd9aeb # MD5 76717f500d0dfeeea577a9129e1cbf20
TipoValorNota
sha256 09ada7462809e3bda60c9a809d09b69bce7af2b28c2bf5a4c90cfb275cbd9aeb
md5 76717f500d0dfeeea577a9129e1cbf20

Servidores C2 (8 servidores registrados para esta familia)

Dirección Tipo Puerto Protocolo Estado País
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
system.io domain — TCP active —
breakingsecurity.net domain — TCP active —
paint.net domain — TCP active —
americanshippingline.com domain — TCP active —
purl.org domain — TCP active —

Las direcciones C2 se proporcionan únicamente a partir de muestras de malware verificadas manualmente por el equipo KEYDAL. Se prohíbe el uso comercial.

Etiquetas
msiremcos