Statik Analiz — AgentTesla | YÜKSEK | CVSS: 7.5

Dosya

SHA256820d7667412b3ca8140c72772edcf2accff5378a1e3067d2e5f14e4abbad8e5b
MD5b4c3697b220bd91f75c095d5ac46c1e5
Dosya820d7667412b3ca8140c72772edcf2accff5378a1e3067d2e5f14e4abbad8e5b.js
Boyut34,595 byte
TürJavaScript source, ASCII text, with very long lines (34595), with no line terminators
Stringler1

IOC

SHA256820d7667412b3ca8140c72772edcf2accff5378a1e3067d2e5f14e4abbad8e5b
MD5b4c3697b220bd91f75c095d5ac46c1e5
Domaingoogleapis.com
C2googleapis.com

AgentTesla — マルウェアプロファイル

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

マルウェアの種類
Infostealer
プログラミング言語
.NET
C2プロトコル
SMTP/FTP
標的システム
Windows
別名 (AKA)
Agent Tesla

技術詳細

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

アトリビューション / 脅威アクター

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

機能と挙動

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOCリスト (1 件の指標)

IOC — AgentTesla
# DOMAIN googleapis.com
タイプメモ
domain googleapis.com C2 domain

C2サーバー (このファミリーで8台のサーバーを記録)

アドレス タイプ ポート プロトコル ステータス
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

C2アドレスはKEYDALチームが手動で検証したマルウェア検体のみに基づいて提供されています。商用利用は禁止です。

タグ
AgentTeslamalwarestatik-analizIOC