コンテンツは元の言語でのみ利用可能 — 元の言語で読む

AgentTesla — Derin Statik Analiz (bc4b5891)

Tehdit Özeti
AileAgentTesla
Tehdit SeviyesiYÜKSEK
Platform.NET Framework (C#)
PackerTespit edilmedi
SHA256bc4b5891b1294dac280e9c24e2f63b86...
İlk Görülme2026-06-29
Tespit YöntemiMalwareBazaar + İmza Eşleşmesi
GüvenMEDIUM

Dosya Bilgileri

ÖzellikDeğer
SHA256bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
MD521880c0ba2b22b64426bdc1db714d2c8
SHA1f22aa32da4c1b64c15312009ddcb7dc6bf3e3cdb
Dosya AdıSWIFT_Payment_Receipt_26062026.exe
Boyut438,141 bytes
Mimarix86
Derleme TarihiBilinmiyor
PackerTespit edilmedi
MB İlk Görülme2026-06-29
MB Etiketleriexe, AgentTesla, signed

Tehdit Profili

Aile: AgentTesla   Sınıflandırma: YÜKSEK   Güven: MEDIUM

AgentTesla, .NET tabanlı gelişmiş bir keylogger/infostealer ailesidir. SWIFT ödeme bildirimi temalı phishing ile hedeflere ulaşmaktadır. Tarayıcı şifreleri, e-posta kimlik bilgileri ve FTP hesaplarını çalarak SMTP üzerinden saldırgana iletmektedir. Bu örnek imzalı görünmekle birlikte dijital imzanın geçerliliği şüphelidir. C2 iletişimi SMTP protokolü üzerinden yapılmakta olup statik analizde plaintext kimlik bilgisi tespit edilememiştir (şifreli config).

Tespit Edilen Yetenekler

  • Keylogger (GetAsyncKeyState/SetWindowsHookEx)
  • Screenshot alma
  • Tarayıcı şifre çalma (Chrome, Firefox, Edge)
  • E-posta client credential theft (Outlook, Thunderbird)
  • FTP client credential theft (FileZilla, WinSCP)
  • SMTP ile veri sızdırma
  • Clipboard Monitor
  • Webcam Capture

Anti-Analiz Teknikleri

  • Anti-Debug kontrolleri
  • .NET obfuscation

Kalıcılık Mekanizmaları

  • HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SmtpAgt

Enjeksiyon Teknikleri

  • Process Injection

C2 Sunucuları

C2 adresi statik analizde tespit edilemedi. Konfigürasyon büyük ihtimalle şifreli veya obfuscated. Dinamik analiz (sandbox çalıştırma) ile C2 iletişimi izlenebilir.

IOC Listesi

TipDeğer
sha256bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
md521880c0ba2b22b64426bdc1db714d2c8
domaincacerts.digicert.com
domaincrl3.digicert.com
domainMicrosoft.Windows.Com
domainnsis.sf.net
domainocsp.digicert.com
domainwww.digicert.com
emailUdlndingeloven@Multilayer.Kr

Öneriler

  • Hash değerlerini EDR/SIEM sistemlerinize ekleyin
  • Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
  • Registry autorun anahtarlarını periyodik kontrol edin
  • MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
  • Şüpheli process injection aktivitelerini izleyin

AgentTesla — マルウェアプロファイル

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

マルウェアの種類
Infostealer
プログラミング言語
.NET
C2プロトコル
SMTP/FTP
標的システム
Windows
別名 (AKA)
Agent Tesla

技術詳細

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

アトリビューション / 脅威アクター

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

機能と挙動

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOCリスト (2 件の指標)

IOC — AgentTesla
# SHA256 bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822 # MD5 21880c0ba2b22b64426bdc1db714d2c8
タイプメモ
sha256 bc4b5891b1294dac280e9c24e2f63b8659d5703d28b7ffa459940b266f00b822
md5 21880c0ba2b22b64426bdc1db714d2c8

C2サーバー (このファミリーで8台のサーバーを記録)

アドレス タイプ ポート プロトコル ステータス
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

C2アドレスはKEYDALチームが手動で検証したマルウェア検体のみに基づいて提供されています。商用利用は禁止です。

タグ
agentteslainfostealerkeyloggersmtppeanalizstatikioc