QakBot Malware Analizi

Dosya Ozellikleri

SHA256: 5bb4a3ccf4e566179ed6534df7f9e55315d79298b291126cf060df2f8ba9dd54

MD5: d62b2ce4c2e5ad6ccaaafbd4ce4abc66

Dosya Tipi: zip

Boyut: 560,462 byte

Ilk Gorulme: 2022-10-24

AV Imzasi: Quakbot

Raporlayan: pr0xylife

Etiketler: 1666347556, BB04, pw PG1, Qakbot, Quakbot, zip

Statik analiz: metadata tabanli (ornek indirilmedi)

QakBot — マルウェアプロファイル

QakBot Quakbot banker. Notesvb.msi delivery. Named pipe IPC. Modular architecture.

マルウェアの種類
Other
プログラミング言語
C++
C2プロトコル
HTTPS
標的システム
Windows
別名 (AKA)
QBot

技術詳細

QakBot (Qbot/QuakBot) is a banking trojan and loader active since 2007. Features: credential theft, email hijacking for thread hijacking attacks, lateral movement via SMB/psexec, web injection for banking fraud. Delivered via malspam using hijacked email threads (reply-chain attacks). Modules: email collector, credential grabber, network scanner, VNC plugin. Used to deliver Egregor, ProLock, REvil, Black Basta ransomware. FBI "Operation Duck Hunt" disrupted infrastructure August 2023, removing QakBot from 700,000+ infected machines. Attempted comeback Q4 2023 with new delivery methods.

アトリビューション / 脅威アクター

Gold Lagoon, TA570 (Shatak)

機能と挙動

Zararlı Yazılım Aktivitesi
Kalıcılık Mekanizması
C2 İletişimi
Anti-Analiz

IOCリスト (1 件の指標)

IOC — QakBot
# FILEPATH 5bb4a3ccf4e566179ed6534df7f9e55315d79298b291126cf060df2f8ba9dd54
タイプメモ
filepath 5bb4a3ccf4e566179ed6534df7f9e55315d79298b291126cf060df2f8ba9dd54 PDB

C2サーバー (このファミリーで8台のサーバーを記録)

アドレス タイプ ポート プロトコル ステータス
95.217.35.154 ip 443 HTTPS inactive FI
upd5.pro domain 443 HTTPS inactive —
upd5.pro domain 443 HTTPS inactive —
metasta.me domain 443 HTTPS inactive —
upd5.pro domain 443 HTTPS inactive —
amacey.com domain 443 HTTPS inactive —
181.174.165.208 ip 443 HTTPS sinkholed AR
212.117.180.232 ip 443 HTTPS sinkholed CH

C2アドレスはKEYDALチームが手動で検証したマルウェア検体のみに基づいて提供されています。商用利用は禁止です。

タグ
1666347556BB04pw PG1QakbotQuakbot