Manuel Statik Analiz — SmokeLoader | Tehdit: YUKSEK

Dosya Kimliği

SHA256f2b41e3f4d713157520136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adıautoruns.exe (Sysinternals Autoruns taklit!)
Boyut520.136 byte
String Sayisi1.142

Sysinternals Taklit

Hedef: IT uzmanları ve sistem yöneticileri — Sysinternals araçlarını yaygın kullananlar!
autoruns.exe  -- Microsoft Sysinternals Autoruns aracı adı
sysinternals.com  -- Sahte/yönlendirme referansı?
-- Autoruns IT uzmanlarının sıkça kullandığı güvenlik aracı
-- IT personeli "beklenen" araç sanıp kurallardan muaf tutar

Geliştirici PDB

C:\Users\Spaso\source\repos\stub\Release\stub.pdb
-- Kullanıcı: "Spaso" (Slavik erkek adı — Sırpça/Hırvatça!)
-- Proje: "stub" (loader stub/kabuk)
-- Visual Studio varsayılan "source\repos" konumu

IOC

SHA256f2b41e3f4d713157520136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Kamuflajautoruns.exe (Sysinternals)
PDBSpaso / stub (Slavik geliştirici)

SmokeLoader — マルウェアプロファイル

SmokeLoader. autoruns.exe Sysinternals version info spoofing. Spaso developer PDB username. stub.pdb loader project artifact.

マルウェアの種類
Loader
プログラミング言語
C
C2プロトコル
HTTP
標的システム
Windows
別名 (AKA)
Dofoil

技術詳細

SmokeLoader (Dofoil/Smoke Bot) is a modular loader/downloader active since 2011. Primary function: download and execute additional payloads (Emotet, TrickBot, FormBook, Ursnif). Heavy obfuscation: string encryption (RC4+XOR), process injection via APC, code injection. Heaven's Gate technique: switches from 32-bit to 64-bit mode to evade WoW64 hooks. Anti-analysis: CPUID-based VM detection, process listing for analysis tools, timing checks. Uses process hollowing to inject into explorer.exe or svchost.exe. C2 communication: RC4-encrypted HTTP POST requests with bot ID, campaign ID. Sold as pay-per-install (PPI) service on underground forums (~$400/1000 installs). Frequently updated to bypass detection, >100 variants documented.

アトリビューション / 脅威アクター

Unknown (sold on underground forums, multiple operators)

機能と挙動

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOCリスト (1 件の指標)

IOC — SmokeLoader
# DOMAIN sysinternals.com
タイプ値メモ
domain sysinternals.com

C2サーバー (このファミリーで5台のサーバーを記録)

アドレス タイプ ポート プロトコル ステータス 国
80.66.75.36 ip 80 HTTP inactive RU
148.72.171.175 ip 80 HTTP inactive US
91.243.44.247 ip 8888 HTTP inactive RU
185.173.35.16 ip 8080 HTTP inactive RU
torcavpcs1.atitech.com domain 443 TCP inactive —

C2アドレスはKEYDALチームが手動で検証したマルウェア検体のみに基づいて提供されています。商用利用は禁止です。

タグ
smokeloaderautoruns-exesysinternals-disguisespaso-developerstub-pdbslavic-nameprocess-tool-impersonation