Dridex Malware Analizi

Dosya Ozellikleri

SHA256: 859a131b0865317ebf58fe6aebfea8f1c930d087a365caa1c38286f4a2da05da

MD5: c605ddc843ec959b4f075fc993901434

Dosya Tipi: vbs

Boyut: 3,974 byte

Ilk Gorulme: 2022-09-13

AV Imzasi: Dridex

Raporlayan: malwarelabnet

Etiketler: Dridex, vbs

Statik analiz: metadata tabanli (ornek indirilmedi)

Dridex — 恶意软件档案

Dridex Bugat TA505 banking trojan. Chrome/Firefox form hooking with obfuscated strings. DirectUI RTTI.

恶意软件类型
Other
编程语言
C++
C2协议
HTTPS
目标系统
Windows
别名 (AKA)
Bugat

技术细节

Dridex (Bugat/Cridex) is a modular banking trojan operated by TA505/Evil Corp since 2011. Uses peer-to-peer botnet architecture for C2 communication to resist takedowns. Modules: form grabber, VNC backdoor, network proxy, credential stealer, spread module. Encrypted communication: RC4 + custom protocol over HTTP. Delivered via Microsoft Office macro phishing (VBA macros). Used to deliver: BitPaymer, WastedLocker, Grief (PayOrGrief) ransomware. Evil Corp sanctioned by US Treasury October 2019, making ransom payments illegal for US entities. Dridex infrastructure heavily overlaps with Locky ransomware campaigns. Botnet IDs (bot IDs): 220, 444, 7777, multiple active botnets simultaneously.

归因 / 威胁行为者

Evil Corp (TA505), Maksim Yakubets (indicted by FBI)

能力与行为

Zararlı Yazılım Aktivitesi
Kalıcılık Mekanizması
C2 İletişimi
Anti-Analiz

IOC列表 (1 个指标)

IOC — Dridex
# FILEPATH 859a131b0865317ebf58fe6aebfea8f1c930d087a365caa1c38286f4a2da05da
类型备注
filepath 859a131b0865317ebf58fe6aebfea8f1c930d087a365caa1c38286f4a2da05da PDB

C2服务器 (该家族共有 3 台已记录服务器)

地址 类型 端口 协议 状态 国家
79.141.164.52 ip 4444 TCP sinkholed RO
185.234.218.151 ip 4444 HTTPS sinkholed RU
77.73.133.84 ip 443 HTTPS sinkholed BG

C2 地址仅来自 KEYDAL 团队人工验证的恶意软件样本。禁止用于商业用途。

标签
Dridexvbs