Dosya Kimligi
| SHA256 | 5a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042 |
|---|---|
| Orijinal Ad | Purchase order.exe |
| Boyut | 1.586.817 byte (~1,5 MB) |
| Runtime | .NET Framework 4.5.1 / PE32+ (x64) |
| Assembly Adi | WindowsFormsApp4 |
| GUID | 94B35817-E9CA-477A-9F42-1A2184D47F00 |
Sosyal Muhendislik
| Hedef | Satin alma / Finans departmanlari |
|---|---|
| Kimlik | "Purchase order.exe" — sahte satin alma siparisi eki |
| Dil ipucu | Kostanay.Properties.Resources — Kazakistan sehri (Kostanay);
tehdit aktoru kaynak ipucu veya tersine muhendislik aldatmacasi |
Loader Analizi
- Sifreleme:
RijndaelManaged(AES) — gonul ravisi payload sifresizlestirme - Sifre cozme anahtari:
TeZFfjD34A7jvG75o6Nq9C9(string icinde 3 kez tekrarlaniyor) - Payload: .rsrc bolumundeki sifrelenmis blob (Windows Forms uygulamasi kisivigi)
- Timestamp: Gelecek tarih (tespit engellemek icin manipule edilmis)
- Obfuscation: Neredeyse tum string'ler garbled / CamelCase birlesimi obfuscated isimler
Sifrelenmis C2 / SMTP Konfigurasyonu
IOC'lar
| SHA256 | 5a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042 |
|---|---|
| AES Anahtari (Loader) | TeZFfjD34A7jvG75o6Nq9C9 |
| Assembly Namespace | Kostanay.Properties (kaynak ipucu: Kostanay/Kazakistan) |
| Timestamp Manipulasyonu | Gelecek zaman damgasi — tespit aldatmacasi |
Teknik Ozet
"Purchase order.exe" isimli bu yuksek derecede obfuscated AgentTesla loader'i, klasik satin
alma siparisi kimligini kullanarak finans ve satin alma departmanlarini hedef almaktadir.
Icinde AES (RijndaelManaged) ile sifrelenmis gercek AgentTesla payload'i barindirmakta;
TeZFfjD34A7jvG75o6Nq9C9 anahtariyla runtime'da sifre cozmektedir.
String'lerin buyuk cogunlugu obfuscated oldugu icin SMTP konfigurasyonu statik analizle
elde edilememistir. Ornek, Kazakhstanli bir yazar veya Kostanay sehri referansini
aldatmaca olarak kullanan bir tehdit aktoru tarafindan uretilmis olabilir.
AgentTesla — Malware Profile
AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.
Technical Details
C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot
Attribution / Threat Actor
Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.
Capabilities & Behavior
IOC List (2 indicators)
#
TeZFfjD34A7jvG75o6Nq9C9
# SHA256
5a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042
| Type | Value | Note |
|---|---|---|
| TeZFfjD34A7jvG75o6Nq9C9 | ||
| sha256 | 5a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042 |
C2 Servers (8 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| digicert.com | domain | — | TCP | active | — |
| stem.ru | domain | — | TCP | active | — |
| digicert.com | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| dublincore.org | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| googleapis.com | domain | — | TCP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.