| Hash / Bilgi | Deger |
|---|---|
| SHA256 | e55968141708af195f67a6037b31e232fe3b2c01c4b41927a1191f225a6a58f6 |
| MD5 | 63ea9f38d56e270ca5f0941ec0c18d47 |
| SHA1 | 496e9ea5111ae813bee53e14adb498a375671d4f |
| Dosya Adi | Yeni Talep Duco_Nq.s.js |
| Dosya Türü | js |
| Boyut | 1,980,747 bytes |
| Ilk Görülme | 2026-06-22 |
Tehdit Degerlendirmesi
Bu ornek, etkilenen sistemlerdeki hassas kimlik bilgilerini ve kisisel verileri toplayan bir bilgi hırsızı (infostealer) olarak siniflandirilmistir. Tarayici kayitli parolalar, cerezler, kripto para cüzdani verileri ve oturum tokenlari birincil hedefleridir.
Tespit Edilen Yetenekler
- Tarayici Kimlik Bilgileri
- Cerez Hirsizligi
- Kripto Cüzdan
- 2FA Kodu
- Sistem Bilgisi
MalwareBazaar Etiketleri
Analiz Notu
Bu ornek FormBook ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.
FormBook — Malware Profile
FormBook web form verisi ve credential hırsızı. SmartAssembly paketleyici. İspanyolca LATAM elektrik faturası lür.
Technical Details
C dili, Windows API hooking (form grabbing), HTTP POST C2, browser form stealer, keylogger, screenshot, clipboard monitor, process injection (process hollowing)
Attribution / Threat Actor
ABD'de gelistirilmis; satis darknet forumlari uzerinden yapilmis. Dunya genelindeki multuple suc gruplarina hizmet veren MaaS platformu.
Capabilities & Behavior
IOC List (2 indicators)
# SHA256
e55968141708af195f67a6037b31e232fe3b2c01c4b41927a1191f225a6a58f6
# MD5
63ea9f38d56e270ca5f0941ec0c18d47
| Type | Value | Note |
|---|---|---|
| sha256 | e55968141708af195f67a6037b31e232fe3b2c01c4b41927a1191f225a6a58f6 | |
| md5 | 63ea9f38d56e270ca5f0941ec0c18d47 |
C2 Servers (5 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 45.61.136.16 | ip | 80 | HTTP | active | US |
| hxxp://freeupgrades.net/s1xt/ | domain | 80 | HTTP | inactive | US |
| 103.75.160.239 | ip | 443 | HTTPS | inactive | HK |
| 3.29.19.86 | ip | — | TCP | inactive | — |
| form-book.club | domain | 80 | HTTP | sinkholed | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.