Dosya Kimliği
| SHA256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | Legal_Case_Management_Guide_2025.zip |
| Boyut | 87.335.340 byte (87MB!) — şişirilmiş boyut |
| String Sayisi | 962 |
SEO Poisoning Tuzağı
Legal_Case_Management_Guide_2025.zip -- "Legal Case Management" = hukuk dava yönetimi rehberi -- "2025" = güncel yıl (SEO için güncelleme kisvesi) -- Gootloader'ın imzası: meşru hukuk/sözleşme/şablon ZIP'leri -- Arama motoru zehirleme: Google'da üst sıralarda çıkar -- 87MB = gerçek boyutu gizlemek için padding
Anti-Debug
GetTickCount64 -- 64-bit zaman sayacı (zamanlama anti-debug) IsDebuggerPresent -- Debugger tespiti -- İkili koruma: hem zamanlama hem de API tespiti
Gootloader Hakkında
Gootloader (GootKit loader, FAUX_MEERKAT), 2020'den itibaren SEO poisoning ile yayılan gelişmiş JavaScript loader'dır. Google arama sonuçlarını zehirleyerek kurbanları sahte hukuk belgesi, sözleşme şablonu veya rehber indirmeye yönlendirir. Cobalt Strike, IcedID ve Kronos bankacılık trojanlarını yükler. ABD'deki hukuk firmalarını ve muhasebe şirketlerini hedefler.
IOC
| SHA256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Lure | Legal_Case_Management_Guide_2025.zip (87MB SEO poisoning) |
Gootloader — Malware Profile
GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.
Technical Details
Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
| Type | Value | Note |
|---|---|---|
| sha256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 23.227.203.68 | ip | 443 | HTTPS | active | US |
| 216.122.229.106 | ip | 443 | HTTPS | inactive | US |
| login.itwrx.com | domain | 443 | HTTPS | inactive | US |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.