Hash / BilgiDeger
SHA256f68ff5a4c3afc2834dfec0db5299ed901eef68174238a2bcc59dc3ca698ec5d9
MD5b99c7cface96fdfb06d3e2cc9bbd58d0
SHA13baf44f00c486acc3c7dfc80c0fa84fac815a6de
Dosya AdiHawaii rental agreement 2020 pdf (1861).zip
Dosya Türüzip
Boyut34,504 bytes
Ilk Görülme2022-11-16

Tehdit Degerlendirmesi

Bu ornek, hedef sisteme ek zararlı yazılım yuklemek amacıyla tasarlanmis moduler bir yukleyici (loader) olarak tespit edilmistir. Bankacılık trojanları, fidye yazılımları veya diger ikinci asama yukler indirebilmektedir.

Tespit Edilen Yetenekler

  • Payload Indirme
  • Surec Enjeksiyonu
  • Kalicilik
  • Anti-Analiz
  • Sifrelenmis Iletisim

MalwareBazaar Etiketleri

GootkitGootLoaderjszip

Analiz Notu

Bu ornek Gootloader ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

Gootloader — Malware Profile

GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.

Malware Type
Loader
Programming Language
JavaScript
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
GootKit

Technical Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (2 indicators)

IOC — Gootloader
# SHA256 f68ff5a4c3afc2834dfec0db5299ed901eef68174238a2bcc59dc3ca698ec5d9 # MD5 b99c7cface96fdfb06d3e2cc9bbd58d0
TypeValueNote
sha256 f68ff5a4c3afc2834dfec0db5299ed901eef68174238a2bcc59dc3ca698ec5d9
md5 b99c7cface96fdfb06d3e2cc9bbd58d0

C2 Servers (3 recorded servers for this family)

Address Type Port Protocol Status Country
23.227.203.68 ip 443 HTTPS active US
216.122.229.106 ip 443 HTTPS inactive US
login.itwrx.com domain 443 HTTPS inactive US

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
GootkitGootLoaderjszip