Manuel Statik Analiz — GootLoader | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c |
|---|---|
| Dosya Adı | Legal_Case_Management_Guide_2025.zip (SEO zehirleme lürü!) |
| Boyut | 87.335.340 byte (83MB — büyük ZIP) |
| String Sayisi | 4.789 |
SEO Zehirleme: Hukuki Belge Lürü
SEO ZEHİRLEME: Arama motoru sıralamalarını manipüle ederek kurban çekme!
Legal_Case_Management_Guide_2025.zip -- "Legal Case Management Guide" = hukuki dava yönetim rehberi -- "2025" = güncel görünüm için yıl eklendi -- SEO Zehirleme: bu isimde arama yapanlar GootLoader'a yönlendirilir -- Google: "legal case management guide PDF free download" araması -- Sahte avukatlık/hukuk sitesi → ZIP indir → içinde .js dosyası -- 83MB boyut: gereksiz dolgu ile güvenlik kontrollerini atlatmak
GootLoader SEO Kampanyası
GootLoader hedef kategorileri: -- Hukuki belgeler (anlaşma, sözleşme şablonları) -- Muhasebe formları (vergi, bordro) -- İnsan kaynakları (iş başvurusu, maaş tablosu) -- Yazılım lisansları (crack arama → tehlikeli!) -- Sektörel raporlar (güvenlik, finans raporları) -- GootKit v3: her hedef için özel SEO kampanyası
IOC
| SHA256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c |
|---|---|
| Lure | Legal_Case_Management_Guide_2025.zip (SEO zehirleme) |
Gootloader — Malware Profile
GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.
Malware Type
Loader
Programming Language
JavaScript
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
GootKit
Technical Details
Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — Gootloader
# SHA256
3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c
| Type | Value | Note |
|---|---|---|
| sha256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c | len=63 |
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 23.227.203.68 | ip | 443 | HTTPS | active | US |
| 216.122.229.106 | ip | 443 | HTTPS | inactive | US |
| login.itwrx.com | domain | 443 | HTTPS | inactive | US |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.