Dosya Kimliği
| SHA256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9 |
|---|---|
| Dosya Adı | Legal_Case_Management_Guide_2022.zip (87MB!) |
| Boyut | 87.335.340 byte (87MB — çok büyük ZIP) |
| String Sayisi | 3.359 (meşru içerikle gömülü) |
SEO Zehirleme — Arama Motoru Manipülasyonu
Legal_Case_Management_Guide_2022.zip (87MB büyük ZIP) -- "Dava Yönetimi Rehberi" gibi meşru bir hukuki belge görüntüsü -- Hacklenen web sitelerine yüklenerek SEO ile üst sıralara çıkarılır -- Arama yapan kullanıcılar meşru belge sanarak indirir! -- 87MB büyük boyut: içinde meşru PDF + gizli malicious JS
GootLoader Hakkında
GootLoader, GootKit bankacılık trojanının ikinci aşama yükleyici bileşenidir. 2020'den itibaren SEO zehirleme dağıtım tekniğini kullanan ilk büyük ailelerden biridir. JavaScript tabanlıdır; gömülü .JS dosyası çalıştırıldığında Cobalt Strike, REvil ve diğer post-exploitation araçlarını indirir. Avukatlık büroları, muhasebe firmaları ve sağlık sektörü çalışanlarını doğrudan hedefler.
IOC
| SHA256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9 |
|---|---|
| Lure | Legal_Case_Management_Guide_2022.zip (87MB) |
| Dağıtım | SEO zehirleme (Google/Bing arama manipülasyonu) |
Gootloader — Malware Profile
GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.
Technical Details
Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9
| Type | Value | Note |
|---|---|---|
| sha256 | 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9 | len=62 |
C2 Servers (3 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 23.227.203.68 | ip | 443 | HTTPS | active | US |
| 216.122.229.106 | ip | 443 | HTTPS | inactive | US |
| login.itwrx.com | domain | 443 | HTTPS | inactive | US |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.