Manuel Statik Analiz — Gozi/ISFB Banking Trojan | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2 |
|---|---|
| Dosya Adı | atw3.dll |
| Boyut | 467.968 byte |
| String Sayisi | 776 (yoğun sıkıştırma) |
C2 Config Fragmenti
252C2U2e2r2 -- Gozi şifreli C2 config fragmenti
Gozi/ISFB Hakkında
Gozi (ISFB/Ursnif), 2006'dan beri aktif olan en köklü bankacılık trojanlarından biridir. Mevduat ele geçirme (web injection), keylogging, form grabbing yetenekleri vardır. 2010'da kaynak kodu sızdırılarak birçok varyant türetilmiştir (GozNym, Vawtrak, IAP). Avrupalı bankacılık kurumlarını özellikle hedef alır. İtalyan savcılar 2023'te geliştiricilerini suçlamıştır.
IOC
| SHA256 | c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2 |
|---|---|
| Boyut | 467KB DLL (yoğun pack) |
Gozi — Malware Profile
Gozi ISFB Ursnif banking trojan. RegSaveKeyA registry dump. NotifyBootConfigStatus boot persistence.
Malware Type
Botnet
Programming Language
C++
C2 Protocol
HTTP (RC4)
Target Systems
Avrupa/Kuresel Finansal
Capabilities & Behavior
DDoS Saldırısı
Botnet Genişletme
Brute Force Taran
Payload Dağıtımı
Uzaktan Komut
Ağ Tarama
Kimlik Bilgisi Çalma
IoT Cihaz Kontrolü
IOC List (1 indicators)
IOC — Gozi
# SHA256
c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2
| Type | Value | Note |
|---|---|---|
| sha256 | c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2 |