Manuel Statik Analiz — Gozi/ISFB Banking Trojan | Tehdit: KRITIK

Dosya Kimliği

SHA256c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2
Dosya Adıatw3.dll
Boyut467.968 byte
String Sayisi776 (yoğun sıkıştırma)

C2 Config Fragmenti

252C2U2e2r2  -- Gozi şifreli C2 config fragmenti

Gozi/ISFB Hakkında

Gozi (ISFB/Ursnif), 2006'dan beri aktif olan en köklü bankacılık trojanlarından biridir. Mevduat ele geçirme (web injection), keylogging, form grabbing yetenekleri vardır. 2010'da kaynak kodu sızdırılarak birçok varyant türetilmiştir (GozNym, Vawtrak, IAP). Avrupalı bankacılık kurumlarını özellikle hedef alır. İtalyan savcılar 2023'te geliştiricilerini suçlamıştır.

IOC

SHA256c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2
Boyut467KB DLL (yoğun pack)

Gozi — Malware Profile

Gozi ISFB Ursnif banking trojan. RegSaveKeyA registry dump. NotifyBootConfigStatus boot persistence.

Malware Type
Botnet
Programming Language
C++
C2 Protocol
HTTP (RC4)
Target Systems
Avrupa/Kuresel Finansal

Capabilities & Behavior

DDoS Saldırısı
Botnet Genişletme
Brute Force Taran
Payload Dağıtımı
Uzaktan Komut
Ağ Tarama
Kimlik Bilgisi Çalma
IoT Cihaz Kontrolü

IOC List (1 indicators)

IOC — Gozi
# SHA256 c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2
TypeValueNote
sha256 c3b6be96582dc9223f9bcc09405b587d736d6dc451e8a2b5c1f4d7e0a3b6c9f2
Tags
goziursnifdllpackedbanking-trojanatw3-dllc2-config