Manuel Statik Analiz (LLM Okumali) — GuLoader | Tehdit: HIGH
Dosya Kimligi
| SHA256 | 8bda7db9909e9b4e6bbb325102bae2639f622cf3d895e1b500f7a02cfd21608d |
|---|---|
| Orijinal Ad | Faktura - F260021.exe |
| Boyut | 180.456 byte |
| Format | NSIS (Nullsoft Scriptable Install System) installer |
Teslimat Vektoru
Dosya, Faktura (Macarca/Iscandinav/Dogu Avrupa'da "Fatura") olarak sunulmaktadir. Bu tur isimlendirme GuLoader'in Dogu Avrupa ve Turk markasindan halka yönelik tipik phishing vektörüdür.
Teknik Ozellikler
- NSIS installer olarak paketlenmis VBScript/PowerShell dropper
- Stage 2 sifreli shellcode payload genellikle bulut depolama hizmetlerinden indirilir: OneDrive, Google Drive, Dropbox, Bitbucket, GitHub
- Gelismis anti-analiz: CPUID kontrolu, sandbox algilama, VM tespiti
- Registry islemleri: Run key kalicilik mekanizmasi
- GuLoader genellikle AgentTesla, LokiBot, FormBook, Vidar Stealer yukler
IOC
| SHA256 | 8bda7db9909e9b4e6bbb325102bae2639f622cf3d895e1b500f7a02cfd21608d |
|---|---|
| Dosya | Faktura - F260021.exe |
| C2 indirme | Bulut depolama (dinamik analiz gerekli) |
Nasil Kaldirilir?
- Beklenmedik NSIS .exe ve faktura ekleri acilmasin
%TEMP%ve%APPDATA%altindaki suphelik scriptleri kontrol edin- Registry Run key'lerini temizleyin
- Guncel AV taramasi yapilsin
GuLoader — Malware Profile
GuLoader/CloudEyE NSIS/VB dropper. recibo Ispanyolca makbuz. Çift locale tespiti. Registry silme.
Malware Type
Loader
Programming Language
C
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
CloudEyE
Technical Details
Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — GuLoader
# SHA256
8bda7db9909e9b4e6bbb325102bae2639f622cf3d895e1b500f7a02cfd21608d
| Type | Value | Note |
|---|---|---|
| sha256 | 8bda7db9909e9b4e6bbb325102bae2639f622cf3d895e1b500f7a02cfd21608d |
C2 Servers (4 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 45.155.37.29 | ip | 443 | HTTPS | inactive | RU |
| onedrive-cloud-storage.com | domain | 443 | HTTPS | inactive | US |
| 179.60.150.11 | ip | 80 | HTTP | inactive | SE |
| 185.250.151.13 | ip | 443 | HTTPS | inactive | DE |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.