Manuel Statik Analiz (LLM Okumali) — Jupyter/SolarMarker Infostealer | Tehdit: YUKSEK

Dosya Kimligi

SHA2568d610d9014d0f80b06c615c9f0dbf150f21752df67d77cdde0524d85b9edde2f
FormatPE (DLL), .NET
Boyut409.600 byte
String Sayisi2.626

AES-256-CBC Sifrelenmis C2 Config

LC9pAc20x5Y8ep1ye1KhR2Nhm_T48IhH7sxFV_14yJyPVA2tZaUTYeLC4TJKPsNrkcqrfOLmIcgMrXgqjb2pFitQYoPjyV_AN7JxKA8fK_gNUZ

-- Base64url (RFC 4648) ile kodlanmis AES-256-CBC sifrelenmis config
-- Jupyter'a ozgu sifreleme format: IV + cipher_text + HMAC
-- C2 adresi/port/campaign_id icermektedir

Jupyter/SolarMarker Hakkinda

Jupyter (SolarMarker, Yellow Cockatoo veya Polazert olarak da bilinir), 2020'den beri aktif olan bir .NET infostealer/backdoor ailesidir. SEO zehirleme yoluyla sahte uretkentlik yazilimi, form generator ve benzeri arama sonuclarini hedefler. Tarayici sifreleri, kimlik bilgileri ve oturum cookie'leri calar. AES-256-CBC ile sifrelenmis C2 adresi, imza mevcut orneklerde statik kalir — bu C2'nin cluster bazli takibine imkan tanir.

IOC

SHA2568d610d9014d0f80b06c615c9f0dbf150f21752df67d77cdde0524d85b9edde2f
C2 ConfigAES-256-CBC + Base64url (encrypted)
Platform.NET

Jupyter — Malware Profile

Jupyter (SolarMarker, Yellow Cockatoo, Polazert), 2020'den beri aktif .NET infostealer/backdoor ailesidir. SEO zehirleme ile sahte uretkenlik yazilimi arayan kullanicilari hedefler. AES-256-CBC sifrelenmis C2 config kullanir. Tarayici kimlik bilgileri ve cookie calar.

Malware Type
Infostealer
Programming Language
.NET/C#
C2 Protocol
HTTPS/AES
Target Systems
Genel Kullanici

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — Jupyter
# SHA256 8d610d9014d0f80b06c615c9f0dbf150f21752df67d77cdde0524d85b9edde2f
TypeValueNote
sha256 8d610d9014d0f80b06c615c9f0dbf150f21752df67d77cdde0524d85b9edde2f
Tags
jupytersolarmarkernetaes-configseo-poisoninginfostealerbase64url