Hash / BilgiDeger
SHA256b1aec011f8cf2219852c6094d67063dbaf74640e9c0185097e1f0cb59ae3ffa2
MD54e716d0e8ada759403d79c9d9c5de4c4
SHA169b6cba3665603a4b9ab3be81157502015c6a14d
ImpHashb994e2b35fac0eca9b95949a165480a1
Dosya AdiPURCHASE.EXE
Dosya Türüexe
Boyut860,672 bytes
Ilk Görülme2023-05-19

Tehdit Degerlendirmesi

Bu ornek, hedef sisteme ek zararlı yazılım yuklemek amacıyla tasarlanmis moduler bir yukleyici (loader) olarak tespit edilmistir. Bankacılık trojanları, fidye yazılımları veya diger ikinci asama yukler indirebilmektedir.

Tespit Edilen Yetenekler

  • Payload Indirme
  • Surec Enjeksiyonu
  • Kalicilik
  • Anti-Analiz
  • Sifrelenmis Iletisim

MalwareBazaar Etiketleri

exeModiLoader

Analiz Notu

Bu ornek ModiLoader ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

ModiLoader — Malware Profile

ModiLoader. TFG0890000001.exe logistics lure. Microsoft.TeamFoundation Azure DevOps SDK embedded. MySql.Data.MySqlClient MySQL connector. Possible Azure DevOps C2 channel.

Malware Type
Loader
Programming Language
Delphi
C2 Protocol
HTTP
Target Systems
Windows

Technical Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (6 indicators)

IOC — ModiLoader
# SHA256 b1aec011f8cf2219852c6094d67063dbaf74640e9c0185097e1f0cb59ae3ffa2 # MD5 4e716d0e8ada759403d79c9d9c5de4c4 # DOMAIN modi-loader.com # DOMAIN modi-cdn-eu.com # MUTEX GlobalModiLoader_M3T4 # FILEPATH %APPDATA%MicrosoftWindowsStart MenuProgramsStartup undll32.exe
TypeValueNote
sha256 b1aec011f8cf2219852c6094d67063dbaf74640e9c0185097e1f0cb59ae3ffa2
md5 4e716d0e8ada759403d79c9d9c5de4c4
domain modi-loader.com ModiLoader C2 domain
domain modi-cdn-eu.com ModiLoader Avrupa dagitim domain
mutex GlobalModiLoader_M3T4 ModiLoader mutex
filepath %APPDATA%MicrosoftWindowsStart MenuProgramsStartup undll32.exe ModiLoader startup persistence
Tags
exeModiLoader