Manuel Statik Analiz — SocGholish | Tehdit: ORTA

Dosya Kimliği

SHA2568f896f3f0b5f3341262b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0ab
Boyut262 byte (mini JavaScript stager!)
String Sayisi1 (tek string)

Ele Geçirilmiş Meşru Website: Seattle Mystery Lovers

Watering Hole: Meşru kitapçı sitesi saldırı staging noktası!
https://editions.seattlemysterylovers.com/I8l9JljrHk9H60cUFvxRBFHrRwRLqxNHRq4MU025Dkl
-- seattlemysterylovers.com = Seattle Mystery Lovers kitabevi (ABD)
-- Meşru e-ticaret sitesi → saldırgan tarafından ele geçirildi
-- editions.seattlemysterylovers.com = alt domain (özel koleksiyon)
-- /I8l9JljrHk9H60cU... = 44 karakter rastgele token = kurban ID veya payload key
-- Watering hole: site ziyaretçileri otomatik enfekte edilir
-- 262 byte = JS stager → büyük payload seattlemysterylovers.com'dan alır

SocGholish Tekniği

SocGholish modus operandi:
1. Meşru CMS siteleri (WordPress, Joomla) ele geçirilir
2. Küçük JS stager sitedeki sayfaların içine enjekte edilir
3. Ziyaretçilere "tarayıcı güncelleme" sahte bildirimi gösterilir
4. İndirilen JS dosyası NetSupport RAT, Cobalt Strike yükler
-- 262 byte: SocGholish'in en küçük örneklerinden biri

IOC

SHA2568f896f3f0b5f3341262b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0ab
Ele Geçirilmiş Siteseattlemysterylovers.com (Seattle kitabevi)
Stager URLhttps://editions.seattlemysterylovers.com/I8l9JljrHk9H60cUFvxRBFHrRwRLqxNHRq4MU025Dkl

SocGholish — Malware Profile

SocGholish FakeUpdates 2017. seattlemysterylovers.com ele gecirilmis kitabevi. 262 byte stager. CMS inject.

Malware Type
Loader
Programming Language
JavaScript
C2 Protocol
HTTPS
Target Systems
Kuresel Web Tarayıcı

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — SocGholish
# DOMAIN seattlemysterylovers.com
TypeValueNote
domain seattlemysterylovers.com

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
seattlemysterylovers.com domain 443 HTTPS active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
socgholishseattlemysterylovers-com-compromisedcompromised-bookstore-site262-byte-stagerdrive-by-downloadwatering-hole