Manuel Statik Analiz — SolarMarker Backdoor | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 8d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6 |
|---|---|
| Dosya Adı | xABCDEFGHIJKLMNOPQRSTUVWXYZABC... (alfabe obfuskasyonu) |
| Tip | .dll |
| Boyut | 409.600 byte |
| String Sayisi | 2.626 |
Obfüskülenmiş Dosya Adı
Gizleme: Alfabe karakterleri sıralı tekrarlama = rastgele görünen isim!
Base64 C2 Config
LC9pAc20x5Y8ep1ye1KhR2Nhm_T48IhH7sxFV_14yJyPVA2tZaUTYeLC4TJKPsNrkcqrfOLmIcgMrXgqjb2pF -- URL-safe Base64 kodlu C2 konfigürasyonu (86 karakter)
SolarMarker Hakkında
SolarMarker (Jupyter/Yellow Cockatoo), SEO poisoning ile kurumsal Google arama sonuçlarını zehirler. PDF veya Word belgesi gibi görünen dosyalar aracılığıyla yüklenir. Backdoor + credential stealer işlevi görür. AWS S3, Google Sites ve meşru platformları payload barındırma için kullanır.
IOC
| SHA256 | 8d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6 |
|---|---|
| C2 Config | LC9pAc20x5Y8ep1ye1KhR2Nhm... (Base64) |
SolarMarker — Malware Profile
SolarMarker/Jupyter infostealer. PowerShell embedded host. Fake MSVCR120.dll error. Base64 payload. PSHost automation.
Malware Type
Backdoor
Programming Language
PowerShell/.NET
C2 Protocol
HTTPS
Target Systems
Kurumsal
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — SolarMarker
# SHA256
8d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6
| Type | Value | Note |
|---|---|---|
| sha256 | 8d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6 |