Manuel Statik Analiz — Squirrelwaffle Loader | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | ab0a3f2c0b0bace7541120b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Boyut | 541.120 byte |
| String Sayisi | 4.024 |
E-posta Thread Hijacking
Dağıtım: Squirrelwaffle, hedefin gerçek e-posta yazışmalarına cevap vererek yayılır — kurban tanıdık biriyle yazıştığını sanır!
Squirrelwaffle Hakkında
Squirrelwaffle, Eylül-Kasım 2021 arasında yoğun şekilde gözlemlenen yeni nesil email loader'dır. MS Office belgesi veya HTML e-posta ekiyle gelir. Özelliği: mevcut e-posta yazışmalarını ele geçirerek (thread hijacking) kurbanın güvendiği kişilerden geliyormuş gibi gösterir. Qakbot ve Cobalt Strike yükler. ProxyLogon/ProxyShell gibi Microsoft Exchange açıklarıyla da yayıldığı bilinmektedir.
IOC
| SHA256 | ab0a3f2c0b0bace7541120b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dağıtım | E-posta thread hijacking |
Squirrelwaffle — Malware Profile
Squirrelwaffle 2021 email thread hijacking loader. Exchange ProxyLogon/ProxyShell. Qakbot+CS dropper.
Malware Type
Loader
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Kurumsal
Capabilities & Behavior
Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı
IOC List (1 indicators)
IOC — Squirrelwaffle
# SHA256
ab0a3f2c0b0bace7541120b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
| Type | Value | Note |
|---|---|---|
| sha256 | ab0a3f2c0b0bace7541120b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 | len=62 |