.NET Trojan Spyware (Info-Stealers) Analiz

xKemikkiran

Katılımcı Üye
22 Haz 2020
471
226
Zararlı yerlerde - Aydın
Merhabalar kolay anlaşılması için konuyu 2'ye böldüm. İyi okumalar.
1)Statik Analiz

Öncelikle kodlarını incelemek için dnSpy kullanacağım

PE başlıklarına baktığımız zaman “Minitool Power Data Recovery” programı olduğunu öğreniyoruz. Bu bilgi cebimizde dursun.

6dfswy6.jpg


Entry Point’den (Başlangıç Noktası) başlayarak kodları incelemeye başlayalım.



nqve8g2.png
Başlangıç fonksiyonu “GonnyCam

b7sadnw.jpg



Bu Keylogger olayı ne arıyor acaba burada :D Buradaki kod kısaca şu anlama gelmektedir. Bir alışveriş listesi düşünün. Klavyeden herhangi bir tuşa basıldığında o listeye ekleniyor. Tahminimce daha sonra bu listeyi upload edecektir.
dajmqu5.jpg

Gördüğünüz üzere bu keylogger loglarına hangi pencerede yazıldığı, bilgisayarın açıldığı zamanı ve basılan tuşları kayıt altına almaktadır.


lsac7pn.jpg

zqyced9.jpg


Üstteki 2 resimde göründüğü gibi Important.exe dosyasını çalıştırmaktadır.
bwd3ymy.jpg

Üstteki resimde göründüğü gibi kopyaladığınız metini de log kayıtlarına eklemektedir.

dbvpzjd.jpg



bp7u8cw.jpg




Program ilk defa yapması gereken işi yapıp veri kurtarıyor 😊 Emaillerin, şifre, sunucu ve uygulamasını kaydediyor. Aynı zamanda da kaydedilen loğları gönderiyor. Nereye mi?

3e14qgz.jpg


Tam olarak buraya.

s0awiyd.jpg


Az önce bahsettiğim fonksiyonların çoğunun içerisinde kod bulunmamaktadır. Tahminimce kişileştiilebilir bir virüsdür.

Bu sırada gözüme birkaç şifreleme fonksiyonları çıkıyor

1sjoh8u.jpg


Gördüğünüz gibi RSMDecrypt fonksiyonu içerisinde anlamsız bazı kelime gurupları bulunmaktadır. Bu demektir ki obfuscate işlemi yapılmıştır.

2)Dinamik Analiz

Öncelikle .bin dosyasını çalıştırılabilir şekle çevirmeliyiz. Bunun için .bin uzantısını silip yerine .bin yazabilirsiniz.

o8gf1dg.png


Şimdi ProcMonu çalıştırarak yaptığı işlemlere bakacağız

sm9iznl.png


Gördüğünüz üzere Kayıt Defteri üzerinde oynamalar yapmaktadır. Aynı zamanda FileZilla programını ile de birkaç değişiklik yapmaktadır.

nhu20wm.jpg


DNS sorgusunda IP adresi dönüşü alamamaktadır bu yüzden göndermek istediği veriyi görememekteyiz.

 

xKemikkiran

Katılımcı Üye
22 Haz 2020
471
226
Zararlı yerlerde - Aydın

xxtra

Yeni üye
27 Haz 2022
47
43
Evet, ağır bir eleştiri olacak ama kendini geliştirmen için önemli. Ben hayatımda bu kadar rezil bir analiz raporu daha okumamıştım. Çok yüzeysel geçmişsin üstelik C#'ı tam olarak bilmediğin her açıdan belli. Kendini geliştirmen dileğiyle...
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.