Bu rehber, gerçek Aurora örneklerinin KEYDAL laboratuvarında statik analizinden elde edilen IOC verilerini içermektedir (3 hash, 1 IP, 1 domain, 1 mutex).

Aurora Nedir?

Aurora, ilk olarak 2022 yılında gözlemlenen bir Bilgi Hırsızı (Infostealer)'dır. Temel amacı tarayıcı şifreleri, oturum çerezleri, kripto cüzdanları ve sistem bilgilerini olan bu zararlı yazılım, Windows ortamlarını hedef almaktadır. C programlama dili ile geliştirilmiş olup C2 iletişiminde HTTP protokolünü kullanmaktadır.

Aurora Stealer is a Go-based infostealer. Targets browser credentials, crypto wallets, Telegram, Discord. HTTP panel-based C2.

Atıf / Tehdit Aktörü: NULL

Teknik Detay: Go dili, HTTP/HTTPS C2, browser stealer (Chromium/Firefox/Brave), kripto wallet scraper, clipboard hijacker, screenshot, Discord/Telegram token stealer, anti-debug (timing check)

Nasıl Bulaşır?

Enfeksiyon Belirtileri

Dosya Hash Değerleri (Antivirüs Tespiti İçin)

Gerçek Aurora örneklerinden alınan hash değerleri. Antivirüs veya EDR çözümünüzde bu imzaları kontrol edin:

Hash DeğeriTürNot
21545028cac12fc9e8692a71247040718e6d640ee6117d1b19f4521f886586beSHA256Aurora
57c6178936a9099249ebaf6d831a2d2e2b767c085850dba55f76689c2ef9490aSHA256Aurora
8b7e4a85e6ea41caee36f287430d45350f3be89c3b616e28bb520cd0b6d69496SHA256Aurora
2a729660806eed688b2ed1935edb07c1MD5Aurora
c11f9838306918f05712098355d046ecMD5Aurora
4e9aba2bb4aaa1d36345000c9fe5f34fMD5Aurora

Süreç Tespiti — Mutex Değerleri

Process Explorer veya Process Hacker ile aşağıdaki mutex değerlerini arayın; bu değerlerin varlığı aktif Aurora enfeksiyonuna işaret eder:

  • Globalaurora_stealer_2026

Adım Adım Kaldırma Rehberi

Adım 1 — İnternet Bağlantısını Hemen Kesin

C2 sunucusuyla iletişimi durdurmak için ağ bağlantısını anında kesin. Ethernet kablosunu çekin veya Wi-Fi'yi fiziksel olarak devre dışı bırakın. Bu adım veri sızdırılmasını ve ek yük indirilmesini önler.

Adım 2 — Güvenli Modda Başlatın

Windows'u Ağ Destekli Güvenli Mod'da başlatın:

Adım 3 — Aurora Sürecini Sonlandırın

Görev Yöneticisi'ni (Ctrl+Shift+Esc) açın ve şüpheli görünen süreçleri sonlandırın. RKill aracı bilinen zararlı süreçleri otomatik olarak sonlandırır ve tarama öncesinde çalıştırılması önerilir.

Mutex listesini (yukarıdaki bölüm) Process Hacker ile kontrol edin.

Adım 4 — Antivirüs ile Tam Sistem Taraması

Aşağıdaki araçlarla tam sistem taraması yapın (birden fazla araç kullanmak tespit oranını artırır):

Adım 5 — Tarayıcıları Sıfırlayın

Tüm tarayıcıları fabrika ayarlarına sıfırlayın ve kaydedilmiş tüm şifreleri temizleyin:

C2 Altyapısı — Ağ Düzeyinde Engelleme

Analizlerimizde tespit edilen Aurora C2 sunucuları. Firewall, DNS filtresi veya IDS/IPS'inizde bu adresleri engelleyin:

IP Adresleri

Domain Adresleri

Bu adresler yalnızca KEYDAL ekibinin doğruladığı örneklerden alınmıştır. Aktif durum takibi için C2 Sunucuları sayfasını kontrol edin.

Çalınan Verileri Koruma Altına Alın

Temizleme sonrası tüm önemli hesaplarınızı farklı ve temiz bir cihazdan derhal değiştirin:

Yeniden Enfeksiyonu Önleme

Profesyonel Olay Müdahalesi: Kurumsal ortamda saldırı araştırması, adli analiz veya temizleme desteği için KEYDAL güvenlik ekibiyle iletişime geçin.