Manuel Statik Analiz (LLM Okumali) — AgentTesla Loader (Yuksek Obfuscation) | Tehdit: HIGH
Bulgu: Bu ornek dogrudan AgentTesla degil; AgentTesla'yi sifrelenmis kaynak icerisinde barindiran, yuksek derecede obfuscated bir .NET loader'dir. Gercek SMTP konfigurasyonu runtime'da AES sifresizlestirmesiyle aciliyor.

Dosya Kimligi

SHA2565a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042
Orijinal AdPurchase order.exe
Boyut1.586.817 byte (~1,5 MB)
Runtime.NET Framework 4.5.1 / PE32+ (x64)
Assembly AdiWindowsFormsApp4
GUID94B35817-E9CA-477A-9F42-1A2184D47F00

Sosyal Muhendislik

HedefSatin alma / Finans departmanlari
Kimlik"Purchase order.exe" — sahte satin alma siparisi eki
Dil ipucuKostanay.Properties.Resources — Kazakistan sehri (Kostanay); tehdit aktoru kaynak ipucu veya tersine muhendislik aldatmacasi

Loader Analizi

  • Sifreleme: RijndaelManaged (AES) — gonul ravisi payload sifresizlestirme
  • Sifre cozme anahtari: TeZFfjD34A7jvG75o6Nq9C9 (string icinde 3 kez tekrarlaniyor)
  • Payload: .rsrc bolumundeki sifrelenmis blob (Windows Forms uygulamasi kisivigi)
  • Timestamp: Gelecek tarih (tespit engellemek icin manipule edilmis)
  • Obfuscation: Neredeyse tum string'ler garbled / CamelCase birlesimi obfuscated isimler

Sifrelenmis C2 / SMTP Konfigurasyonu

SMTP konfigurasyonu (host, port, kullanici adi, sifre, alici adres) AES ile sifrelenmis. Statik analiz tek basina yeterli degil. Dinamik analiz (sandbox / memory dump) ile runtime'da acilan konfigurasyondan SMTP detaylari elde edilebilir.

IOC'lar

SHA2565a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042
AES Anahtari (Loader)TeZFfjD34A7jvG75o6Nq9C9
Assembly NamespaceKostanay.Properties (kaynak ipucu: Kostanay/Kazakistan)
Timestamp ManipulasyonuGelecek zaman damgasi — tespit aldatmacasi

Teknik Ozet

"Purchase order.exe" isimli bu yuksek derecede obfuscated AgentTesla loader'i, klasik satin alma siparisi kimligini kullanarak finans ve satin alma departmanlarini hedef almaktadir. Icinde AES (RijndaelManaged) ile sifrelenmis gercek AgentTesla payload'i barindirmakta; TeZFfjD34A7jvG75o6Nq9C9 anahtariyla runtime'da sifre cozmektedir. String'lerin buyuk cogunlugu obfuscated oldugu icin SMTP konfigurasyonu statik analizle elde edilememistir. Ornek, Kazakhstanli bir yazar veya Kostanay sehri referansini aldatmaca olarak kullanan bir tehdit aktoru tarafindan uretilmis olabilir.

AgentTesla — Malware Profile

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

Malware Type
Infostealer
Programming Language
.NET
C2 Protocol
SMTP/FTP
Target Systems
Windows
Also Known As (AKA)
Agent Tesla

Technical Details

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

Attribution / Threat Actor

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (2 indicators)

IOC — AgentTesla
# TeZFfjD34A7jvG75o6Nq9C9 # SHA256 5a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042
TypeValueNote
TeZFfjD34A7jvG75o6Nq9C9
sha256 5a505f489d40c545ddacf31c16898cc85d6cf4bb308ff8448e24bcc744932042

C2 Servers (8 recorded servers for this family)

Address Type Port Protocol Status Country
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
agenteslaloaderpurchase-orderaesrijndaelobfuscatedkazakistanstatik-analiz