Manuel Statik Analiz — BazarBackdoor | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 313a5c2146a7117f0bf844c53b5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| Dosya Adı | DragTest.dll (sürükle-bırak test DLL'i gibi) |
| Boyut | 653.312 byte (638KB) |
| String Sayisi | 2.425 |
accNavigate: IAccessible COM Erişilebilirlik Enjeksiyonu
accNavigate -- IAccessible::accNavigate = Windows COM Erişilebilirlik arayüzü -- COM Erişilebilirlik: ekran okuyucuların UI elemanlarına erişimi -- BazarBackdoor: accNavigate → süreç enjeksiyonu için accessibility hook -- Normal kullanım: MSAA (Microsoft Active Accessibility) -- Kötüye kullanım: başka sürecin penceresine erişim + enjeksiyon -- Alternatif APC/shellcode enjeksiyon vektörü
NoNetConnectDisconnect: Ağ Durumu Bayrağı
NoNetConnectDisconnect -- Ağ bağlantısı/kesintisi yönetimi bayrağı -- BazarBackdoor: belirli ağ durumlarında C2 bağlantısını yönetir -- "NoNet" → Disconnect etme! Bağlı kal! -- C2 dayanıklılığı: ağ kaybında yeniden bağlan
IOC
| SHA256 | 313a5c2146a7117f0bf844c53b5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| DLL | DragTest.dll |
BazarBackdoor — Malware Profile
BazarBackdoor BazaLoader TrickBot follow-on. DragTest.dll. accNavigate COM injection.
Malware Type
Backdoor
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Küresel
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — BazarBackdoor
# SHA256
313a5c2146a7117f0bf844c53b5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
| Type | Value | Note |
|---|---|---|
| sha256 | 313a5c2146a7117f0bf844c53b5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |