Manuel Statik Analiz — GootLoader | Tehdit: YUKSEK

Dosya Kimliği

SHA2563009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c
Dosya AdıLegal_Case_Management_Guide_2025.zip (SEO zehirleme lürü!)
Boyut87.335.340 byte (83MB — büyük ZIP)
String Sayisi4.789

SEO Zehirleme: Hukuki Belge Lürü

SEO ZEHİRLEME: Arama motoru sıralamalarını manipüle ederek kurban çekme!
Legal_Case_Management_Guide_2025.zip
-- "Legal Case Management Guide" = hukuki dava yönetim rehberi
-- "2025" = güncel görünüm için yıl eklendi
-- SEO Zehirleme: bu isimde arama yapanlar GootLoader'a yönlendirilir
-- Google: "legal case management guide PDF free download" araması
-- Sahte avukatlık/hukuk sitesi → ZIP indir → içinde .js dosyası
-- 83MB boyut: gereksiz dolgu ile güvenlik kontrollerini atlatmak

GootLoader SEO Kampanyası

GootLoader hedef kategorileri:
-- Hukuki belgeler (anlaşma, sözleşme şablonları)
-- Muhasebe formları (vergi, bordro)
-- İnsan kaynakları (iş başvurusu, maaş tablosu)
-- Yazılım lisansları (crack arama → tehlikeli!)
-- Sektörel raporlar (güvenlik, finans raporları)
-- GootKit v3: her hedef için özel SEO kampanyası

IOC

SHA2563009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c
LureLegal_Case_Management_Guide_2025.zip (SEO zehirleme)

Gootloader — Malware Profile

GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.

Malware Type
Loader
Programming Language
JavaScript
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
GootKit

Technical Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — Gootloader
# SHA256 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c
TypeValueNote
sha256 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c len=63

C2 Servers (3 recorded servers for this family)

Address Type Port Protocol Status Country
23.227.203.68 ip 443 HTTPS active US
216.122.229.106 ip 443 HTTPS inactive US
login.itwrx.com domain 443 HTTPS inactive US

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
gootloaderlegal-case-management-guide-2025-seo-poisoninglegal-document-lureseo-poisoning-attackopenmutexw-createmutexwmutex-double-checkjs-loader