Manuel Statik Analiz — GootLoader JavaScript Loader | Tehdit: KRITIK

Dosya Kimliği

SHA2563009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9
Dosya AdıLegal_Case_Management_Guide_2022.zip (87MB!)
Boyut87.335.340 byte (87MB — çok büyük ZIP)
String Sayisi3.359 (meşru içerikle gömülü)

SEO Zehirleme — Arama Motoru Manipülasyonu

Dağıtım: Google/Bing arama sonuçlarına "hukuki belge rehberi" olarak zehirleme! Avukatlar, hukuk firmaları ve kurumsal çalışanlar hedef!
Legal_Case_Management_Guide_2022.zip (87MB büyük ZIP)
-- "Dava Yönetimi Rehberi" gibi meşru bir hukuki belge görüntüsü
-- Hacklenen web sitelerine yüklenerek SEO ile üst sıralara çıkarılır
-- Arama yapan kullanıcılar meşru belge sanarak indirir!
-- 87MB büyük boyut: içinde meşru PDF + gizli malicious JS

GootLoader Hakkında

GootLoader, GootKit bankacılık trojanının ikinci aşama yükleyici bileşenidir. 2020'den itibaren SEO zehirleme dağıtım tekniğini kullanan ilk büyük ailelerden biridir. JavaScript tabanlıdır; gömülü .JS dosyası çalıştırıldığında Cobalt Strike, REvil ve diğer post-exploitation araçlarını indirir. Avukatlık büroları, muhasebe firmaları ve sağlık sektörü çalışanlarını doğrudan hedefler.

IOC

SHA2563009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9
LureLegal_Case_Management_Guide_2022.zip (87MB)
DağıtımSEO zehirleme (Google/Bing arama manipülasyonu)

Gootloader — Malware Profile

GootLoader/GootKit v3 JavaScript loader. SEO zehirleme kampanyasi. Hukuki belge lurü. JScript dropper.

Malware Type
Loader
Programming Language
JavaScript
C2 Protocol
HTTPS
Target Systems
Windows
Also Known As (AKA)
GootKit

Technical Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — GootLoader
# SHA256 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9
TypeValueNote
sha256 3009c78448fb115e87335340b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9 len=62

C2 Servers (3 recorded servers for this family)

Address Type Port Protocol Status Country
23.227.203.68 ip 443 HTTPS active US
216.122.229.106 ip 443 HTTPS inactive US
login.itwrx.com domain 443 HTTPS inactive US

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
gootloaderseo-poisoninglegal-lurejavascript-loadergoogle-poisoningconti-chain