Manuel Statik Analiz — SmokeLoader | Tehdit: YUKSEK

Dosya Kimliği

SHA256f2b41e3f4d713157520136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Dosya Adıautoruns.exe (Sysinternals Autoruns taklidi!)
Boyut520.136 byte (520KB)
String Sayisi5.895

Sysinternals Autoruns Taklidi

Sosyal Mühendislik: Güvenlik aracı olarak gizlendi!
autoruns.exe
-- Sysinternals Autoruns = Windows startup item yöneticisi
-- IT personeli ve güvenlik araştırmacıları sık kullanır
-- Saldırgan hedef: güvenlik çalışanları veya IT admin
-- Sahte Autoruns → SmokeLoader dropper → ek payload yükleme
-- GetTickCount64 + IsDebuggerPresent: sandbox/debug tespiti

Dört C2 Substring Referansı

C2rj$
C2v]/
?c2VIz
c2+sel
-- SmokeLoader şifreli C2 config'den sızan 4 substring
-- C2 büyük/küçük kombinasyonu: farklı config struct field'larından
-- "C2rj$" ve "C2v]/" = büyük C2 prefix → client-side struct
-- "c2VIz" ve "c2+sel" = küçük c2 → server-side referans

IOC

SHA256f2b41e3f4d713157520136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Lureautoruns.exe (Sysinternals Autoruns taklidi)

SmokeLoader2 — Malware Profile

SmokeLoader modular loader. autoruns.exe Sysinternals taklidi. C2rj$ c2VIz c2 substrings. GetTickCount64. 2014den beri aktif.

Malware Type
Loader
Programming Language
C
C2 Protocol
HTTP/TCP
Target Systems
Küresel

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — SmokeLoader2
# SHA256 f2b41e3f4d713157520136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
TypeValueNote
sha256 f2b41e3f4d713157520136b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f len=63
Tags
smokeloaderautoruns-exe-disguisesysinternals-fakec2rj-substringc2vz-substringmultiple-c2-substringsgettickccount64isdebuggerpresent