Manuel Statik Analiz — SolarMarker Backdoor | Tehdit: YUKSEK

Dosya Kimliği

SHA2568d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6
Dosya AdıxABCDEFGHIJKLMNOPQRSTUVWXYZABC... (alfabe obfuskasyonu)
Tip.dll
Boyut409.600 byte
String Sayisi2.626

Obfüskülenmiş Dosya Adı

Gizleme: Alfabe karakterleri sıralı tekrarlama = rastgele görünen isim!

Base64 C2 Config

LC9pAc20x5Y8ep1ye1KhR2Nhm_T48IhH7sxFV_14yJyPVA2tZaUTYeLC4TJKPsNrkcqrfOLmIcgMrXgqjb2pF
-- URL-safe Base64 kodlu C2 konfigürasyonu (86 karakter)

SolarMarker Hakkında

SolarMarker (Jupyter/Yellow Cockatoo), SEO poisoning ile kurumsal Google arama sonuçlarını zehirler. PDF veya Word belgesi gibi görünen dosyalar aracılığıyla yüklenir. Backdoor + credential stealer işlevi görür. AWS S3, Google Sites ve meşru platformları payload barındırma için kullanır.

IOC

SHA2568d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6
C2 ConfigLC9pAc20x5Y8ep1ye1KhR2Nhm... (Base64)

SolarMarker — Malware Profile

SolarMarker/Jupyter infostealer. PowerShell embedded host. Fake MSVCR120.dll error. Base64 payload. PSHost automation.

Malware Type
Backdoor
Programming Language
PowerShell/.NET
C2 Protocol
HTTPS
Target Systems
Kurumsal

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — SolarMarker
# SHA256 8d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6
TypeValueNote
sha256 8d610d9014d0f80bdf67d77cdd225bb31f9e7be798b3c5a4f7d0e2b6c9f1a3d6
Tags
solarmarkerdllseo-poisoningbase64-c2backdoorinfostealer