Inceledim, Hybrid-Analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.Daha önce yapmadım ama eğer doğru yaptıysam: Free Automated Malware Analysis Service - powered by Falcon Sandbox
Ben görsel ekledim sizin için buradan anlaşılıyorsa eğer.Vallahi VPN'i kapattım ama göremiyorum yine de. Kusura bakmayın, sizi de yanılttık gibi oldu.
Behavior ve Community kısmı önemli. Community kısmı ile Behavior ne diyor?
VirusTotal'de her pozitif sonuc o dosyanin zararli oldugu anlamina gelmiyor. False-positive dedigimiz bir durum var. Cogu dijital imzasi olmayan dosya birkac pozitif sonuc alabilir.Zaten SourceForge'dan indirdim fakat uyarıları görünce çalıştırma konusunda şüpheye düştüm. Bu durumda çalıştırırsam sorun yaşar mıyım?
Daha önce yapmadım ama eğer doğru yaptıysam: Free Automated Malware Analysis Service - powered by Falcon SandboxVirusTotal'de her pozitif sonuc o dosyanin zararli oldugu anlamina gelmiyor. False-positive dedigimiz bir durum var. Cogu dijital imzasi olmayan dosya birkac pozitif sonuc alabilir.
Mevzubahis dosya acik kaynak kodlu ve internette guvenilir olarak anilan, kullananlarin problem yasamadigi bir yazilim. Turk yapimi diye hatirliyorum ayrica.
Elbette ben size %100 guvenilirlik garantisi veremem burada orasi ayri bir sey, internet camiasinda ne olacagi belli olmaz cunku. Ama bu belirsizlik VirusTotal'deki o 2-3 tane vendor'un pozitif sonuc vermesinden dolayi degil, genel bir durum.
Istersen ayni dosyayi Hybrid-Analysis'e upload et, raporu paylas. O sekilde daha detayli incelerim.
Inceledim, Hybrid-Analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.Daha önce yapmadım ama eğer doğru yaptıysam: Free Automated Malware Analysis Service - powered by Falcon Sandbox
Inceledim, hybrid-analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.
Ornegin VirusTotal'deki "process ınjection" bulgusu kanitli degil, hybrid-analysis'te buna dair net bir şey goremedim. Benzer uyari Hybrid'te de cikiyor fakat o bir heuristic inference. Process Tree'ye baktigimizda.
TGMacro.exe-msedge.exe --Single-argument TGMacro Installed - trksyln
msedge.exe (renderer/GPU/network vs.)
Gibi bir tree goruyoruz. Bu da Tgmacro'nun kendi web sitesini Edge ile actigini gosteriyor. Yani yasanan olay muhtemelen soyle;
Tgmacro - Edge'i baslat - kendi sitesindeki "installed" sayfasini AC.
Hybrid-analysis bunu create_suspended kullanildigi icin mıtre T1055'e eslestirmis ama gercek bir injection kaniti yok.
Ornegin openprocess, virtualallocex, writeprocessmemory, virtualprotectex, createremotethread, ntmapviewofsection, APC injection.
Gibi bir zincirin Edge'in process'ine karsi gerceklestigini gorseydik o zaman process injection bulgusu daha guclu ve daha kesin olurdu. Ama mevcut durum boyle bir seye yeterince isaret etmiyor.
Benzer sekilde process Tree'de TGMacro.exe - msedge.exe
Network Analysis'de ise baglantilarin associated Process'i:
msedge.exe pıd 7688
Ornegin:
Baglantilarinin buyuk kısmı msedge.exe tarafindan yapiliyor.
- trksyln.net
- edgeassetsservice.azureedge.net
- googleapis.com
- clients2.googleusercontent.com
Bu normal. Cunku tgmacro Edge'i aciyor ve Edge de; kendi servislerine, Google Chrome web Store API'lerine, Microsoft Edge servislerine, acilan web sitesinin kaynaklarina baglaniyor.
Dolayisiyla vt ekraninda gorulen reklam/analytics domainlerini de otomatik olarak Tgmacro'nun kendisine ait network davranisi olarak degerlendirmemek gerekiyor.
Bu acidan network analiz kısmı oldukca yumusuyor.
Google Chrome web Store Post'u da malware belirtisi degil.
Post https://www.googleapis.com/chromewebstore/v1.1/items/verify
Hybrid analysis bunu T1041 olarak isaretlemis ama burada yine mıtre eslestirmesini fazla ciddiye almamak gerekiyor. Cunku Edge'in Chromium tabanli olmasi nedeniyle Chrome/Chromium altyapisinin Google servisleriyle konusmasi normal.
Ustelik associated process = msedge.exe
Ve cevap:
HTTP 200 ok
Bu tek basina bir veri hirsizligi gostergesi degil.
VirusTotal'deki "browser cookie caliyor" bulgusu da bu raporda gorunmuyor.
Gercek davranislar arasinda Chrome cookie dB okuma, Edge cookie dB okuma, cookies SQLite dosyasini acma, session cookie extraction, cookie degerlerinin Network'e gonderilmesi gibi davranislar gorunmuyor.
Dolayisiyla yazilim browser Cookie'lerini caliyor diyemeyiz, muhtemelen VirusTotal'deki false-positive bir bulguydu.
Suspicious scripts detected VIA amsı bulgusu da problem degil. Altindaki ayrintiya bakacak olursak: "executable loaded in Memory "mz...this program cannot be run in DOS mode..."
Bu mz pe header'idir. Yani hybrid-analysis'in amsı uzerinden gordugu seyin executable/PE icerigi olmasi mumkun. Bu yuzden PowerShell script calistiriyor diyemeyiz sadece bu bulguyla.
Process Tree'de powershell.exe veya cms.exe /c PowerShell...
Gibi daha acik bir şey gormus olsaydik o zaman suphelenirdik, bu dosyada bunlarin hicbirisi yok.
Yara: Indıcator_exe_packed_fody diyor. Ama fody .NET Build araci. Malware oldugu anlamina gelmez tek basina. Tgmacro'nun tek exe halinde dagitilmasini saglamak icin kullanilmis olmasi kuvvetle muhtemel.
Pdb yolu da tgmacro lehine bir bulgu.
C\Users\tarik.saylan\source\repos\trksyln\TGUI\TGMacro.UI\obj\x86\Release\TGMacro.pdb
Bu, Binary'nin icinde gelistiricinin Build ortamina ait pdb Path'in bulundugunu gosteriyor.
Ve: Trksyln, tgmacro, tgmacro, UI, release, tgmacro. Pdb birbirleriyle tamamen tutarli. Bu dosyanin gercekten projenin Build ciktisi olduguna dair guclu bir provenance isareti.
Network baglantilari da temiz gorunuyor. Tgmacro tarafindan acilan site:
trksyln.net/projects/tgm-gaming-macro-tgmacro/installed
Edge/Microsoft:
edgeassetsservice.azureedge.net
Google/Chromium:
googleapis.com
clients2.googleusercontent.com
Bunlarin hicbirisi C2 gibi gorunmuyor. Ve TGMacro.exe'nin dogrudan rastgele bir IP'ye HTTPS post yapip veri gonderdiigni gosteren bir şey yok.
Hatta UDP baglantisi: 2.18.67.149:443 de yine msedge.exe ile iliskilendirilmis.
O yuzden C2/exfiltration kaniti yok.
Yani ozetlersek:
Bu gercek tgmacro Binary'si mi? Muhtemelen evet.
Pdb gelistirici kaynak agaci? Guzel bir olumlu bulgu.
Cookie theft? Hybrid raporunda buna dair bir kanit yok.
C2? Gorunmuyor.
Veri exfiltration? Gorunmuyor.
Fody/Costura? muhtemelen normal.
Google/Microsoft network? Normal gozukuyor.
Persistence? VirusTotal'de heuristic olarak persistence bulgusu var ama hybrid-analysis'teki daha ayrintili davranis analizinde gercek bir persistence kaniti yok.
Kisaca dosyada hiçbir sekilde kesin olarak "malware" diyebilecegimiz bir kanit yok. Kesin malware davranisi yok. Muhtemelen dosya temiz.
Isletim sisteminiz ve tarayicilariniz guncel olsun, arkada da tam zamanli calisan kaliteli bir antivirus bulunsun, bu sekilde sorun yasayacaginizi sanmiyorum.
Surum farkliliklarindan dolayi gerceklesmis olabilir diye dusunuyorum. Kontrol ettigimde iki farkli linkten indirince dosya adlarinin da farkli oldugunu goruyorum. CurseForge sayfasinda da "Looking for older version?" diye kendi sitesindeki baglantiyi veriyor.Detaylıca araştırıp yardımcı olduğun için teşekkür ederim, senin için de sakıncası yoksa bir soru sormak istiyorum. SourceForge sitesi indirdiğim ve paylaştığım bağlantılarda çıkan uyarı ile yapımcının kendi sitesinde paylaşılan installer exe ve taşınabilir sürümünde çıkan uyarılar tamamen farklı. Bunu sebebi ne olabilir? Ben dosyayı SourceForge üzerinden indirmiştim fakat çalıştırmadım. Çalıştırmam doğru olur mu? Güvenebilir miyim?
Surum farkliliklarindan dolayi gerceklesmis olabilir diye dusunuyorum. Kontrol ettigimde iki farkli linkten indirince dosya adlarinin da farkli oldugunu goruyorum. CurseForge sayfasinda da "Looking for older version?" diye kendi sitesindeki baglantiyi veriyor.
Eki Görüntüle 274023
Yani muhtemelen dedigim gibi, surum farkliligi. Old version, portable, installer, latest version gibi farkli farkli versiyonlari var. Hash farkliligi da buradan kaynaklaniyor olabilir.
Manuel olarak eski versiyonu secmeyip direkt "Download" dediyseniz aslinda tam tersi. SourceForge'da en guncel surumu bulunuyor, ek olarak "Eski versiyonu indirmek isteyenler icin" farkli bir link veriyor. Oradan da trsklyn.net sayfasina yonlendiriyor.Bu durumda kesin sonucumuz nedir? SourceForge sitesinden indirdiğim eski versiyonu ve işime yaracaktır. SourceForge sitesinden indirdiğim sürümü gönül rahatlığıyla kullanabilir miyim?
Merhaba,
Bir program kuracağım fakat EXE'yi çalıştırmadan önce VirusTotal sitesini yüklemek istedim. VirusTotal sonucum temiz mi? Bilgili arkadaşlar yardımcı olursa sevinirim. Programı yükledim fakat EXE'yi henüz açmadım. Eğer sorun sıkıntılı ise format atmama gerek var mı?
EXE'yi aktif etmediğim için bir sorun olup olmayacağını bilmiyorum. Sonuçlarda uyarı vermesine rağmen false positive ise çalıştırmamda sakınca var mı?
We use cookies and similar technologies for the following purposes:
Do you accept cookies and these technologies?
We use cookies and similar technologies for the following purposes:
Do you accept cookies and these technologies?