Çözüldü TGMacro.exe VirusTotal sonucu temiz mi?

Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.

cleanris 1

Uzman
Katılım
24 Şubat 2025
Mesajlar
193
Çözümler
3
Beğeniler
32
Merhaba,

Bir program kuracağım fakat EXE'yi çalıştırmadan önce VirusTotal sitesini yüklemek istedim. VirusTotal sonucum temiz mi? Bilgili arkadaşlar yardımcı olursa sevinirim. Programı yükledim fakat EXE'yi henüz açmadım. Eğer sorun sıkıntılı ise format atmama gerek var mı?

EXE'yi aktif etmediğim için bir sorun olup olmayacağını bilmiyorum. Sonuçlarda uyarı vermesine rağmen false positive ise çalıştırmamda sakınca var mı?
 
Son düzenleyen: Moderatör:
Çözüm
Inceledim, Hybrid-Analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.

Ornegin VirusTotal'deki "Process Injection" bulgusu kanitli degil, Hybrid-Analysis'te buna dair net bir sey goremedim. Benzer uyari Hybrid'te de cikiyor fakat o bir heuristic inference. Process Tree'ye baktigimizda

TGMacro.exe-msedge.exe --single-argument TGMacro Installed - trksyln
msedge.exe (renderer/GPU/network vs.)

gibi bir tree goruyoruz. Bu da TGMacro'nun kendi web sitesini Edge ile actigini gosteriyor. Yani yasanan olay muhtemelen soyle;

TGMacro - Edge'i baslat - kendi sitesindeki "installed" sayfasini ac.

Hybrid-Analysis bunu CREATE_SUSPENDED kullanildigi icin MITRE T1055'e eslestirmis ama gercek bir injection kaniti yok.

Ornegin OpenProcess, VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, NtMapViewOfSection, APC injection

gibi bir zincirin Edge'in process'ine karsi gerceklestigini gorseydik o zaman process injection bulgusu daha guclu ve daha kesin olurdu. Ama mevcut durum boyle bir seye yeterince isaret etmiyor.

Benzer sekilde process tree'de TGMacro.exe - msedge.exe

Network Analysis'de ise baglantilarin associated process'i:

msedge.exe PID 7688
Ornegin:

  • trksyln.net
  • edgeassetsservice.azureedge.net
  • googleapis.com
  • clients2.googleusercontent.com
baglantilarinin buyuk kismi msedge.exe tarafindan yapiliyor.

Bu normal. Cunku TGMacro Edge'i aciyor ve Edge de; kendi servislerine, Google Chrome Web Store API'lerine, Microsoft Edge servislerine, acilan web sitesinin kaynaklarina baglaniyor.

Dolayisiyla VT ekraninda gorulen reklam/analytics domainlerini de otomatik olarak TGMacro'nun kendisine ait network davranisi olarak degerlendirmemek gerekiyor.

Bu acidan network analiz kismi oldukca yumusuyor.

Google Chrome Web Store POST'u da malware belirtisi degil.

POST https://www.googleapis.com/chromewebstore/v1.1/items/verify

Hybrid Analysis bunu T1041 olarak isaretlemis ama burada yine MITRE eslestirmesini fazla ciddiye almamak gerekiyor. Cunku Edge'in Chromium tabanli olmasi nedeniyle Chrome/Chromium altyapisinin Google servisleriyle konusmasi normal.

Ustelik Associated process = msedge.exe

ve cevap:

HTTP 200 OK
Bu tek basina bir veri hirsizligi gostergesi degil.

VirusTotal'deki "Browser cookie caliyor" bulgusu da bu raporda gorunmuyor.

Gercek davranislar arasinda Chrome cookie DB okuma, Edge cookie DB okuma, Cookies SQLite dosyasini acma, session cookie extraction, cookie degerlerinin network'e gonderilmesi gibi davranislar gorunmuyor.

Dolayisiyla yazilim browser cookie'lerini caliyor diyemeyiz, muhtemelen VirusTotal'deki false-positive bir bulguydu.


Suspicious scripts detected via AMSI bulgusu da problem degil. Altindaki ayrintiya bakacak olursak: "Executable loaded in memory "MZ...This program cannot be run in DOS mode..."

Bu MZ PE Header'idir. Yani Hybrid-Analysis'in AMSI uzerinden gordugu seyin executable/PE icerigi olmasi mumkun. Bu yuzden powershell script calistiriyor diyemeyiz sadece bu bulguyla.

Process Tree'de powershell.exe veya cms.exe /c powershell ...

gibi daha acik bir sey gormus olsaydik o zaman suphelenirdik, bu dosyada bunlarin hicbirisi yok.

YARA: INDICATOR_EXE_Packed_Fody diyor. Ama Fody .NET build araci. Malware oldugu anlamina gelmez tek basina. TGMacro'nun tek EXE halinde dagitilmasini saglamak icin kullanilmis olmasi kuvvetle muhtemel.

PDB yolu da TGMacro lehine bir bulgu.

C\Users\tarik.saylan\source\repos\trksyln\TGUI\TGMacro.UI\obj\x86\Release\TGMacro.pdb

Bu, binary'nin icinde gelistiricinin build ortamina ait PDB path'in bulundugunu gosteriyor.

Ve: trksyln, TGMacro, TGMacro,UI, Release, TGMacro.pdb birbirleriyle tamamen tutarli. Bu dosyanin gercekten projenin build ciktisi olduguna dair guclu bir provenance isareti.

Network baglantilari da temiz gorunuyor. TGMacro tarafindan acilan site:

trksyln.net/projects/tgm-gaming-macro-tgmacro/installed

Edge/Microsoft:

edgeassetsservice.azureedge.net

Google/Chromium:

googleapis.com

clients2.googleusercontent.com

Bunlarin hicbirisi C2 gibi gorunmuyor. Ve TGMacro.exe'nin dogrudan rastgele bir IP'ye HTTPS POST yapip veri gonderdiigni gosteren bir sey yok.

Hatta UDP baglantisi: 2.18.67.149:443 de yine msedge.exe ile iliskilendirilmis.

O yuzden C2/exfiltration kaniti yok.


Yani ozetlersek:

Bu gercek TGMacro binary'si mi? Muhtemelen evet.

PDB gelistirici kaynak agaci? Guzel bir olumlu bulgu.

Cookie theft? Hybrid raporunda buna dair bir kanit yok.

C2? Gorunmuyor

Veri exfiltration? Gorunmuyor.

Fody/Costura? Muhtemelen normal.

Google/Microsoft network? Normal gozukuyor.

Persistence? VirusTotal'de heuristic olarak persistence bulgusu var, ama Hybrid-Analysis'teki daha ayrintili davranis analizinde gercek bir persistence kaniti yok.


Kisaca dosyada hicbir sekilde kesin olarak "Malware" diyebilecegimiz bir kanit yok. Kesin malware davranisi yok. Muhtemelen dosya temiz.

Isletim sisteminiz ve tarayicilariniz guncel olsun, arkada da tam zamanli calisan kaliteli bir antivirus bulunsun, bu sekilde sorun yasayacaginizi sanmiyorum.
İlk indirdiğim ve size paylaştığım dosya bu siteye aitti.
İndirilen dosyanın adı ise TGMacro.v3.051.Portable.zip

2. İndirdiğim site ise yapımcının orijinal olduğunu düşündüğüm sitesiydi.
Dowland Installer Kısmına tıkladığım zaman indirilen dosyanın adı: TGMacro.Installer.exe
Dowland Poırtable Kısmına tıkladığımda indirilen dosyanın adı ise: TGMacro.Portable.zip


Son Sürüm olan turuncu seçeneği seçtiğimde ise beni Download - TGMacro Official Website bağlantısına atıyor. Henüz oradan bir program indirmedim.
 
@cleanris, tamam, sizin yapimcinin sitesinden indirdikleriniz eski versiyon. Zaten linklerin hemen ustunde de "Download Old Version" diyor. SourceForge'ta indirdiginiz ise mevcut olarak yazilimin en guncel surumu. Birkac aylik bir surum. Bu sebeple hash degeri ve vendor tespitleri de farkli.

O sebeple kullanabilirsiniz, hicbir problem yok. Tespit farkliliklari tamamen surum farkliligindan kaynaklaniyor.

@cleanris, trksyln.net'teki older version yazani indirdim ve sonuc;



Surum 2.94. Yani eski surum. Bu sebeple hash farkli. Sizin Sourceforge'tan indirdiginiz 3.0.51 surumu. Zaten SourceForge baglantisi da yazilimin resmi GitHub sayfasinda baglantilaniyor. Dogrudan projenin sahibi oraya yonlendiriyor. Korkmaniza gerek yok.
 
Son düzenleme:

Emekleriniz için teşekkür ederim, zahmet edip araştırdınız. SourceForge sitesinden indirdiğim son sürümü kullanacağım fakat eski sürümü yüklemek istediğimde ise durum değişir mi? Onun için de ayrı bir araştırma ister mi veya SourceForge sitesindeki gibi güvenilir mi olur? Muhtemelen eski sürümüne ihtiyacım olmayacak, eski sürümünde var olan her özelliğin yeni sürümünde de var olduğunu düşünüyorum.

Düzenleme: Üstteki gönderdiğiniz sonraki etiketi görmemiştim. Simdi gördüm, eski sürüme gerek yok. SourceForge da paylaşılan yeni sürüm tamamen güvenilir olduğuna göre size güvenerekten o sürümü kullanacağım. Teşekkür ederim.
 
Eski surumler de resmi ve proje sahibinin paylastigi surumler, orijinallik acisindan problem olmaz fakat surumler arasi elbette farkliliklar olabilir. Eski bir surum indirirseniz simdi VirusTotal + Hybrid-Analysis raporunu inceledigimiz surum kadar kapsamli sekilde bilgi sahibi olmamis oluruz, yine belirsizlikler ortaya cikar.

O sebeple ozel bir ihtiyac olmadigi surece eski surumu indirmeyip, bizzat inceledigimiz guncel surumde kalmaniz daha guvenilir olur. Soylediginiz gibi ben de guncel bir surumde bir eksiklik oldugunu sanmiyorum. Hatta muhtemelen guncel surum daha stabil, daha iyi calisiyor.
 

Hangi yanıtınız çözüm olarak raporlayacağım bilemedim. Tekrar teşekkür ederim, size uyaraktan SourceForge'daki sürüm üzerinden ilerleyeceğim. Teşekkürlerimi tekrar tekrar dile getirmek istiyorum birçok forum üzerinden bilgi almaya çalışsam da sizin gibi detayıyla ilgilenen birisi olmadı. Emekleriniz için teşekkür ederim, SourceForge üzerinden programı indirip kullanmaya başlayacağım.
 
Rica ederim, ne zaman yardima ihtiyaciniz olursa konu acip etiketlemeniz yeterli. Bilgim olan her konuda yardimci olmaya calisirim.

Cozum konusuna gelirsek, asil soru hakkindaki en kapsamli inceleme ve yanit 2.sayfadaki Hybrid raporunu anlattigim mesajimdi, dilerseniz bu mesajimi cozum olarak raporlayabilirsiniz. Gercekten de cozum oldugunu dusunuyorsaniz elbette.
 

Henüz programı kurmadım, bilgisayar üzerinden yüklediğim sürücüler bittiği zaman kurmayı planlıyorum. Çözüm olarak dediğiniz mesajı raporlayacağım. Olası bir aksaklık olmazsa size güvenerekten programı çalıştıracağım onca araştırmanın boşa olmadığını düşünüyorum.
 
Ben dedigim gibi, sorun yasayacaginizi sanmiyorum. Bunu da sizin de dediginiz gibi o kadar inceledigimiz verilere dayanarak soyluyorum, cunku gercekten bariz bir malware aktivitesi yok yazilimda.

Ama sunu da unutturmamak isterim: Siber guvenlikte %100 guvenlik, %100 kesinlik hicbir zaman yoktur. Riskler her zaman vardir. Ornegin HW-Monitor, CPU-Z gibi araclar da guvenilir yazilimlardi lakin Supply-Chain saldirisina maruz kaldilar. Yani site hacklendi ve orijinal sunuculardaki gercek surum yerine hacker'larin enjekte ettigi sahte viruslu surum indirildi. Tabii bu saldiri cok kisa bir sure icerisinde fark edilip mudahale edildi.

Sizin indirdiginiz surumde supply-chain attack riski son derece dusuyor zira az once SourceForge'taki en guncel surumu indirip 7-Zip ile SHA1 hash degerini kontrol ettim. Sitede yazan orijinal hash degeriyle birebir ortusuyor.

Uzun lafin kisasi ben hicbir seye kefil olamam elbette, matematiksel kesinlikte asla sorun yasamayacaksin diyemem. Ama arastirmalarimiza ve incelemelerimize bakarak diyebilirim ki bir sorun yasama ihtimaliniz bayagi dusuk.

Dilerseniz daha da riski dusurmek icin yazilimi bir sanal makineye kurun, ana sisteminize kurmadan once orada inceleyin davranislarini.

Ama samimi fikrimi soracak olursaniz: Ben sanal makineyle ugrasmadan direkt calistirirdim acikcasi.

Birkac onceki mesajimda da dedigim gibi, isletim sistemi ve tarayicilar guncel olursa. Sistemde de surekli calisan kaliteli bir antivirus bulunursa bir sorun yasama ihtimaliniz iyice belirgin sekilde duser. Ornegin CPU-Z olayinda da Kaspersky, BitDefender gibi kaliteli antivirusler bu saldiriyi tespit edip engellemekte basarili olmustu.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…