Vallahi VPN'i kapattım ama göremiyorum yine de. Kusura bakmayın, sizi de yanılttık gibi oldu.
Ben görsel ekledim sizin için buradan anlaşılıyorsa eğer.

1786875000354.webp

1786875022817.webp

1786875039827.webp
 
Zaten SourceForge'dan indirdim fakat uyarıları görünce çalıştırma konusunda şüpheye düştüm. Bu durumda çalıştırırsam sorun yaşar mıyım?
VirusTotal'de her pozitif sonuc o dosyanin zararli oldugu anlamina gelmiyor. False-positive dedigimiz bir durum var. Cogu dijital imzasi olmayan dosya birkac pozitif sonuc alabilir.

Mevzubahis dosya acik kaynak kodlu ve internette guvenilir olarak anilan, kullananlarin problem yasamadigi bir yazilim. Turk yapimi diye hatirliyorum ayrica.

Elbette ben size %100 guvenilirlik garantisi veremem burada orasi ayri bir sey, internet camiasinda ne olacagi belli olmaz cunku. Ama bu belirsizlik VirusTotal'deki o 2-3 tane vendor'un pozitif sonuc vermesinden dolayi degil, genel bir durum.

Istersen ayni dosyayi Hybrid-Analysis'e upload et, raporu paylas. O sekilde daha detayli incelerim.
 
VirusTotal'de her pozitif sonuc o dosyanin zararli oldugu anlamina gelmiyor. False-positive dedigimiz bir durum var. Cogu dijital imzasi olmayan dosya birkac pozitif sonuc alabilir.

Mevzubahis dosya acik kaynak kodlu ve internette guvenilir olarak anilan, kullananlarin problem yasamadigi bir yazilim. Turk yapimi diye hatirliyorum ayrica.

Elbette ben size %100 guvenilirlik garantisi veremem burada orasi ayri bir sey, internet camiasinda ne olacagi belli olmaz cunku. Ama bu belirsizlik VirusTotal'deki o 2-3 tane vendor'un pozitif sonuc vermesinden dolayi degil, genel bir durum.

Istersen ayni dosyayi Hybrid-Analysis'e upload et, raporu paylas. O sekilde daha detayli incelerim.
Daha önce yapmadım ama eğer doğru yaptıysam: Free Automated Malware Analysis Service - powered by Falcon Sandbox

@Hermione Jean Granger, sonucu bildirir misiniz? Eğer incelediyseniz.
 
Son düzenleme:
Inceledim, Hybrid-Analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.

Ornegin VirusTotal'deki "Process Injection" bulgusu kanitli degil, Hybrid-Analysis'te buna dair net bir sey goremedim. Benzer uyari Hybrid'te de cikiyor fakat o bir heuristic inference. Process Tree'ye baktigimizda

TGMacro.exe-msedge.exe --single-argument TGMacro Installed - trksyln
msedge.exe (renderer/GPU/network vs.)

gibi bir tree goruyoruz. Bu da TGMacro'nun kendi web sitesini Edge ile actigini gosteriyor. Yani yasanan olay muhtemelen soyle;

TGMacro - Edge'i baslat - kendi sitesindeki "installed" sayfasini ac.

Hybrid-Analysis bunu CREATE_SUSPENDED kullanildigi icin MITRE T1055'e eslestirmis ama gercek bir injection kaniti yok.

Ornegin OpenProcess, VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, NtMapViewOfSection, APC injection

gibi bir zincirin Edge'in process'ine karsi gerceklestigini gorseydik o zaman process injection bulgusu daha guclu ve daha kesin olurdu. Ama mevcut durum boyle bir seye yeterince isaret etmiyor.

Benzer sekilde process tree'de TGMacro.exe - msedge.exe

Network Analysis'de ise baglantilarin associated process'i:

msedge.exe PID 7688
Ornegin:

  • trksyln.net
  • edgeassetsservice.azureedge.net
  • googleapis.com
  • clients2.googleusercontent.com
baglantilarinin buyuk kismi msedge.exe tarafindan yapiliyor.

Bu normal. Cunku TGMacro Edge'i aciyor ve Edge de; kendi servislerine, Google Chrome Web Store API'lerine, Microsoft Edge servislerine, acilan web sitesinin kaynaklarina baglaniyor.

Dolayisiyla VT ekraninda gorulen reklam/analytics domainlerini de otomatik olarak TGMacro'nun kendisine ait network davranisi olarak degerlendirmemek gerekiyor.

Bu acidan network analiz kismi oldukca yumusuyor.

Google Chrome Web Store POST'u da malware belirtisi degil.

POST https://www.googleapis.com/chromewebstore/v1.1/items/verify

Hybrid Analysis bunu T1041 olarak isaretlemis ama burada yine MITRE eslestirmesini fazla ciddiye almamak gerekiyor. Cunku Edge'in Chromium tabanli olmasi nedeniyle Chrome/Chromium altyapisinin Google servisleriyle konusmasi normal.

Ustelik Associated process = msedge.exe

ve cevap:

HTTP 200 OK
Bu tek basina bir veri hirsizligi gostergesi degil.

VirusTotal'deki "Browser cookie caliyor" bulgusu da bu raporda gorunmuyor.

Gercek davranislar arasinda Chrome cookie DB okuma, Edge cookie DB okuma, Cookies SQLite dosyasini acma, session cookie extraction, cookie degerlerinin network'e gonderilmesi gibi davranislar gorunmuyor.

Dolayisiyla yazilim browser cookie'lerini caliyor diyemeyiz, muhtemelen VirusTotal'deki false-positive bir bulguydu.


Suspicious scripts detected via AMSI bulgusu da problem degil. Altindaki ayrintiya bakacak olursak: "Executable loaded in memory "MZ...This program cannot be run in DOS mode..."

Bu MZ PE Header'idir. Yani Hybrid-Analysis'in AMSI uzerinden gordugu seyin executable/PE icerigi olmasi mumkun. Bu yuzden powershell script calistiriyor diyemeyiz sadece bu bulguyla.

Process Tree'de powershell.exe veya cms.exe /c powershell ...

gibi daha acik bir sey gormus olsaydik o zaman suphelenirdik, bu dosyada bunlarin hicbirisi yok.

YARA: INDICATOR_EXE_Packed_Fody diyor. Ama Fody .NET build araci. Malware oldugu anlamina gelmez tek basina. TGMacro'nun tek EXE halinde dagitilmasini saglamak icin kullanilmis olmasi kuvvetle muhtemel.

PDB yolu da TGMacro lehine bir bulgu.

C\Users\tarik.saylan\source\repos\trksyln\TGUI\TGMacro.UI\obj\x86\Release\TGMacro.pdb

Bu, binary'nin icinde gelistiricinin build ortamina ait PDB path'in bulundugunu gosteriyor.

Ve: trksyln, TGMacro, TGMacro,UI, Release, TGMacro.pdb birbirleriyle tamamen tutarli. Bu dosyanin gercekten projenin build ciktisi olduguna dair guclu bir provenance isareti.

Network baglantilari da temiz gorunuyor. TGMacro tarafindan acilan site:

trksyln.net/projects/tgm-gaming-macro-tgmacro/installed

Edge/Microsoft:

edgeassetsservice.azureedge.net

Google/Chromium:

googleapis.com

clients2.googleusercontent.com

Bunlarin hicbirisi C2 gibi gorunmuyor. Ve TGMacro.exe'nin dogrudan rastgele bir IP'ye HTTPS POST yapip veri gonderdiigni gosteren bir sey yok.

Hatta UDP baglantisi: 2.18.67.149:443 de yine msedge.exe ile iliskilendirilmis.

O yuzden C2/exfiltration kaniti yok.


Yani ozetlersek:

Bu gercek TGMacro binary'si mi? Muhtemelen evet.

PDB gelistirici kaynak agaci? Guzel bir olumlu bulgu.

Cookie theft? Hybrid raporunda buna dair bir kanit yok.

C2? Gorunmuyor

Veri exfiltration? Gorunmuyor.

Fody/Costura? Muhtemelen normal.

Google/Microsoft network? Normal gozukuyor.

Persistence? VirusTotal'de heuristic olarak persistence bulgusu var, ama Hybrid-Analysis'teki daha ayrintili davranis analizinde gercek bir persistence kaniti yok.


Kisaca dosyada hicbir sekilde kesin olarak "Malware" diyebilecegimiz bir kanit yok. Kesin malware davranisi yok. Muhtemelen dosya temiz.

Isletim sisteminiz ve tarayicilariniz guncel olsun, arkada da tam zamanli calisan kaliteli bir antivirus bulunsun, bu sekilde sorun yasayacaginizi sanmiyorum.
 
Inceledim, hybrid-analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.

Ornegin VirusTotal'deki "process ınjection" bulgusu kanitli degil, hybrid-analysis'te buna dair net bir şey goremedim. Benzer uyari Hybrid'te de cikiyor fakat o bir heuristic inference. Process Tree'ye baktigimizda.

TGMacro.exe-msedge.exe --Single-argument TGMacro Installed - trksyln
msedge.exe (renderer/GPU/network vs.)

Gibi bir tree goruyoruz. Bu da Tgmacro'nun kendi web sitesini Edge ile actigini gosteriyor. Yani yasanan olay muhtemelen soyle;

Tgmacro - Edge'i baslat - kendi sitesindeki "installed" sayfasini AC.

Hybrid-analysis bunu create_suspended kullanildigi icin mıtre T1055'e eslestirmis ama gercek bir injection kaniti yok.

Ornegin openprocess, virtualallocex, writeprocessmemory, virtualprotectex, createremotethread, ntmapviewofsection, APC injection.

Gibi bir zincirin Edge'in process'ine karsi gerceklestigini gorseydik o zaman process injection bulgusu daha guclu ve daha kesin olurdu. Ama mevcut durum boyle bir seye yeterince isaret etmiyor.

Benzer sekilde process Tree'de TGMacro.exe - msedge.exe

Network Analysis'de ise baglantilarin associated Process'i:

msedge.exe pıd 7688
Ornegin:

  • trksyln.net
  • edgeassetsservice.azureedge.net
  • googleapis.com
  • clients2.googleusercontent.com
Baglantilarinin buyuk kısmı msedge.exe tarafindan yapiliyor.

Bu normal. Cunku tgmacro Edge'i aciyor ve Edge de; kendi servislerine, Google Chrome web Store API'lerine, Microsoft Edge servislerine, acilan web sitesinin kaynaklarina baglaniyor.

Dolayisiyla vt ekraninda gorulen reklam/analytics domainlerini de otomatik olarak Tgmacro'nun kendisine ait network davranisi olarak degerlendirmemek gerekiyor.

Bu acidan network analiz kısmı oldukca yumusuyor.

Google Chrome web Store Post'u da malware belirtisi degil.

Post https://www.googleapis.com/chromewebstore/v1.1/items/verify

Hybrid analysis bunu T1041 olarak isaretlemis ama burada yine mıtre eslestirmesini fazla ciddiye almamak gerekiyor. Cunku Edge'in Chromium tabanli olmasi nedeniyle Chrome/Chromium altyapisinin Google servisleriyle konusmasi normal.

Ustelik associated process = msedge.exe

Ve cevap:

HTTP 200 ok
Bu tek basina bir veri hirsizligi gostergesi degil.

VirusTotal'deki "browser cookie caliyor" bulgusu da bu raporda gorunmuyor.

Gercek davranislar arasinda Chrome cookie dB okuma, Edge cookie dB okuma, cookies SQLite dosyasini acma, session cookie extraction, cookie degerlerinin Network'e gonderilmesi gibi davranislar gorunmuyor.

Dolayisiyla yazilim browser Cookie'lerini caliyor diyemeyiz, muhtemelen VirusTotal'deki false-positive bir bulguydu.

Suspicious scripts detected VIA amsı bulgusu da problem degil. Altindaki ayrintiya bakacak olursak: "executable loaded in Memory "mz...this program cannot be run in DOS mode..."

Bu mz pe header'idir. Yani hybrid-analysis'in amsı uzerinden gordugu seyin executable/PE icerigi olmasi mumkun. Bu yuzden PowerShell script calistiriyor diyemeyiz sadece bu bulguyla.

Process Tree'de powershell.exe veya cms.exe /c PowerShell...

Gibi daha acik bir şey gormus olsaydik o zaman suphelenirdik, bu dosyada bunlarin hicbirisi yok.

Yara: Indıcator_exe_packed_fody diyor. Ama fody .NET Build araci. Malware oldugu anlamina gelmez tek basina. Tgmacro'nun tek exe halinde dagitilmasini saglamak icin kullanilmis olmasi kuvvetle muhtemel.

Pdb yolu da tgmacro lehine bir bulgu.

C\Users\tarik.saylan\source\repos\trksyln\TGUI\TGMacro.UI\obj\x86\Release\TGMacro.pdb

Bu, Binary'nin icinde gelistiricinin Build ortamina ait pdb Path'in bulundugunu gosteriyor.

Ve: Trksyln, tgmacro, tgmacro, UI, release, tgmacro. Pdb birbirleriyle tamamen tutarli. Bu dosyanin gercekten projenin Build ciktisi olduguna dair guclu bir provenance isareti.

Network baglantilari da temiz gorunuyor. Tgmacro tarafindan acilan site:

trksyln.net/projects/tgm-gaming-macro-tgmacro/installed

Edge/Microsoft:

edgeassetsservice.azureedge.net

Google/Chromium:

googleapis.com

clients2.googleusercontent.com

Bunlarin hicbirisi C2 gibi gorunmuyor. Ve TGMacro.exe'nin dogrudan rastgele bir IP'ye HTTPS post yapip veri gonderdiigni gosteren bir şey yok.

Hatta UDP baglantisi: 2.18.67.149:443 de yine msedge.exe ile iliskilendirilmis.

O yuzden C2/exfiltration kaniti yok.

Yani ozetlersek:

Bu gercek tgmacro Binary'si mi? Muhtemelen evet.

Pdb gelistirici kaynak agaci? Guzel bir olumlu bulgu.

Cookie theft? Hybrid raporunda buna dair bir kanit yok.

C2? Gorunmuyor.

Veri exfiltration? Gorunmuyor.

Fody/Costura? muhtemelen normal.

Google/Microsoft network? Normal gozukuyor.

Persistence? VirusTotal'de heuristic olarak persistence bulgusu var ama hybrid-analysis'teki daha ayrintili davranis analizinde gercek bir persistence kaniti yok.

Kisaca dosyada hiçbir sekilde kesin olarak "malware" diyebilecegimiz bir kanit yok. Kesin malware davranisi yok. Muhtemelen dosya temiz.

Isletim sisteminiz ve tarayicilariniz guncel olsun, arkada da tam zamanli calisan kaliteli bir antivirus bulunsun, bu sekilde sorun yasayacaginizi sanmiyorum.

Detaylıca araştırıp yardımcı olduğun için teşekkür ederim, senin için de sakıncası yoksa bir soru sormak istiyorum. SourceForge sitesi indirdiğim ve paylaştığım bağlantılarda çıkan uyarı ile yapımcının kendi sitesinde paylaşılan installer exe ve taşınabilir sürümünde çıkan uyarılar tamamen farklı. Bunu sebebi ne olabilir? Ben dosyayı SourceForge üzerinden indirmiştim fakat çalıştırmadım. Çalıştırmam doğru olur mu? Güvenebilir miyim? Bu konulardan pek uzağım bu yüzden detayıyla anlamıyorum. Fakat merak ederek diğer yükleme seçeneklerindekileri de indirdim ve virüstotal sonuçlarına baktım acaba farklı mı diye, evet farklı istersen onları da paylaşabilirim.
 
Detaylıca araştırıp yardımcı olduğun için teşekkür ederim, senin için de sakıncası yoksa bir soru sormak istiyorum. SourceForge sitesi indirdiğim ve paylaştığım bağlantılarda çıkan uyarı ile yapımcının kendi sitesinde paylaşılan installer exe ve taşınabilir sürümünde çıkan uyarılar tamamen farklı. Bunu sebebi ne olabilir? Ben dosyayı SourceForge üzerinden indirmiştim fakat çalıştırmadım. Çalıştırmam doğru olur mu? Güvenebilir miyim?
Surum farkliliklarindan dolayi gerceklesmis olabilir diye dusunuyorum. Kontrol ettigimde iki farkli linkten indirince dosya adlarinin da farkli oldugunu goruyorum. CurseForge sayfasinda da "Looking for older version?" diye kendi sitesindeki baglantiyi veriyor.

1786878641690.webp


Yani muhtemelen dedigim gibi, surum farkliligi. Old version, portable, installer, latest version gibi farkli farkli versiyonlari var. Hash farkliligi da buradan kaynaklaniyor olabilir.
 
Surum farkliliklarindan dolayi gerceklesmis olabilir diye dusunuyorum. Kontrol ettigimde iki farkli linkten indirince dosya adlarinin da farkli oldugunu goruyorum. CurseForge sayfasinda da "Looking for older version?" diye kendi sitesindeki baglantiyi veriyor.

Eki Görüntüle 274023

Yani muhtemelen dedigim gibi, surum farkliligi. Old version, portable, installer, latest version gibi farkli farkli versiyonlari var. Hash farkliligi da buradan kaynaklaniyor olabilir.

Bu durumda kesin sonucumuz nedir? SourceForge sitesinden indirdiğim eski versiyonu ve işime yaracaktır. SourceForge sitesinden indirdiğim sürümü gönül rahatlığıyla kullanabilir miyim?