Inceledim, Hybrid-Analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.
Ornegin VirusTotal'deki "Process Injection" bulgusu kanitli degil, Hybrid-Analysis'te buna dair net bir sey goremedim. Benzer uyari Hybrid'te de cikiyor fakat o bir heuristic inference. Process Tree'ye baktigimizda
TGMacro.exe-msedge.exe --single-argument
TGMacro Installed - trksyln
msedge.exe (renderer/GPU/network vs.)
gibi bir tree goruyoruz. Bu da TGMacro'nun kendi web sitesini Edge ile actigini gosteriyor. Yani yasanan olay muhtemelen soyle;
TGMacro - Edge'i baslat - kendi sitesindeki "installed" sayfasini ac.
Hybrid-Analysis bunu CREATE_SUSPENDED kullanildigi icin MITRE T1055'e eslestirmis ama gercek bir injection kaniti yok.
Ornegin OpenProcess, VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, NtMapViewOfSection, APC injection
gibi bir zincirin Edge'in process'ine karsi gerceklestigini gorseydik o zaman process injection bulgusu daha guclu ve daha kesin olurdu. Ama mevcut durum boyle bir seye yeterince isaret etmiyor.
Benzer sekilde process tree'de TGMacro.exe - msedge.exe
Network Analysis'de ise baglantilarin associated process'i:
msedge.exe PID 7688
Ornegin:
- trksyln.net
- edgeassetsservice.azureedge.net
- googleapis.com
- clients2.googleusercontent.com
baglantilarinin buyuk kismi msedge.exe tarafindan yapiliyor.
Bu normal. Cunku TGMacro Edge'i aciyor ve Edge de; kendi servislerine, Google Chrome Web Store API'lerine, Microsoft Edge servislerine, acilan web sitesinin kaynaklarina baglaniyor.
Dolayisiyla VT ekraninda gorulen reklam/analytics domainlerini de otomatik olarak TGMacro'nun kendisine ait network davranisi olarak degerlendirmemek gerekiyor.
Bu acidan network analiz kismi oldukca yumusuyor.
Google Chrome Web Store POST'u da malware belirtisi degil.
POST
https://www.googleapis.com/chromewebstore/v1.1/items/verify
Hybrid Analysis bunu T1041 olarak isaretlemis ama burada yine MITRE eslestirmesini fazla ciddiye almamak gerekiyor. Cunku Edge'in Chromium tabanli olmasi nedeniyle Chrome/Chromium altyapisinin Google servisleriyle konusmasi normal.
Ustelik Associated process = msedge.exe
ve cevap:
HTTP 200 OK
Bu tek basina bir veri hirsizligi gostergesi degil.
VirusTotal'deki "Browser cookie caliyor" bulgusu da bu raporda gorunmuyor.
Gercek davranislar arasinda Chrome cookie DB okuma, Edge cookie DB okuma, Cookies SQLite dosyasini acma, session cookie extraction, cookie degerlerinin network'e gonderilmesi gibi davranislar gorunmuyor.
Dolayisiyla yazilim browser cookie'lerini caliyor diyemeyiz, muhtemelen VirusTotal'deki false-positive bir bulguydu.
Suspicious scripts detected via AMSI bulgusu da problem degil. Altindaki ayrintiya bakacak olursak: "Executable loaded in memory "MZ...This program cannot be run in DOS mode..."
Bu MZ PE Header'idir. Yani Hybrid-Analysis'in AMSI uzerinden gordugu seyin executable/PE icerigi olmasi mumkun. Bu yuzden powershell script calistiriyor diyemeyiz sadece bu bulguyla.
Process Tree'de powershell.exe veya cms.exe /c powershell ...
gibi daha acik bir sey gormus olsaydik o zaman suphelenirdik, bu dosyada bunlarin hicbirisi yok.
YARA: INDICATOR_EXE_Packed_Fody diyor. Ama Fody .NET build araci. Malware oldugu anlamina gelmez tek basina. TGMacro'nun tek EXE halinde dagitilmasini saglamak icin kullanilmis olmasi kuvvetle muhtemel.
PDB yolu da TGMacro lehine bir bulgu.
C\Users\tarik.saylan\source\repos\trksyln\TGUI\TGMacro.UI\obj\x86\Release\TGMacro.pdb
Bu, binary'nin icinde gelistiricinin build ortamina ait PDB path'in bulundugunu gosteriyor.
Ve: trksyln, TGMacro, TGMacro,UI, Release, TGMacro.pdb birbirleriyle tamamen tutarli. Bu dosyanin gercekten projenin build ciktisi olduguna dair guclu bir provenance isareti.
Network baglantilari da temiz gorunuyor. TGMacro tarafindan acilan site:
trksyln.net/projects/tgm-gaming-macro-tgmacro/installed
Edge/Microsoft:
edgeassetsservice.azureedge.net
Google/Chromium:
googleapis.com
clients2.googleusercontent.com
Bunlarin hicbirisi C2 gibi gorunmuyor. Ve TGMacro.exe'nin dogrudan rastgele bir IP'ye HTTPS POST yapip veri gonderdiigni gosteren bir sey yok.
Hatta UDP baglantisi: 2.18.67.149:443 de yine msedge.exe ile iliskilendirilmis.
O yuzden C2/exfiltration kaniti yok.
Yani ozetlersek:
Bu gercek TGMacro binary'si mi? Muhtemelen evet.
PDB gelistirici kaynak agaci? Guzel bir olumlu bulgu.
Cookie theft? Hybrid raporunda buna dair bir kanit yok.
C2? Gorunmuyor
Veri exfiltration? Gorunmuyor.
Fody/Costura? Muhtemelen normal.
Google/Microsoft network? Normal gozukuyor.
Persistence? VirusTotal'de heuristic olarak persistence bulgusu var, ama Hybrid-Analysis'teki daha ayrintili davranis analizinde gercek bir persistence kaniti yok.
Kisaca dosyada hicbir sekilde kesin olarak "Malware" diyebilecegimiz bir kanit yok. Kesin malware davranisi yok. Muhtemelen dosya temiz.
Isletim sisteminiz ve tarayicilariniz guncel olsun, arkada da tam zamanli calisan kaliteli bir antivirus bulunsun, bu sekilde sorun yasayacaginizi sanmiyorum.