Exe 300mb olduğundan hala hybrid'e atamıyorum ama aex raporu bu şekilde: VM detectorden şüphelenmiş sanırım.
Element.aex de cok onemli zaten, hatta asil dosya bu diyebiliriz, .exe olan installer.

Raporda gercek ag iletisimi gorulmemis. Network Analysis kisminda "No Relevant DNS requests were made, No Relevant Hosts Were Contacted, No Relevant HTTP Requests Were Made" ibareleri bulunuyor.

Yani sandbox analizinde DNS, Host, HTTP baglantilari, aktif C2 tespit edilmemis. Bu guvenlik acisindan ilk olumlu gosterge.

Process Tree de sorunlu durmuyor.

rundll32.exe "C:\Element.aex.dll", #1

Olarak gostermis. Powershell, CMD, wscript, cscript, mshta, regsvr32, dropper, ikinci asama payload gibi bir bariz kotuye kullanim zinciri gorunmuyor.

Element.aex - PowerShell - Payload - Network

gibi bir zincir olsaydi ornegin, o zaman ciddi sekilde suphelendirecek bir bulgu olurdu, bu hali normal. After Effects plug-in'i bir PE/DLL'in rundll32.exe kullanmasi anormal degil.

Ayni zamanda raporda Anti-VM bulgusu da var. "The Input Sample Contains a known anti-VM trick" ve "CPUID trick".

Malware'lerin sandbox'tan kacmak icin debugger tespit etmesi, VM tespit etmesi, CPUID kontrolu yapmasi cok yaygin bir yontem olsa da cracklenmis ticari yazilimlarda da anti-debug/anti-analysis kodu bulunmasi asiri yaygin. Pek yabanci oldugumuz bir senaryo degil, bu sebeple anti-VM, anti-debug gibi ozellikler malware oldugunun bir kaniti olamaz tek basina.

File Details kismina baktigimizda da dosya adi Element.aex ve orijinal PDB yolu:

D:\VideoCopilot\Repositories\_repo\element 2.2\element\Win\x64\Release\Element.pdb

Yani binary'nin icinde PDB bilgisi olarak dogrudan;

VideoCopilot - Element 2.2 - Win - x64 - Release

seklinde bir build yolu bulunuyor.

Bu provenance acisindan iyi bir ipucu.


Build numarasi da tutarli. Extracted Files 0 gosteriyor. Dosyanin buyuklugu tutarli, CrowdStrike ve MetaDefender statik analizleri "Clean" olarak isaretlemis.

Yani AV detection, Network behavior, Process behavior acisindan temiz gorunuyor, supheli bir sey yok.

Anti-Analysis ve Anti-VM ozellikleri saptanmis, bu guvenlik acisindan biraz dezavantajli bir durum ama crack'li yazilimlarda da normal bir sekilde gorulebilen bir sey.

Kisaca bu haliyle bu dosya temiz diyebiliriz (crack'li bir dosyaya ne kadar temiz diyebiliyorsak o kadar tabii, %100 guvenilirlik garantisi elbette yapmamiz mumkun degil), problem gorunmuyor.
 
Element.aex de cok onemli zaten, hatta asil dosya bu diyebiliriz, .exe olan installer.

Raporda gercek ag iletisimi gorulmemis. Network Analysis kisminda "No Relevant DNS requests were made, No Relevant Hosts Were Contacted, No Relevant HTTP Requests Were Made" ibareleri bulunuyor.

Yani sandbox analizinde DNS, Host, HTTP baglantilari, aktif C2 tespit edilmemis. Bu guvenlik acisindan ilk olumlu gosterge.

Process Tree de sorunlu durmuyor.

rundll32.exe "C:\Element.aex.dll", #1

Olarak gostermis. Powershell, CMD, wscript, cscript, mshta, regsvr32, dropper, ikinci asama payload gibi bir bariz kotuye kullanim zinciri gorunmuyor.

Element.aex - PowerShell - Payload - Network

gibi bir zincir olsaydi ornegin, o zaman ciddi sekilde suphelendirecek bir bulgu olurdu, bu hali normal. After Effects plug-in'i bir PE/DLL'in rundll32.exe kullanmasi anormal degil.

Ayni zamanda raporda Anti-VM bulgusu da var. "The Input Sample Contains a known anti-VM trick" ve "CPUID trick".

Malware'lerin sandbox'tan kacmak icin debugger tespit etmesi, VM tespit etmesi, CPUID kontrolu yapmasi cok yaygin bir yontem olsa da cracklenmis ticari yazilimlarda da anti-debug/anti-analysis kodu bulunmasi asiri yaygin. Pek yabanci oldugumuz bir senaryo degil, bu sebeple anti-VM, anti-debug gibi ozellikler malware oldugunun bir kaniti olamaz tek basina.

File Details kismina baktigimizda da dosya adi Element.aex ve orijinal PDB yolu:

D:\VideoCopilot\Repositories\_repo\element 2.2\element\Win\x64\Release\Element.pdb

Yani binary'nin icinde PDB bilgisi olarak dogrudan;

VideoCopilot - Element 2.2 - Win - x64 - Release

seklinde bir build yolu bulunuyor.

Bu provenance acisindan iyi bir ipucu.


Build numarasi da tutarli. Extracted Files 0 gosteriyor. Dosyanin buyuklugu tutarli, CrowdStrike ve MetaDefender statik analizleri "Clean" olarak isaretlemis.

Yani AV detection, Network behavior, Process behavior acisindan temiz gorunuyor, supheli bir sey yok.

Anti-Analysis ve Anti-VM ozellikleri saptanmis, bu guvenlik acisindan biraz dezavantajli bir durum ama crack'li yazilimlarda da normal bir sekilde gorulebilen bir sey.

Kisaca bu haliyle bu dosya temiz diyebiliriz, problem gorunmuyor.
Tamamdır, detaylı açıklamanız için çok teşekkür ederim. Ben normalde bir dosyada hep .exe'lerden şüpheleniyordum asıl dosyanın .aex olması şaşırttı. Yeni bir bilgi daha öğrenmiş oldum. O zaman çalıştırıyorum dosyayı, zaten önceden de bu siteden dosyalar indirdiğim için güveniyordum fakat şuan tekrar bi araştırmak istedim. Tekrardan teşekkür ediyorum.
 
Tamamdır, detaylı açıklamanız için çok teşekkür ederim. Ben normalde bir dosyada hep .exe'lerden şüpheleniyordum asıl dosyanın .aex olması şaşırttı. Yeni bir bilgi daha öğrenmiş oldum. O zaman çalıştırıyorum dosyayı, zaten önceden de bu siteden dosyalar indirdiğim için güveniyordum fakat şuan tekrar bi araştırmak istedim. Tekrardan teşekkür ediyorum.
Rica ederim, her ihtimale karsi isletim sisteminiz guncel olsun ve crack'li dosyayi kaliteli bir Antivirus gozetiminde kullanin. Guvenli gunler dilerim.
 
Rica ederim, her ihtimale karsi isletim sisteminiz guncel olsun ve crack'li dosyayi kaliteli bir Antivirus gozetiminde kullanin. Guvenli gunler dilerim.
İşletim sistemim güncel ama bilgisayarıma dikkatli baktığım için antivirüs kullanmıyorum. Windows Defender şuan sağlam gibi, eskiden sıkıntılıydı da MalwareBytesla taratınca şuana kadar hiç virüs sokmadım. Umarım böyle devam eder ne diyeyim :D
 
@Kayraa, bilincli ve dikkatli bir kullanici olmak elbette oldukca onemli ve hatta en onemli savunma katmani bu. Ama antivirus de bundan bagimsiz onemli. Sistemde aktif calisan hicbir antivirus olmamasi ne olursa olsun onermedigim bir sey.

Ama sizde Windows Defender aktifmis zaten. Eger Defender servisleri sorunsuz ve duzgun bir sekilde calisiyorsa problem yok. Windows Defender da temel korumayi yeterli sekilde verecektir.

Malwarebytes disinda Emsisoft Emergency Kit, HitmanPro gibi bagimsiz, on-demand tarama araclarini da kullanabilirsiniz. Ek olarak bunlar da oldukca faydali olur. Siz acmadiginiz surece otomatik olarak arka planda calisip kaynak da yemezler.