Exe 300mb olduğundan hala hybrid'e atamıyorum ama aex raporu bu şekilde: VM detectorden şüphelenmiş sanırım.
Submit malware for free analysis with Falcon Sandbox and Hybrid Analysis technology. Hybrid Analysis develops and licenses analysis tools to fight malware.
Element.aex de cok onemli zaten, hatta asil dosya bu diyebiliriz, .exe olan installer.
Raporda gercek ag iletisimi gorulmemis. Network Analysis kisminda "No Relevant DNS requests were made, No Relevant Hosts Were Contacted, No Relevant HTTP Requests Were Made" ibareleri bulunuyor.
Yani sandbox analizinde DNS, Host, HTTP baglantilari, aktif C2 tespit edilmemis. Bu guvenlik acisindan ilk olumlu gosterge.
Process Tree de sorunlu durmuyor.
rundll32.exe "C:\Element.aex.dll", #1
Olarak gostermis. Powershell, CMD, wscript, cscript, mshta, regsvr32, dropper, ikinci asama payload gibi bir bariz kotuye kullanim zinciri gorunmuyor.
Element.aex - PowerShell - Payload - Network
gibi bir zincir olsaydi ornegin, o zaman ciddi sekilde suphelendirecek bir bulgu olurdu, bu hali normal. After Effects plug-in'i bir PE/DLL'in rundll32.exe kullanmasi anormal degil.
Ayni zamanda raporda Anti-VM bulgusu da var. "The Input Sample Contains a known anti-VM trick" ve "CPUID trick".
Malware'lerin sandbox'tan kacmak icin debugger tespit etmesi, VM tespit etmesi, CPUID kontrolu yapmasi cok yaygin bir yontem olsa da cracklenmis ticari yazilimlarda da anti-debug/anti-analysis kodu bulunmasi asiri yaygin. Pek yabanci oldugumuz bir senaryo degil, bu sebeple anti-VM, anti-debug gibi ozellikler malware oldugunun bir kaniti olamaz tek basina.
File Details kismina baktigimizda da dosya adi Element.aex ve orijinal PDB yolu:
D:\VideoCopilot\Repositories\_repo\element 2.2\element\Win\x64\Release\Element.pdb
Yani binary'nin icinde PDB bilgisi olarak dogrudan;
VideoCopilot - Element 2.2 - Win - x64 - Release
seklinde bir build yolu bulunuyor.
Bu provenance acisindan iyi bir ipucu.
Build numarasi da tutarli. Extracted Files 0 gosteriyor. Dosyanin buyuklugu tutarli, CrowdStrike ve MetaDefender statik analizleri "Clean" olarak isaretlemis.
Yani AV detection, Network behavior, Process behavior acisindan temiz gorunuyor, supheli bir sey yok.
Anti-Analysis ve Anti-VM ozellikleri saptanmis, bu guvenlik acisindan biraz dezavantajli bir durum ama crack'li yazilimlarda da normal bir sekilde gorulebilen bir sey.
Kisaca bu haliyle bu dosya temiz diyebiliriz (crack'li bir dosyaya ne kadar temiz diyebiliyorsak o kadar tabii, %100 guvenilirlik garantisi elbette yapmamiz mumkun degil), problem gorunmuyor.