Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.

cleanris 1

Uzman
Katılım
24 Şubat 2025
Mesajlar
193
Çözümler
3
Beğeniler
32
Merhaba,

Bir program kuracağım fakat EXE'yi çalıştırmadan önce VirusTotal sitesini yüklemek istedim. VirusTotal sonucum temiz mi? Bilgili arkadaşlar yardımcı olursa sevinirim. Programı yükledim fakat EXE'yi henüz açmadım. Eğer sorun sıkıntılı ise format atmama gerek var mı?

EXE'yi aktif etmediğim için bir sorun olup olmayacağını bilmiyorum. Sonuçlarda uyarı vermesine rağmen false positive ise çalıştırmamda sakınca var mı?
 
Son düzenleyen: Moderatör:
Çözüm
Inceledim, Hybrid-Analysis raporuyla VirusTotal'deki bazi davranis analizi belirtileri daha iyi aciklanabiliyor guvenilirlik lehine.

Ornegin VirusTotal'deki "Process Injection" bulgusu kanitli degil, Hybrid-Analysis'te buna dair net bir sey goremedim. Benzer uyari Hybrid'te de cikiyor fakat o bir heuristic inference. Process Tree'ye baktigimizda

TGMacro.exe-msedge.exe --single-argument TGMacro Installed - trksyln
msedge.exe (renderer/GPU/network vs.)

gibi bir tree goruyoruz. Bu da TGMacro'nun kendi web sitesini Edge ile actigini gosteriyor. Yani yasanan olay muhtemelen soyle;

TGMacro - Edge'i baslat - kendi sitesindeki "installed" sayfasini ac.

Hybrid-Analysis bunu CREATE_SUSPENDED kullanildigi icin MITRE T1055'e eslestirmis ama gercek bir injection kaniti yok.

Ornegin OpenProcess, VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, NtMapViewOfSection, APC injection

gibi bir zincirin Edge'in process'ine karsi gerceklestigini gorseydik o zaman process injection bulgusu daha guclu ve daha kesin olurdu. Ama mevcut durum boyle bir seye yeterince isaret etmiyor.

Benzer sekilde process tree'de TGMacro.exe - msedge.exe

Network Analysis'de ise baglantilarin associated process'i:

msedge.exe PID 7688
Ornegin:

  • trksyln.net
  • edgeassetsservice.azureedge.net
  • googleapis.com
  • clients2.googleusercontent.com
baglantilarinin buyuk kismi msedge.exe tarafindan yapiliyor.

Bu normal. Cunku TGMacro Edge'i aciyor ve Edge de; kendi servislerine, Google Chrome Web Store API'lerine, Microsoft Edge servislerine, acilan web sitesinin kaynaklarina baglaniyor.

Dolayisiyla VT ekraninda gorulen reklam/analytics domainlerini de otomatik olarak TGMacro'nun kendisine ait network davranisi olarak degerlendirmemek gerekiyor.

Bu acidan network analiz kismi oldukca yumusuyor.

Google Chrome Web Store POST'u da malware belirtisi degil.

POST https://www.googleapis.com/chromewebstore/v1.1/items/verify

Hybrid Analysis bunu T1041 olarak isaretlemis ama burada yine MITRE eslestirmesini fazla ciddiye almamak gerekiyor. Cunku Edge'in Chromium tabanli olmasi nedeniyle Chrome/Chromium altyapisinin Google servisleriyle konusmasi normal.

Ustelik Associated process = msedge.exe

ve cevap:

HTTP 200 OK
Bu tek basina bir veri hirsizligi gostergesi degil.

VirusTotal'deki "Browser cookie caliyor" bulgusu da bu raporda gorunmuyor.

Gercek davranislar arasinda Chrome cookie DB okuma, Edge cookie DB okuma, Cookies SQLite dosyasini acma, session cookie extraction, cookie degerlerinin network'e gonderilmesi gibi davranislar gorunmuyor.

Dolayisiyla yazilim browser cookie'lerini caliyor diyemeyiz, muhtemelen VirusTotal'deki false-positive bir bulguydu.


Suspicious scripts detected via AMSI bulgusu da problem degil. Altindaki ayrintiya bakacak olursak: "Executable loaded in memory "MZ...This program cannot be run in DOS mode..."

Bu MZ PE Header'idir. Yani Hybrid-Analysis'in AMSI uzerinden gordugu seyin executable/PE icerigi olmasi mumkun. Bu yuzden powershell script calistiriyor diyemeyiz sadece bu bulguyla.

Process Tree'de powershell.exe veya cms.exe /c powershell ...

gibi daha acik bir sey gormus olsaydik o zaman suphelenirdik, bu dosyada bunlarin hicbirisi yok.

YARA: INDICATOR_EXE_Packed_Fody diyor. Ama Fody .NET build araci. Malware oldugu anlamina gelmez tek basina. TGMacro'nun tek EXE halinde dagitilmasini saglamak icin kullanilmis olmasi kuvvetle muhtemel.

PDB yolu da TGMacro lehine bir bulgu.

C\Users\tarik.saylan\source\repos\trksyln\TGUI\TGMacro.UI\obj\x86\Release\TGMacro.pdb

Bu, binary'nin icinde gelistiricinin build ortamina ait PDB path'in bulundugunu gosteriyor.

Ve: trksyln, TGMacro, TGMacro,UI, Release, TGMacro.pdb birbirleriyle tamamen tutarli. Bu dosyanin gercekten projenin build ciktisi olduguna dair guclu bir provenance isareti.

Network baglantilari da temiz gorunuyor. TGMacro tarafindan acilan site:

trksyln.net/projects/tgm-gaming-macro-tgmacro/installed

Edge/Microsoft:

edgeassetsservice.azureedge.net

Google/Chromium:

googleapis.com

clients2.googleusercontent.com

Bunlarin hicbirisi C2 gibi gorunmuyor. Ve TGMacro.exe'nin dogrudan rastgele bir IP'ye HTTPS POST yapip veri gonderdiigni gosteren bir sey yok.

Hatta UDP baglantisi: 2.18.67.149:443 de yine msedge.exe ile iliskilendirilmis.

O yuzden C2/exfiltration kaniti yok.


Yani ozetlersek:

Bu gercek TGMacro binary'si mi? Muhtemelen evet.

PDB gelistirici kaynak agaci? Guzel bir olumlu bulgu.

Cookie theft? Hybrid raporunda buna dair bir kanit yok.

C2? Gorunmuyor

Veri exfiltration? Gorunmuyor.

Fody/Costura? Muhtemelen normal.

Google/Microsoft network? Normal gozukuyor.

Persistence? VirusTotal'de heuristic olarak persistence bulgusu var, ama Hybrid-Analysis'teki daha ayrintili davranis analizinde gercek bir persistence kaniti yok.


Kisaca dosyada hicbir sekilde kesin olarak "Malware" diyebilecegimiz bir kanit yok. Kesin malware davranisi yok. Muhtemelen dosya temiz.

Isletim sisteminiz ve tarayicilariniz guncel olsun, arkada da tam zamanli calisan kaliteli bir antivirus bulunsun, bu sekilde sorun yasayacaginizi sanmiyorum.
1786874604835.webp
 
Temiz gorunuyor.


Buradan indirdiysen problem yok.
 
Temiz gorunuyor.


Buradan indirdiysen problem yok.
Github üzerinden indirmek istediğimde beni bir siteye atıyor, 1. site bu TGM Gaming Macro (TGMacro) - trksyln 2. site ise bu TGM Gaming Macro Ben sourceforge üzerinden indirdim ve exe yi açmadan virüstotal sitesine attım.
 
Zaten SourceForge'dan indirdim fakat uyarıları görünce çalıştırma konusunda şüpheye düştüm. Bu durumda çalıştırırsam sorun yaşar mıyım?
Hiç bir uygulama 0 uyarı ile gelmez eğer kaynak sağlam değilse.

1786874999771.webp


Ben sırf şu isim değişikliği yüzünden bile açmazdım titizim bu konularda. Ama genel anlamda temiz görünüyor.