src daha çok patlattı aq. dur senide aydınlatayım önce sözde "senin" yazdığın bu kod github daki hookloader.exe yi indirdikten sonra "injector.exe" olarak kayıt ediyor ve sende
demiştin ya hah işte sebebi bu öncelikle. sonra ise asıl sorun bu değil zaten? demiştin ya hah işte sebebi bu öncelikle. sonra ise asıl sorun bu değil zaten? injector asıl sorun. ve o injector senin repondan iniyor.
Aşağıda anlattım uzun uzun ama sen anlamazsın diye direkt vt linki ekliyorum loader.exe'nin github'dan indirdiği hookloader.exe için.
vt :
Linkleri görebilmek için kayıt olmanız gerekmektedir
@Emre artık kendisi src açıkladığına göre github'dan bu exe'yi indiriği açık ve exe'nin vt'sinde her şey apaçık ortada. vt de relations sekmesine girerseniz orada
Linkleri görebilmek için kayıt olmanız gerekmektedir
yi görebilirsiniz. Ve s1tenin kullanım amacını
Linkleri görebilmek için kayıt olmanız gerekmektedir
O dosyanın, yani injector.exe'nin çalışırken alınmış bellek dökümünde şunlar var:
exo-api.tf (C2 adresi)
sqlite3x293 (Chrome Login Data veritabanını okuma motoru)
CryptUnprotectData (Windows DPAPI parola çözme)
Bu üçü diskteki dosyada yok, çalışma anında paketten açılıyor.
Sonuç olarak sistemde olan şu, hepsi Windows'un kendi kayıtlarından:
[17:12:58] explorer.exe ==> Loader.exe (Event 4688)
[17:13:19] Loader.exe ==> injector.exe cmd: injector.exe "2.dll"
[17:13:26] exo-api.tf'e her 10 saniyede bağlantı denemesi(injector.exe tarafından)