kanka iki saattir burada tartışıyoruz kanıt atıyorum adamlar e.s yazıyor config istiyor crash atıyor diyor çok garip valla ya.
Kimse de gidip bakmamış bu ne indiriyo pc'ye en azından bi vt ye atayım diyen de olmamış işin garibi.
Tamam belki adamın pc deki virüsten build'e geçti ama sonuçta virüs var cookie'ler gidiyo
@Fipp @Emre
Ek bilgi: Bu sadece veri çalmıyor. Bulaşan dosya exo-api.tf'e bağlandıktan sonra catbox.moe'den ayrı bir EXE indirip %TEMP%'e yazıyor ve çalıştırıyor.
Panelin kendi dokümantasyonunda "Automations" başlığı altında yazıyor: "EXE files set to execute automatically every time a connection goes online" ve "We recommend GitHub or Catbox.moe for file hosting".
Yani panel sahibi, kurban online olduğunda istediği EXE'yi indirtip çalıştırabiliyor. O dosya istendiği an değişebilir bugün inen ile yarın inecek aynı olmak zorunda değil.
Bende inen: files.catbox.moe/lvh9j3.bin → %TEMP%\tx_1786698674469.exe
Kullandıysanız:
Parolaları başka bir cihazdan değiştirin Google, Riot, Steam, Discord, bankacılık, tarayıcıda kayıtlı ne varsa
Her hesapta "tüm cihazlardan çıkış yap" çerezler de çalındı, parola değiştirmek tek başına yetmiyor
Discord'da Ayarlar → Cihazlar → tüm oturumları kapatın (token çalınıyor)
2FA açın
Dosyaları silin: Loader.exe, injector.exe, 1.dll, 2.dll ve %TEMP%'teki tx_*.exe
Kontrol:
Çıktı geliyorsa etkilenmişsiniz.
Powershell:
Get-ChildItem $env:TEMP -Filter "tx_*.exe"
Not: Bende kalıcılık bırakmadı, yani bilgisayar açılışında kendiliğinden çalışmıyor. Ama panelin kalıcılık özelliği de var, herkeste aynı davranacağının garantisi yok. 1 ve 2'yi atlamayın.