Droppedde olması lazım process treede değiltempe dosya yüklyor var bişeyler bunda
Kanka seviyem çok yükseldi 1 ayda 1 level alıyorumhaydaybot ne yapocan![]()
TEMP'e .exe acıyor ismi karışık bir .exe ve sacma sapan api veya ıp'lerle iletişim kuruyor hani rat olmasa bile stealler olabilir acma.Linkleri görebilmek için kayıt olmanız gerekmektedir
Linkleri görebilmek için kayıt olmanız gerekmektedir
memu üzerinden çalışıyor kankaapi.hayday.bot ile bağlantı kuruyor .exe acılınca ,
obfuscated files / crypto / process injection kodda büyük ihtimal encryptiion/şifreleme var malware benzeri yazılım davranışları var ve enjektleme var,
MITRE T1486 (Data Encrypted for Impact) bu ciddi bişey,
Loader-temp yapısı kendsini loader klasöre çıkarıp çalıştırıyor loader davrabışı
ve son olarak ADB bileşenleri bu da telefondan cihaz kötrolü
sonuç: büyük ihtimal telefondan yönetilen bir loader hile diye düşünüyorum