| Hash / Bilgi | Deger |
|---|---|
| SHA256 | e55968141708af195f67a6037b31e232fe3b2c01c4b41927a1191f225a6a58f6 |
| MD5 | 63ea9f38d56e270ca5f0941ec0c18d47 |
| SHA1 | 496e9ea5111ae813bee53e14adb498a375671d4f |
| Dosya Adi | Yeni Talep Duco_Nq.s.js |
| Dosya Türü | js |
| Boyut | 1,980,747 bytes |
| Ilk Görülme | 2026-06-22 |
Tehdit Degerlendirmesi
Bu ornek, etkilenen sistemlerdeki hassas kimlik bilgilerini ve kisisel verileri toplayan bir bilgi hırsızı (infostealer) olarak siniflandirilmistir. Tarayici kayitli parolalar, cerezler, kripto para cüzdani verileri ve oturum tokenlari birincil hedefleridir.
Tespit Edilen Yetenekler
- Tarayici Kimlik Bilgileri
- Cerez Hirsizligi
- Kripto Cüzdan
- 2FA Kodu
- Sistem Bilgisi
MalwareBazaar Etiketleri
Analiz Notu
Bu ornek FormBook ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.
FormBook — 恶意软件档案
FormBook web form verisi ve credential hırsızı. SmartAssembly paketleyici. İspanyolca LATAM elektrik faturası lür.
技术细节
C dili, Windows API hooking (form grabbing), HTTP POST C2, browser form stealer, keylogger, screenshot, clipboard monitor, process injection (process hollowing)
归因 / 威胁行为者
ABD'de gelistirilmis; satis darknet forumlari uzerinden yapilmis. Dunya genelindeki multuple suc gruplarina hizmet veren MaaS platformu.
能力与行为
IOC列表 (2 个指标)
# SHA256
e55968141708af195f67a6037b31e232fe3b2c01c4b41927a1191f225a6a58f6
# MD5
63ea9f38d56e270ca5f0941ec0c18d47
| 类型 | 值 | 备注 |
|---|---|---|
| sha256 | e55968141708af195f67a6037b31e232fe3b2c01c4b41927a1191f225a6a58f6 | |
| md5 | 63ea9f38d56e270ca5f0941ec0c18d47 |
C2服务器 (该家族共有 5 台已记录服务器)
| 地址 | 类型 | 端口 | 协议 | 状态 | 国家 |
|---|---|---|---|---|---|
| 45.61.136.16 | ip | 80 | HTTP | active | US |
| hxxp://freeupgrades.net/s1xt/ | domain | 80 | HTTP | inactive | US |
| 103.75.160.239 | ip | 443 | HTTPS | inactive | HK |
| 3.29.19.86 | ip | — | TCP | inactive | — |
| form-book.club | domain | 80 | HTTP | sinkholed | — |
C2 地址仅来自 KEYDAL 团队人工验证的恶意软件样本。禁止用于商业用途。