Çözüldü ESET Discord klasörünün içinde bir "EXE" dosyasını trojan olarak algıladı

Bu konu çözüldü olarak işaretlenmiştir. Çözülmediğini düşünüyorsanız konuyu rapor edebilirsiniz.

EVANESCENCE

Centipat
Katılım
13 Haziran 2023
Mesajlar
1.798
Çözümler
12
Daha fazla  
Cinsiyet
Erkek
Meslek
Sabahtan akşama kadar Metal ve rock dinlemek
Merhaba, bugün ESET Online Scanner ile hızlı tarama yapmıştım.

Yerel Disk C>Kullanıcılar>X>AppData>Roaming>Discord>Crashpad adlı bir yolda bir exe dosyasında trojan buldu. Dosyanın adı "MXWTPTTTYKDUYVXJ_0.exe"

Dosyayı VT'ye attığım zaman dosya adı "AUTOFMT.exe" olarak gözüküyor. Bu bir formatlama dosyası falan değil miydi? İsim olarak tanıdık geldi ancak "Discord" klasörünün içinde bulunması ve BitDefender, Malwarebytes, ESET gibi AV motorları tarafından pozitif sonuç vermesi beni çok şüphelendirdi. Sizin yorumunuz nedir?

VT Sonucu: VirusTotal

@Dutchman @300319 @Murat5038
 
Son düzenleyen: Moderatör:
Çözüm
Hocam Kaspersky Rescue Disk ile tüm sistemi tarattım ve hiçbir tehdit bulmadığını söyledi. Ondan çıktım, şimdi ESET SysRescue indirecektim ancak indirilmiyor. ESET SysRescue

Bu sayfada en alt kısımda SysRescue indirme butonuna tıklanmıyor, üstteki butonları takip edince normal AV olan ESET'i indirtmeye çalışıyor. Neden böyle oluyor?
Rescue Disk bulmadıysa ikinciye geçmeye gerek yok. LiveUSB formatında indiriliyor support sayfasından bu arada.
Ben torrent kullanırken VPN kullanmıyordum, indirdiğim dosyalarda bir sorun yok bundan eminim. Ancak bazıları VPN kullanılmazsa IP adresleri açıkta olduğu için saldırılara da açık olacağımızı söylüyor. Bu fujrafa sistemime bu sebeple bulaşmış olabilir mi?
Alakasız bir yaklaşım olmuş, VPN aradaki bağlantıyı gizler farklı sunuculardan geçirir. Torrentte karşıdaki sunucu sizin sistemden bir dosya alacaksa zaten VPN olsa da alacak olmasa da, bu sebeple VPN sadece aradaki bağlantıyı uzatıyor. Torrent'te işe yaramaz. Bu şekilde de bulaşmaz, çok eski bir torrent client kullanmanız gerek bunun için.
Ayrıca daha yeni aklıma geldi, ben bir yere kayıt olmak için temp-mail sitesini kullanmıştım.
Ondan da sorun olmaz.

Genel olarak baktığımda bir zararlı artığı gibi duruyor, sistemde aktif bir tespit bulunmadığına ve anormallik olmadığına göre ekstra işlem yapmaya gerek yok. Sistemde olağan dışı işlem veya aktivite fark ederseniz yeni konu açıp etiketleyin SysInspector ile sistem dökümü alıp inceleyelim.
AutoFMT.exe normalde System32 içinde olur.
Öyle bir dosya mevcut değil ilgili dizinde. Zararlı olma ihtimali gayet yüksek.
VirusTotal sonucu da pek iç açıcı değil, Shell komutları çalıştırdığı bir process var.

Discord onu ne için kullanabilir diyeceğim de alakası pek yok gibi Discord ile.
Yüksek ihtimalle aynı adı taklit eden bir zararlı yazılım olabilir.

1701193565755.png
 
@300319, ben Discord üzerinden çok fazla yabancılarla da konuşmam. Hatta ortak sunucudan gelen direkt mesajları engellemiştim. İlgili dosyaya sağ tıklayıp özellikler dediğimde oluşturulma tarihi "20 Kasım" olarak gözüküyor. Ben değil 8 gün, 2-3 aydır yabancı biriyle konuşmadım. Hatta konuştuğum kişiler de bana değişik dosyalar atmadı ve indirmedim hiçbir şey. Bu nereden gelmiş olabilir, nasıl olabilir bu hiç aklım almıyor. Discord ile alakası ne onu da anlamadım.

Ekran Alıntısı.PNG


.dat uzantılı farklı bir dosyası daha var. Ben aktif olarak uzun zamandır Kaspersky Plus kullanıyorum. Gerçek Zamanlı Dosya Antivirüsünü falan da Güvenlik Düzeyini "Aşırı" moda almıştım. Şimdiye kadar Kaspersky sıkıntılı bir şeyler tespit etmez miydi? Az önce tam tarama yaptım ona da temiz dedi. Şimdi de Malwarebytes ile tam tarama yapacağım. Bu dosyanın Discord ile ne alakası var anlamış değilim. Discord platformu üzerinden bir şey gelmiş olamaz yani, oradan gelen bir resimi bile indirmedim.

Hybrid-Analysis sonuçlarında falan da genelde "Güvenilir AV motorları tarafından zararlı olarak işaretlendi" dışında çok da şüpheli şeyler de görmedim.

@300319,

Bu arada bir şey daha ekleyeyim, ben bilgisayarı düzenli olarak tarayan bir insanım. ESET ile tarama yapmadan önce F-Secure, Hitman.pro+Kaspersky ile tarama yapmıştım. Üçü de bellekte bir sorun bulmamıştı, hatta ESET ile tarama yaptığımda ESET de işletim belleğinde tehdit bulmamıştı. Sonuç olarak 4 AV motoru da bellekte sorun bulmamıştı. Sizce bu dosya zararlı yazılım olsa bile bilgisayarda etkin olarak çalışıyor olabilir miydi? Ayrıca ESET karantinaya aldıktan sonra dosyayı geçici bir incelemek için geri al demiştim. Kaspersky Threat Intelligence Portal sitesine dinamik analiz için atmıştım dosyası. Birkaç dakika "Analyzing" dedikten sonra "No Data Found" hatası verdi :D Ayrıca dosyanın simgesi de yoktu, bu acaba bozuk bir dosya mı?
 
Son düzenleme:
Discord sonradan değişiklik yapmış olabilir. Dat dosyası içinde de ilgili exe dosyası için bilgi tutuyor olabilir. Risk edecek bir şey yapmadıysanız bilgisayarda endişe etmeniz gerekmez.
 
İmitasyon, imzası geçersiz, Microsoft imzası orijinal değil. Crashpad kısmında genellikle çökme raporları olur, Discord'un bu aracın orijinalini kullanarak bir crash raporu oluşturup imzasız halini drop etmesi de olası görünmüyor. Discord sistem başlangıcında otomatik açılıyorsa farklı kanallar aracılığıyla dosya indirilmiş olabilir fakat Crashpad içine gitmemesi gerekirdi.

Ciddi bir zararlı değil fakat neden Crashpad konumunda anlayamadım. Hybrid-Analysis ve FileScan.io sonuçları varsa daha net tanımlayabilirim.
 
Evet, patchlenmiş fugrafa. Yalnız kendi başına bulaştığını düşünmüyorum.
Hangi tarayıcıyı kullanıyorsunuz? Ek bir mail istemcisi bulunuyor mu sistemde?

Bir dropper tarafından bırakıldığını düşünüyorum, any.run üzerinden işlem ağacını izlemek mümkün.


ESET SysRescue veya Kaspersky Rescue Disk ile tarama yaptınız mı? Bu zararlının tek başına sistemde olduğunu hiç sanmıyorum.
 

Technopat Haberler

Yeni konular

Geri
Yukarı