Malware Analiz Sonucu ve Davranış Özeti

Bu örnek malware, karmaşık ve çok katmanlı bir yapıya sahip. Node.js tabanlı runtime ortamında çalışan worker thread’lar (NodeWorker, NodeTracing gibi) ile çoklu iş parçacığı kullanıyor ve kendi içindeki debugging, tracing mekanizmalarıyla anti-debug ve anti-analysis önlemleri alıyor.

Windows API Seviyesi Davranışlar

Tor İşlemi Davranışı

Özellikle dikkat çekici nokta, arka planda 32-bit mimaride çalışan meşru görünen bir TOR işlemi (örneğin bir TOR node veya köprü olarak) barındırması. Bu işlem, dışardan bakıldığında sıradan ve zararsız bir süreç gibi görünse de, aslında malware’in kendi ağı içinde Tor ağı oluşturduğu ve bu ağ üzerinden gizli trafik yönlendirmesi yaptığı anlamına geliyor.

Yani malware, kendi ağında Tor’u köprü olarak kullanarak:

Genel Özellikler

Bu durum, malware’in sadece saldırı ve sızma amacı taşımadığını; aynı zamanda gelişmiş gizlilik, ağ yönlendirme ve iletişim anonimliği sağlama amacı da olduğunu gösteriyor.

Bu zararlı yazılımın önerilen sınıflandırma ismi:

Trojan.TorBridge.Injector
Tehdit Puanı: 10 / 10 🚨