---
title: "E4del ve PINHOLE: FTP karşılama mesajı komuta kontrol kanalına dönüşünce"
date: 2026-08-25
url: https://tamerror.com/blog/e4del-pinhole-rat-ftp-banner-dead-drop
tags: [tehdit-istihbarati, zararli-yazilim]
---

# E4del ve PINHOLE: FTP karşılama mesajı komuta kontrol kanalına dönüşünce

> SOCRadar, FTP sunucularının banner metnini "dead drop" olarak kullanan iki yeni uzaktan erişim truva atı tespit etti. E4del, Discord kılığındaki bir Electron uygulaması; PINHOLE ise Pinterest, SurveyMonkey ve Cloudflare Workers üzerinden konuşan daha gelişmiş bir implant.

Bir FTP sunucusuna bağlandığınızda gelen ilk satırı bilirsiniz: "220 Welcome to ...". SOCRadar'ın raporladığı kampanyada bu satır, zararlı yazılımın **bir sonraki komutu okuduğu yer** haline geliyor. İlk keşfi MalwareHunterTeam yapmış; SOCRadar ise iki ayrı RAT ailesini belgelemiş: **E4del** ve **PINHOLE**.

## E4del: Discord kılığında Node.js RAT

Zincir İspanyolca hediye çeki temalı bir LNK dosyasıyla başlıyor. Kısayol, bir FTP sunucusunun banner'ından PowerShell komutu alıyor; ikinci bir banner ZIP arşivini indirip açıyor. Sonuçta karşımıza çıkan şey, **dijital imzalı bir Electron uygulaması** içine gömülmüş Node.js tabanlı RAT. Yetenekleri: sistem parmak izi, şifreli C2, etkileşimli ters kabuk, ekran görüntüsü, canlı masaüstü akışı, dosya indirme ve ek yük çalıştırma.

Beacon davranışı ilginç: ilk 20 saniyede 200 ms ile 2 saniye arasında çok sık, sonra kademeli olarak seyrekleşen "üç modlu jitter" sistemi kullanıyor.

## PINHOLE: daha sessiz, daha katmanlı

PINHOLE daha olgun bir iş. Komutlarını **Pinterest ve SurveyMonkey** gibi yüksek itibarlı platformlardan okuyor, trafiği **Cloudflare Workers** üzerinden geçiriyor. Dropper, uydurma "Weston Computing Systems Ltd." adına bir güncelleme aracı gibi görünüyor. Altı katman paketten çıkan 119 KB'lık x86-64 yük, **Halo's Gate** ile güvenlik ürünlerini atlatıp **Early Bird APC Injection** ile askıya alınmış meşru bir sürecin içinde çalışıyor. 14 komutu var: dosya/dizin listeleme, sızdırma, özyinelemeli arama ve silme, süreç sonlandırma, ekran görüntüsü, PowerShell çalıştırma ve henüz tamamlanmamış bir tarayıcı hırsızlığı modülü.

Saldırganların bir "FTP Stats Panel"i bile var; panelde yalnızca 11 çalıştırma görünmesi kampanyanın henüz erken aşamada olduğunu düşündürüyor.

## Savunma tarafında ne anlama geliyor?

FTP banner'ı komut kanalı olarak kullanmak yaratıcı ama **gizli değil**. Bir iş istasyonundan tanınmayan bir sunucuya 21/TCP bağlantı açılması, kurumsal ağda zaten alarm üretmesi gereken bir olay. Bu vaka bana şunu hatırlattı:

- **Giden FTP trafiğini varsayılan olarak engelleyin.** Modern kurumsal ortamda son kullanıcının doğrudan FTP'ye ihtiyacı yok; istisnalar firewall'da açıkça tanımlansın.
- **LNK dosyalarına e-posta ve indirmelerde izin vermeyin.** Hem E4del hem PINHOLE zinciri bir kısayol dosyasıyla başlıyor.
- **PowerShell loglama (Script Block Logging) açık olsun.** FTP banner'ından gelen komutlar hafızada çalışsa da script block logları bunları yakalar.
- Cloudflare Workers, Pinterest gibi meşru servislere giden trafiği "güvenli" sayan filtreleme kuralları artık yeterli değil; **süreç bazlı ağ görünürlüğü** (hangi exe hangi adrese konuşuyor) daha kritik.

---

*Kaynak: [The Hacker News — E4del and PINHOLE RATs Turn FTP Banners Into Dead Drops for Malware Commands](https://thehackernews.com/2026/08/e4del-and-pinhole-rats-turn-ftp-banners.html). Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.*

