Detaylı Virüs Analizi Nasıl Yapılır? (By Exty1232)

  • Konuyu Başlatan Konuyu Başlatan eron4u
  • Başlangıç tarihi Başlangıç tarihi

eron4u

Banned
Katılım
22 Ara 2023
Mesajlar
3,413
Beğeniler
1,034
Yaş
15
İletişim
Bu konu tamamen @Exty1232 'e aittir. Yazdığı metnin okunaklı olmadığını düşünerek daha güzel bir konu hazırladım.
Eğer içeriği beğenirseniz lütfen bu konuyu değil, aşağıdaki konuyu beğenin.


GELİŞMİŞ ZARARLI YAZILIM (MALWARE) ANALİZ REHBERİ
VirusTotal Yeşil Yandı Diye Güvende Değilsiniz!

Günümüzde "FUD" kavramı altında, antivirüsleri atlatmak için kullanılan gizleme teknikleri (Crypter, Packer vb.) oldukça gelişti. VT (VirusTotal) üzerinde 0/70 görmek, o dosyanın %100 temiz olduğu anlamına gelmez.

Şüpheli bir dosyayı (örneğin indirdiğiniz bir hile veya Crâck dosyasını) çalıştırmadan önce analiz etmek için aşağıdaki adımları izleyebilirsiniz:



1. SANDBOX ANALİZİ
Dosyayı kendi bilgisayarınıza indirmeden, bulut tabanlı sistemlerde çalıştırıp rapor almanız en güvenli ilk adımdır.
  • Any.Run (Tavsiye Edilen)
    Nedir? Gerçek zamanlı, interaktif bir analiz ortamıdır. Dosyayı sanki kendi PC'nizdeymiş gibi tıklayıp etkileşime girebilirsiniz.
    Neye Bakmalısın? Sağ taraftaki "Malicious Activity" barına ve "Network" sekmesindeki bağlantılara.
  • Hybrid-Analysis
    Nedir? Falcon Sandbox teknolojisini kullanır. Çok detaylı IOC (Indicator of Compromise) raporu verir.
    Özelliği: Dosyanın hangi anti-vm tekniklerini kullandığını raporlar.
  • Joe Sandbox
    Nedir? Derinlemesine davranış analizi yapar. Özellikle makro virüsleri ve script bazlı tehditler için güçlüdür.

    💡 İpucu:
    Sandbox raporlarında dosyanın dışarıya bağlantı kurup kurmadığına, `Discord Webhook` isteklerine veya `Telegram API` çağrılarına mutlaka kontrol edin.



2. STATİK ANALİZ (Çalıştırmadan İnceleme)
Dosyayı çalıştırmadan, kod yapısını ve içeriğini incelediğimiz aşamadır.

Kullanılacak Araçlar:
  1. PEStudio
    Bu araç bir dosyanın "Röntgenini" çeker.
    Dikkat Edilecekler:
    - Imports (API): VirtualAlloc, WriteProcessMemory, CreateRemoteThread (Bu üçlü genellikle code injection/hile için kullanılır ama virüslerde de yaygındır).
    - Strings: Dosya içindeki okunabilir metinler. URL'ler, IP adresleri veya "Stealer" ibareleri var mı?​
  2. Detect It Easy (DiE)
    Dosyanın hangi dille yazıldığını ve paketlenip paketlenmediğini (Packed) gösterir.
    - Eğer "UPX" veya "Themida" gibi korumalar görüyorsanız, dosyanın gerçek kodu gizlenmiştir.​
  3. Entropy Analizi
    - Eğer Entropy değeri 7.0'ın üzerindeyse, dosya yüksek ihtimalle şifrelenmiş veya paketlenmiştir. Temiz bir Windows programının entropisi genelde 6.0 civarındadır.​



3. DİNAMİK ANALİZ (Davranış İnceleme)
Bu aşamada dosyayı Sanal Makine (VMware / VirtualBox) içerisinde çalıştırıp ne yaptığını anlık izleriz.

AraçNe İşe Yarar?Nelere Bakılır?
Process Monitor (ProcMon)Tüm dosya ve kayıt defteri işlemlerini L0GLAR.Dosya kendini `Startup` klasörüne kopyalıyor mu? `Regedit` üzerinden açılış anahtarı ekliyor mu?
Wireshark / FiddlerAğ trafiğini izler.Hangi IPye veri gönderiyor? Şifreleriniz HTTP üzerinden düz metin olarak mı gidiyor?
Process HackerGelişmiş görev yöneticisidir.Bellekteki şüpheli "String"leri okuyabilir, process injection yapılıp yapılmadığını görebilirsiniz.



4. UNPACKING & REVERSE ENGINEERING
Eğer dosya "Packed" (Paketlenmiş) ise, gerçek kodu görmek için onu açmanız gerekir. Bu ileri seviye bir işlemdir.

  • x64dbg / x32dbg: Manuel unpacking yapmak için kullanılır. Breakpoint koyarak programın belleğe açıldığı anı yakalayabilirsiniz.
  • FLOSS (FireEye Labs): Obfuscated stringleri otomatik olarak çözer ve size sunar. Komut satırından çalışır.
  • dnSpy (C# / .NET): Eğer dosya .NET ile yazılmışsa, kaynak koduna kadar görebilirsiniz.




ÖNEMLİ GÜVENLİK UYARISI
Burada anlatılan yöntemlerin tamamını mutlaka SNAPSHOT alınmış, izole bir SANAL MAKİNE ortamında deneyiniz.
Ana bilgisayarınızda kesinlikle şüpheli dosya çalıştırmayınız. Zararlı yazılımlar ağ üzerinden de yayılabilir, VM ağ ayarlarınızı "NAT" veya "Host-Only" olarak yapılandırın.



Bu konuyu paylaşırken @Exty1232 'den izin aldım, kendisine tekrardan teşekkür ederim.
 
Bu kullanıcıyla herhangi bir iş veya ticaret yapmak istiyorsanız, forumdan uzaklaştırıldığını sakın unutmayın.
Bu konu tamamen @Exty1232 'e aittir. Yazdığı metnin okunaklı olmadığını düşünerek daha güzel bir konu hazırladım.
Eğer içeriği beğenirseniz lütfen bu konuyu değil, aşağıdaki konuyu beğenin.


GELİŞMİŞ ZARARLI YAZILIM (MALWARE) ANALİZ REHBERİ
VirusTotal Yeşil Yandı Diye Güvende Değilsiniz!

Günümüzde "FUD" kavramı altında, antivirüsleri atlatmak için kullanılan gizleme teknikleri (Crypter, Packer vb.) oldukça gelişti. VT (VirusTotal) üzerinde 0/70 görmek, o dosyanın %100 temiz olduğu anlamına gelmez.

Şüpheli bir dosyayı (örneğin indirdiğiniz bir hile veya Crâck dosyasını) çalıştırmadan önce analiz etmek için aşağıdaki adımları izleyebilirsiniz:



1. SANDBOX ANALİZİ
Dosyayı kendi bilgisayarınıza indirmeden, bulut tabanlı sistemlerde çalıştırıp rapor almanız en güvenli ilk adımdır.
  • Any.Run (Tavsiye Edilen)
    Nedir? Gerçek zamanlı, interaktif bir analiz ortamıdır. Dosyayı sanki kendi PC'nizdeymiş gibi tıklayıp etkileşime girebilirsiniz.
    Neye Bakmalısın? Sağ taraftaki "Malicious Activity" barına ve "Network" sekmesindeki bağlantılara.
  • Hybrid-Analysis
    Nedir? Falcon Sandbox teknolojisini kullanır. Çok detaylı IOC (Indicator of Compromise) raporu verir.
    Özelliği: Dosyanın hangi anti-vm tekniklerini kullandığını raporlar.
  • Joe Sandbox
    Nedir? Derinlemesine davranış analizi yapar. Özellikle makro virüsleri ve script bazlı tehditler için güçlüdür.

    💡 İpucu:
    Sandbox raporlarında dosyanın dışarıya bağlantı kurup kurmadığına, `Discord Webhook` isteklerine veya `Telegram API` çağrılarına mutlaka kontrol edin.



2. STATİK ANALİZ (Çalıştırmadan İnceleme)
Dosyayı çalıştırmadan, kod yapısını ve içeriğini incelediğimiz aşamadır.

Kullanılacak Araçlar:
  1. PEStudio
    Bu araç bir dosyanın "Röntgenini" çeker.
    Dikkat Edilecekler:
    - Imports (API): VirtualAlloc, WriteProcessMemory, CreateRemoteThread (Bu üçlü genellikle code injection/hile için kullanılır ama virüslerde de yaygındır).
    - Strings: Dosya içindeki okunabilir metinler. URL'ler, IP adresleri veya "Stealer" ibareleri var mı?​
  2. Detect It Easy (DiE)
    Dosyanın hangi dille yazıldığını ve paketlenip paketlenmediğini (Packed) gösterir.
    - Eğer "UPX" veya "Themida" gibi korumalar görüyorsanız, dosyanın gerçek kodu gizlenmiştir.​
  3. Entropy Analizi
    - Eğer Entropy değeri 7.0'ın üzerindeyse, dosya yüksek ihtimalle şifrelenmiş veya paketlenmiştir. Temiz bir Windows programının entropisi genelde 6.0 civarındadır.​



3. DİNAMİK ANALİZ (Davranış İnceleme)
Bu aşamada dosyayı Sanal Makine (VMware / VirtualBox) içerisinde çalıştırıp ne yaptığını anlık izleriz.

AraçNe İşe Yarar?Nelere Bakılır?
Process Monitor (ProcMon)Tüm dosya ve kayıt defteri işlemlerini L0GLAR.Dosya kendini `Startup` klasörüne kopyalıyor mu? `Regedit` üzerinden açılış anahtarı ekliyor mu?
Wireshark / FiddlerAğ trafiğini izler.Hangi IPye veri gönderiyor? Şifreleriniz HTTP üzerinden düz metin olarak mı gidiyor?
Process HackerGelişmiş görev yöneticisidir.Bellekteki şüpheli "String"leri okuyabilir, process injection yapılıp yapılmadığını görebilirsiniz.



4. UNPACKING & REVERSE ENGINEERING
Eğer dosya "Packed" (Paketlenmiş) ise, gerçek kodu görmek için onu açmanız gerekir. Bu ileri seviye bir işlemdir.

  • x64dbg / x32dbg: Manuel unpacking yapmak için kullanılır. Breakpoint koyarak programın belleğe açıldığı anı yakalayabilirsiniz.
  • FLOSS (FireEye Labs): Obfuscated stringleri otomatik olarak çözer ve size sunar. Komut satırından çalışır.
  • dnSpy (C# / .NET): Eğer dosya .NET ile yazılmışsa, kaynak koduna kadar görebilirsiniz.




ÖNEMLİ GÜVENLİK UYARISI
Burada anlatılan yöntemlerin tamamını mutlaka SNAPSHOT alınmış, izole bir SANAL MAKİNE ortamında deneyiniz.
Ana bilgisayarınızda kesinlikle şüpheli dosya çalıştırmayınız. Zararlı yazılımlar ağ üzerinden de yayılabilir, VM ağ ayarlarınızı "NAT" veya "Host-Only" olarak yapılandırın.



Bu konuyu paylaşırken @Exty1232 'den izin aldım, kendisine tekrardan teşekkür ederim.
Ellerine sağlık. Rica ederim.
 
Bu adamın konusu niye bu kadar ilgi görmemiş eline sağlık dostum
 
Bu konu tamamen @Exty1232 'e aittir. Yazdığı metnin okunaklı olmadığını düşünerek daha güzel bir konu hazırladım.
Eğer içeriği beğenirseniz lütfen bu konuyu değil, aşağıdaki konuyu beğenin.


GELİŞMİŞ ZARARLI YAZILIM (MALWARE) ANALİZ REHBERİ
VirusTotal Yeşil Yandı Diye Güvende Değilsiniz!

Günümüzde "FUD" kavramı altında, antivirüsleri atlatmak için kullanılan gizleme teknikleri (Crypter, Packer vb.) oldukça gelişti. VT (VirusTotal) üzerinde 0/70 görmek, o dosyanın %100 temiz olduğu anlamına gelmez.

Şüpheli bir dosyayı (örneğin indirdiğiniz bir hile veya Crâck dosyasını) çalıştırmadan önce analiz etmek için aşağıdaki adımları izleyebilirsiniz:



1. SANDBOX ANALİZİ
Dosyayı kendi bilgisayarınıza indirmeden, bulut tabanlı sistemlerde çalıştırıp rapor almanız en güvenli ilk adımdır.
  • Any.Run (Tavsiye Edilen)
    Nedir? Gerçek zamanlı, interaktif bir analiz ortamıdır. Dosyayı sanki kendi PC'nizdeymiş gibi tıklayıp etkileşime girebilirsiniz.
    Neye Bakmalısın? Sağ taraftaki "Malicious Activity" barına ve "Network" sekmesindeki bağlantılara.
  • Hybrid-Analysis
    Nedir? Falcon Sandbox teknolojisini kullanır. Çok detaylı IOC (Indicator of Compromise) raporu verir.
    Özelliği: Dosyanın hangi anti-vm tekniklerini kullandığını raporlar.
  • Joe Sandbox
    Nedir? Derinlemesine davranış analizi yapar. Özellikle makro virüsleri ve script bazlı tehditler için güçlüdür.

    💡 İpucu:
    Sandbox raporlarında dosyanın dışarıya bağlantı kurup kurmadığına, `Discord Webhook` isteklerine veya `Telegram API` çağrılarına mutlaka kontrol edin.



2. STATİK ANALİZ (Çalıştırmadan İnceleme)
Dosyayı çalıştırmadan, kod yapısını ve içeriğini incelediğimiz aşamadır.

Kullanılacak Araçlar:
  1. PEStudio
    Bu araç bir dosyanın "Röntgenini" çeker.
    Dikkat Edilecekler:
    - Imports (API): VirtualAlloc, WriteProcessMemory, CreateRemoteThread (Bu üçlü genellikle code injection/hile için kullanılır ama virüslerde de yaygındır).
    - Strings: Dosya içindeki okunabilir metinler. URL'ler, IP adresleri veya "Stealer" ibareleri var mı?​
  2. Detect It Easy (DiE)
    Dosyanın hangi dille yazıldığını ve paketlenip paketlenmediğini (Packed) gösterir.
    - Eğer "UPX" veya "Themida" gibi korumalar görüyorsanız, dosyanın gerçek kodu gizlenmiştir.​
  3. Entropy Analizi
    - Eğer Entropy değeri 7.0'ın üzerindeyse, dosya yüksek ihtimalle şifrelenmiş veya paketlenmiştir. Temiz bir Windows programının entropisi genelde 6.0 civarındadır.​



3. DİNAMİK ANALİZ (Davranış İnceleme)
Bu aşamada dosyayı Sanal Makine (VMware / VirtualBox) içerisinde çalıştırıp ne yaptığını anlık izleriz.

AraçNe İşe Yarar?Nelere Bakılır?
Process Monitor (ProcMon)Tüm dosya ve kayıt defteri işlemlerini L0GLAR.Dosya kendini `Startup` klasörüne kopyalıyor mu? `Regedit` üzerinden açılış anahtarı ekliyor mu?
Wireshark / FiddlerAğ trafiğini izler.Hangi IPye veri gönderiyor? Şifreleriniz HTTP üzerinden düz metin olarak mı gidiyor?
Process HackerGelişmiş görev yöneticisidir.Bellekteki şüpheli "String"leri okuyabilir, process injection yapılıp yapılmadığını görebilirsiniz.



4. UNPACKING & REVERSE ENGINEERING
Eğer dosya "Packed" (Paketlenmiş) ise, gerçek kodu görmek için onu açmanız gerekir. Bu ileri seviye bir işlemdir.

  • x64dbg / x32dbg: Manuel unpacking yapmak için kullanılır. Breakpoint koyarak programın belleğe açıldığı anı yakalayabilirsiniz.
  • FLOSS (FireEye Labs): Obfuscated stringleri otomatik olarak çözer ve size sunar. Komut satırından çalışır.
  • dnSpy (C# / .NET): Eğer dosya .NET ile yazılmışsa, kaynak koduna kadar görebilirsiniz.




ÖNEMLİ GÜVENLİK UYARISI
Burada anlatılan yöntemlerin tamamını mutlaka SNAPSHOT alınmış, izole bir SANAL MAKİNE ortamında deneyiniz.
Ana bilgisayarınızda kesinlikle şüpheli dosya çalıştırmayınız. Zararlı yazılımlar ağ üzerinden de yayılabilir, VM ağ ayarlarınızı "NAT" veya "Host-Only" olarak yapılandırın.



Bu konuyu paylaşırken @Exty1232 'den izin aldım, kendisine tekrardan teşekkür ederim.
e.s de hocam sanal makinadan geçiyor sağlam olanlar şuanda
 
e.s de hocam sanal makinadan geçiyor sağlam olanlar şuanda
Sanal makine ile bilgisayarın tek ortak yanı disk paylaşılması ve internet bağlantısı hatta disk paylaşımından şüphelenmek bile aşırı derecede saçma olur
 
ai ile yazılmış bir konu açılınca hiç bi anlamı kalmıyor .-.
 
Bu konu tamamen @Exty1232 'e aittir. Yazdığı metnin okunaklı olmadığını düşünerek daha güzel bir konu hazırladım.
Eğer içeriği beğenirseniz lütfen bu konuyu değil, aşağıdaki konuyu beğenin.


GELİŞMİŞ ZARARLI YAZILIM (MALWARE) ANALİZ REHBERİ
VirusTotal Yeşil Yandı Diye Güvende Değilsiniz!

Günümüzde "FUD" kavramı altında, antivirüsleri atlatmak için kullanılan gizleme teknikleri (Crypter, Packer vb.) oldukça gelişti. VT (VirusTotal) üzerinde 0/70 görmek, o dosyanın %100 temiz olduğu anlamına gelmez.

Şüpheli bir dosyayı (örneğin indirdiğiniz bir hile veya Crâck dosyasını) çalıştırmadan önce analiz etmek için aşağıdaki adımları izleyebilirsiniz:



1. SANDBOX ANALİZİ
Dosyayı kendi bilgisayarınıza indirmeden, bulut tabanlı sistemlerde çalıştırıp rapor almanız en güvenli ilk adımdır.
  • Any.Run (Tavsiye Edilen)
    Nedir? Gerçek zamanlı, interaktif bir analiz ortamıdır. Dosyayı sanki kendi PC'nizdeymiş gibi tıklayıp etkileşime girebilirsiniz.
    Neye Bakmalısın? Sağ taraftaki "Malicious Activity" barına ve "Network" sekmesindeki bağlantılara.
  • Hybrid-Analysis
    Nedir? Falcon Sandbox teknolojisini kullanır. Çok detaylı IOC (Indicator of Compromise) raporu verir.
    Özelliği: Dosyanın hangi anti-vm tekniklerini kullandığını raporlar.
  • Joe Sandbox
    Nedir? Derinlemesine davranış analizi yapar. Özellikle makro virüsleri ve script bazlı tehditler için güçlüdür.

    💡 İpucu:
    Sandbox raporlarında dosyanın dışarıya bağlantı kurup kurmadığına, `Discord Webhook` isteklerine veya `Telegram API` çağrılarına mutlaka kontrol edin.



2. STATİK ANALİZ (Çalıştırmadan İnceleme)
Dosyayı çalıştırmadan, kod yapısını ve içeriğini incelediğimiz aşamadır.

Kullanılacak Araçlar:
  1. PEStudio
    Bu araç bir dosyanın "Röntgenini" çeker.
    Dikkat Edilecekler:
    - Imports (API): VirtualAlloc, WriteProcessMemory, CreateRemoteThread (Bu üçlü genellikle code injection/hile için kullanılır ama virüslerde de yaygındır).
    - Strings: Dosya içindeki okunabilir metinler. URL'ler, IP adresleri veya "Stealer" ibareleri var mı?​
  2. Detect It Easy (DiE)
    Dosyanın hangi dille yazıldığını ve paketlenip paketlenmediğini (Packed) gösterir.
    - Eğer "UPX" veya "Themida" gibi korumalar görüyorsanız, dosyanın gerçek kodu gizlenmiştir.​
  3. Entropy Analizi
    - Eğer Entropy değeri 7.0'ın üzerindeyse, dosya yüksek ihtimalle şifrelenmiş veya paketlenmiştir. Temiz bir Windows programının entropisi genelde 6.0 civarındadır.​



3. DİNAMİK ANALİZ (Davranış İnceleme)
Bu aşamada dosyayı Sanal Makine (VMware / VirtualBox) içerisinde çalıştırıp ne yaptığını anlık izleriz.

AraçNe İşe Yarar?Nelere Bakılır?
Process Monitor (ProcMon)Tüm dosya ve kayıt defteri işlemlerini L0GLAR.Dosya kendini `Startup` klasörüne kopyalıyor mu? `Regedit` üzerinden açılış anahtarı ekliyor mu?
Wireshark / FiddlerAğ trafiğini izler.Hangi IPye veri gönderiyor? Şifreleriniz HTTP üzerinden düz metin olarak mı gidiyor?
Process HackerGelişmiş görev yöneticisidir.Bellekteki şüpheli "String"leri okuyabilir, process injection yapılıp yapılmadığını görebilirsiniz.



4. UNPACKING & REVERSE ENGINEERING
Eğer dosya "Packed" (Paketlenmiş) ise, gerçek kodu görmek için onu açmanız gerekir. Bu ileri seviye bir işlemdir.

  • x64dbg / x32dbg: Manuel unpacking yapmak için kullanılır. Breakpoint koyarak programın belleğe açıldığı anı yakalayabilirsiniz.
  • FLOSS (FireEye Labs): Obfuscated stringleri otomatik olarak çözer ve size sunar. Komut satırından çalışır.
  • dnSpy (C# / .NET): Eğer dosya .NET ile yazılmışsa, kaynak koduna kadar görebilirsiniz.




ÖNEMLİ GÜVENLİK UYARISI
Burada anlatılan yöntemlerin tamamını mutlaka SNAPSHOT alınmış, izole bir SANAL MAKİNE ortamında deneyiniz.
Ana bilgisayarınızda kesinlikle şüpheli dosya çalıştırmayınız. Zararlı yazılımlar ağ üzerinden de yayılabilir, VM ağ ayarlarınızı "NAT" veya "Host-Only" olarak yapılandırın.



Bu konuyu paylaşırken @Exty1232 'den izin aldım, kendisine tekrardan teşekkür ederim.
Direkmformat at herşeyden kurtul bence
 

Şuanda konuyu görüntüleyen kullanıcılar

Geri
Üst Alt