Bu konu tamamen @Exty1232 'e aittir. Yazdığı metnin okunaklı olmadığını düşünerek daha güzel bir konu hazırladım.
Eğer içeriği beğenirseniz lütfen bu konuyu değil, aşağıdaki konuyu beğenin.
Eğer içeriği beğenirseniz lütfen bu konuyu değil, aşağıdaki konuyu beğenin.
Bugün teknik bir konuyu ele almak istiyorum. Bazı zararlı yazılımlar, antivirüs programlarını atlatmak için gelişmiş gizleme teknikleri kullanmaktadır. VirusTotal gibi platformlarda temiz sonuç alınması, dosyanın güvenli olduğu anlamına gelmemektedir. Bu tür şüpheli dosyaları analiz etmek için aşağıdaki yöntemleri kullanabilirsiniz:
Sandbox Analizi
Online sandbox platformları, dosyaları izole bir ortamda çalıştırarak davranışlarını analiz eder. Önerilen platformlar:
any.run - Gerçek zamanlı interaktif analiz imkanı sunar
hybrid-analysis.com - Detaylı rapor ve IOC çıktıları sağlar
joe...
Sandbox Analizi
Online sandbox platformları, dosyaları izole bir ortamda çalıştırarak davranışlarını analiz eder. Önerilen platformlar:
any.run - Gerçek zamanlı interaktif analiz imkanı sunar
hybrid-analysis.com - Detaylı rapor ve IOC çıktıları sağlar
joe...
- Exty1232
- Cevaplar: 8
- Forum: Reverse Engineering
GELİŞMİŞ ZARARLI YAZILIM (MALWARE) ANALİZ REHBERİ
VirusTotal Yeşil Yandı Diye Güvende Değilsiniz!
Günümüzde "FUD" kavramı altında, antivirüsleri atlatmak için kullanılan gizleme teknikleri (Crypter, Packer vb.) oldukça gelişti. VT (VirusTotal) üzerinde 0/70 görmek, o dosyanın %100 temiz olduğu anlamına gelmez.
Şüpheli bir dosyayı (örneğin indirdiğiniz bir hile veya Crâck dosyasını) çalıştırmadan önce analiz etmek için aşağıdaki adımları izleyebilirsiniz:
1. SANDBOX ANALİZİ
Dosyayı kendi bilgisayarınıza indirmeden, bulut tabanlı sistemlerde çalıştırıp rapor almanız en güvenli ilk adımdır.
- Any.Run (Tavsiye Edilen)
Nedir? Gerçek zamanlı, interaktif bir analiz ortamıdır. Dosyayı sanki kendi PC'nizdeymiş gibi tıklayıp etkileşime girebilirsiniz.
Neye Bakmalısın? Sağ taraftaki "Malicious Activity" barına ve "Network" sekmesindeki bağlantılara. - Hybrid-Analysis
Nedir? Falcon Sandbox teknolojisini kullanır. Çok detaylı IOC (Indicator of Compromise) raporu verir.
Özelliği: Dosyanın hangi anti-vm tekniklerini kullandığını raporlar. - Joe Sandbox
Nedir? Derinlemesine davranış analizi yapar. Özellikle makro virüsleri ve script bazlı tehditler için güçlüdür.
İpucu: Sandbox raporlarında dosyanın dışarıya bağlantı kurup kurmadığına, `Discord Webhook` isteklerine veya `Telegram API` çağrılarına mutlaka kontrol edin.
2. STATİK ANALİZ (Çalıştırmadan İnceleme)
Dosyayı çalıştırmadan, kod yapısını ve içeriğini incelediğimiz aşamadır.
Kullanılacak Araçlar:
- PEStudio
Bu araç bir dosyanın "Röntgenini" çeker.
Dikkat Edilecekler:
- Imports (API): VirtualAlloc, WriteProcessMemory, CreateRemoteThread (Bu üçlü genellikle code injection/hile için kullanılır ama virüslerde de yaygındır).
- Strings: Dosya içindeki okunabilir metinler. URL'ler, IP adresleri veya "Stealer" ibareleri var mı? - Detect It Easy (DiE)
Dosyanın hangi dille yazıldığını ve paketlenip paketlenmediğini (Packed) gösterir.
- Eğer "UPX" veya "Themida" gibi korumalar görüyorsanız, dosyanın gerçek kodu gizlenmiştir. - Entropy Analizi
- Eğer Entropy değeri 7.0'ın üzerindeyse, dosya yüksek ihtimalle şifrelenmiş veya paketlenmiştir. Temiz bir Windows programının entropisi genelde 6.0 civarındadır.
3. DİNAMİK ANALİZ (Davranış İnceleme)
Bu aşamada dosyayı Sanal Makine (VMware / VirtualBox) içerisinde çalıştırıp ne yaptığını anlık izleriz.
| Araç | Ne İşe Yarar? | Nelere Bakılır? |
|---|---|---|
| Process Monitor (ProcMon) | Tüm dosya ve kayıt defteri işlemlerini L0GLAR. | Dosya kendini `Startup` klasörüne kopyalıyor mu? `Regedit` üzerinden açılış anahtarı ekliyor mu? |
| Wireshark / Fiddler | Ağ trafiğini izler. | Hangi IPye veri gönderiyor? Şifreleriniz HTTP üzerinden düz metin olarak mı gidiyor? |
| Process Hacker | Gelişmiş görev yöneticisidir. | Bellekteki şüpheli "String"leri okuyabilir, process injection yapılıp yapılmadığını görebilirsiniz. |
4. UNPACKING & REVERSE ENGINEERING
Eğer dosya "Packed" (Paketlenmiş) ise, gerçek kodu görmek için onu açmanız gerekir. Bu ileri seviye bir işlemdir.
- x64dbg / x32dbg: Manuel unpacking yapmak için kullanılır. Breakpoint koyarak programın belleğe açıldığı anı yakalayabilirsiniz.
- FLOSS (FireEye Labs): Obfuscated stringleri otomatik olarak çözer ve size sunar. Komut satırından çalışır.
- dnSpy (C# / .NET): Eğer dosya .NET ile yazılmışsa, kaynak koduna kadar görebilirsiniz.
ÖNEMLİ GÜVENLİK UYARISI
Burada anlatılan yöntemlerin tamamını mutlaka SNAPSHOT alınmış, izole bir SANAL MAKİNE ortamında deneyiniz.
Ana bilgisayarınızda kesinlikle şüpheli dosya çalıştırmayınız. Zararlı yazılımlar ağ üzerinden de yayılabilir, VM ağ ayarlarınızı "NAT" veya "Host-Only" olarak yapılandırın.
Bu konuyu paylaşırken @Exty1232 'den izin aldım, kendisine tekrardan teşekkür ederim.
