Ransomware (Fidye Yazılımı) Analizi: Statik ve Dinamik İnceleme
Zararlı Yazılım Analizine Giriş: Tersine Mühendislik (Reverse Engineering)
Ağa sızan bir zararlı yazılımın (Malware) ağda nasıl yatay hareket ettiğini, hangi C&C (Komuta Kontrol) sunucularıyla haberleştiğini ve hangi şifreleme algoritmalarını kullandığını anlamak için zararlı yazılım analizi yapılır.
Statik Analiz (Çalıştırmadan İnceleme)
Zararlı yazılımı (genellikle bir .exe veya .dll dosyası) izole bir ortamda asla çalıştırmadan kaynak koduna veya derlenmiş yapısına bakma işlemidir.
String Analizi: Dosyanın içindeki metinlere bakarak IP adresleri, URL'ler veya kayıt defteri (Registry) anahtarları aranır.
Ghidra ve IDA Pro: Assembler (Makine dili) kodlarını insan tarafından okunabilir C benzeri bir koda (Decompile) çeviren tersine mühendislik araçlarıdır. Zararlının içindeki API çağrıları (Örn: Kriptografi kütüphaneleri) buradan tespit edilir.
Dinamik Analiz (Sandbox İçinde Çalıştırma)
Zararlı yazılımın izole edilmiş ve dış dünyayla bağlantısı sahte ağlarla (FakeNet) simüle edilmiş bir sanal makinede (Sandbox) kasıtlı olarak çalıştırılmasıdır. Any.Run veya Cuckoo Sandbox en popüler ortamlardır.
Program çalışırken arka planda Wireshark ile giden paketler dinlenir.
Process Monitor (ProcMon) ile zararlının diske hangi dosyaları yazdığı, hangi dosyaları sildiği veya şifrelediği anlık olarak izlenir.
Analiz ortamlarınızı (Sanal Makinelerinizi) malware'in sanal makinede olduğunu anlayıp (Anti-VM teknikleri) uyku moduna geçmemesi için nasıl sıkılaştırıyorsunuz?
Dinamik analiz yaparken (Sandbox) Wireshark ile zararlının komuta kontrol (C&C) sunucusunu tespit etmek en değerli bulguları sağlıyor.
Cevap yazmak için giriş yapmalısınız.
Giriş Yap