Autor del tema
#0
Siber güvenlik alanında, zararlı yazılımlar ve tehditleri tespit etmek için kullanılan birçok araç bulunmaktadır. Bu araçlardan biri de Microsoft'un Sysinternals Suite'inde yer alan "Strings" programıdır. Strings, bir dosya veya bellek içeriğindeki metin dizilerini analiz etmek için kullanılır ve bu özelliği sayesinde gösterdiği çıktılar, kötü niyetli yazılımların izlerini bulmakta oldukça faydalıdır.
Strings aracı, bir dosya içinde ASCII ve Unicode karakter dizilerini arar. Bu, özellikle IOC (Indicators of Compromise) avı yaparken önemlidir. IOC'lar, sistemlerin veya ağların kötü niyetli etkinliklere maruz kaldığını gösteren izlerdir. Örneğin, bir zararlı yazılımın URL'leri, IP adresleri veya dosya isimleri gibi bilgiler, Strings ile kolaylıkla tespit edilebilir.
Strings ile IOC avı yaparken şu adımları izleyebilirsiniz:
Strings aracı, basit ama etkili bir yöntem sunar. Kötü niyetli yazılımların araştırılması sırasında, metin tabanlı verilerin analizi, tehditlerin erken tespit edilmesine yardımcı olabilir. Ancak, yalnızca bu araca güvenmek yerine, diğer güvenlik çözümleri ile birlikte kullanmak, daha etkili sonuçlar elde etmenizi sağlar.
Bu yöntemle ilgili deneyimlerinizi veya önerilerinizi paylaşmanın yanı sıra, farklı analiz teknikleri hakkında da tartışabiliriz.
Strings aracı, bir dosya içinde ASCII ve Unicode karakter dizilerini arar. Bu, özellikle IOC (Indicators of Compromise) avı yaparken önemlidir. IOC'lar, sistemlerin veya ağların kötü niyetli etkinliklere maruz kaldığını gösteren izlerdir. Örneğin, bir zararlı yazılımın URL'leri, IP adresleri veya dosya isimleri gibi bilgiler, Strings ile kolaylıkla tespit edilebilir.
Strings ile IOC avı yaparken şu adımları izleyebilirsiniz:
- Araç Kurulumu: Öncelikle Sysinternals Suite'i indirip kurmalısınız. Strings aracı, bu paketin içinde yer almaktadır.
- Hedef Belirleme: Analiz etmek istediğiniz dosya veya bellek alanını belirleyin. Bu, bir şüpheli dosya ya da bir bellek dökümü olabilir.
- Komut Kullanımı: Aşağıdaki gibi bir komut ile Strings aracını çalıştırabilirsiniz:
CODE12
strings -n 5 dosya_adı.exe > cikti.txt
Bu komut, “dosya_adı.exe” içindeki en az 5 karakter uzunluğundaki dizeleri çıkartacak ve sonuçları "cikti.txt" dosyasına kaydedecektir.
- Sonuç Analizi: Çıktıyı inceleyerek IOC'ları arayın. Özellikle tanıdık olmayan URL'ler, IP adresleri ve dosya isimleri dikkat çekici olabilir.
Strings aracı, basit ama etkili bir yöntem sunar. Kötü niyetli yazılımların araştırılması sırasında, metin tabanlı verilerin analizi, tehditlerin erken tespit edilmesine yardımcı olabilir. Ancak, yalnızca bu araca güvenmek yerine, diğer güvenlik çözümleri ile birlikte kullanmak, daha etkili sonuçlar elde etmenizi sağlar.
Bu yöntemle ilgili deneyimlerinizi veya önerilerinizi paylaşmanın yanı sıra, farklı analiz teknikleri hakkında da tartışabiliriz.