Mövzunu Açan
#0
⚠️ YASAL ÇERÇEVE VE SORUMLULUK REDDİBu makale, zararlı yazılımların (malware) çalışma mantığını anlamak, siber tehdit istihbaratı üretmek ve savunma sistemlerini geliştirmek amacıyla eğitim materyali olarak hazırlanmıştır.
Analiz edilen zararlı yazılımlar tehlikelidir. Bu işlemleri yalnızca izole edilmiş, sanal ve ağdan yalıtılmış ortamlarda gerçekleştirmeniz gerekmektedir. Gerçek bir zararlıyı üretim ortamına (production) bulaştırmak veya analiz edilen kodları kötü amaçla modifiye edip yaymak; 5237 Sayılı TCK'nın 244. Maddesi (Sistemi Engelleme, Bozma, Verileri Yok Etme veya Değiştirme) kapsamında suçtur.
Giriş: Dijital Otopsi Masası
Tersine mühendislik (Reverse Engineering), bitmiş bir ürünü (bu durumda bir virüsü) parçalarına ayırıp nasıl çalıştığını anlama sanatıdır. Bir Mavi Takım (Blue Team) üyesi için amaç; saldırganın kullandığı teknikleri (TTPs) çözmek, Komuta Kontrol (C2) sunucularını tespit etmek ve IOC (Indicators of Compromise) verilerini çıkarmaktır.Ancak bu işin en kritik kuralı şudur: "Canavarı incelerken kafesinden kaçmasına izin verme."
1. Güvenli Laboratuvarın Kurulumu (The Sandbox)
Malware analizi asla ve asla kendi ana bilgisayarınızda (Host) yapılmaz. İzole bir laboratuvar şarttır.- Sanallaştırma: VMware Workstation veya VirtualBox kullanarak, Windows ve Linux tabanlı kurban makineler oluşturun.
- Snapshot (Anlık Görüntü) Hayat Kurtarır: Temiz bir kurulum yapın, gerekli araçları yükleyin ve zararlıyı çalıştırmadan önce mutlaka bir Snapshot alın. İşiniz bitince veya sistem çökerse tek tuşla temiz hale dönersiniz.
- Ağ İzolasyonu (Air-Gap): Sanal makinenin ağ ayarını "Host-Only" veya tamamen kapalı konuma getirin. Zararlı yazılımın internete çıkıp yaratıcısına "ben çalışıyorum" sinyali göndermesini veya yerel ağdaki diğer cihazlara sıçramasını engellemelisiniz.
- Flare VM: Windows için malware analizi araçlarıyla donatılmış hazır, popüler bir dağıtımdır. Kurulum süresinden tasarruf sağlar.
2. Statik Analiz: Kodu Çalıştırmadan İnceleme
Zararlıyı henüz çift tıklayıp çalıştırmadık. Dosyanın "dış görünüşüne" bakarak ipuçları topladığımız aşamadır.- Dosya İmzası (Hashing): Dosyanın MD5 veya SHA256 özetini alın (Araç: CertUtil veya HashMyFiles). Bu hash'i VirusTotal'de aratın. Dikkat: Hedefli bir saldırı (APT) şüphesi varsa VirusTotal'e dosya yüklemeyin, saldırgan dosyanın analiz edildiğini anlayabilir.
- String Analizi: Dosya içindeki okunabilir metinleri çıkartın. Strings aracı ile dosyanın içinde gömülü IP adresleri, URL'ler, hata mesajları veya dosya yolları aranır.
- PE Header Analizi: Windows çalıştırılabilir dosyalarının (EXE, DLL) başlık bilgilerini PEStudio ile inceleyin. Dosya ne zaman derlenmiş? Hangi kütüphaneleri (Import Table) kullanıyor? (Örn: InternetOpenUrl fonksiyonunu çağırıyorsa internete bağlanacaktır.)
3. Dinamik Analiz: Davranışsal Gözlem
Artık laboratuvarımız hazır, internet kesik ve izleme araçları açık. Zararlıyı çalıştırıp ne yaptığını izleme vakti.- Process İzleme: Process Hacker veya Process Explorer ile zararlının hangi alt süreçleri başlattığını, bellekte ne kadar yer kapladığını görün.
- Dosya ve Kayıt Defteri Değişiklikleri: Procmon (Process Monitor) bu işin kralıdır. Filtreleme yaparak zararlının hangi dosyayı sildiğini, hangi Registry anahtarına (örn: Run anahtarı - kalıcılık sağlamak için) yazdığını anlık görebilirsiniz.
- Ağ Simülasyonu: İnterneti kestik ama zararlının nereye bağlanmaya çalıştığını görmemiz lazım.
- FakeNet-NG: Bu araç, zararlı yazılıma sahte bir internet varmış gibi davranır. DNS sorgularını cevaplar ve HTTP isteklerini yakalar. Böylece zararlının bağlanmaya çalıştığı C2 adresini güvenle tespit edersiniz.
4. İleri Seviye: Code Level Analysis (Disassembly & Debugging)
Eğer statik ve dinamik analiz yetersiz kalırsa, Assembly diline inmek gerekir. Bu, "Hardcore" tersine mühendisliktir.- Disassembler (IDA Pro / Ghidra): Makine kodunu (0 ve 1'ler) insanların okuyabileceği Assembly diline çevirir. Ghidra (NSA tarafından geliştirildi, ücretsiz) veya IDA Pro (Endüstri standardı) kullanarak programın akış diyagramını (Flow Graph) çıkarırsınız.
- Debugger (x64dbg): Programı adım adım (Instruction by instruction) çalıştırır. Zararlı yazılımın bellekte şifresini çözdüğü (unpacking) anı yakalamak veya anti-analiz tekniklerini (debugger tespit edilirse kendini kapatma kodu) atlatmak için kullanılır.
5. Raporlama ve IOC Paylaşımı
Analiz bittikten sonra elde edilen veriler bir rapora dökülmelidir:- Zararlının Türü: (Ransomware, Trojan, RAT vb.)
- Bulaşma Yöntemi: (E-posta eki, zafiyet sömürüsü)
- IOC'ler: Zararlının hash'i, bağlandığı IP/Domain adresleri, oluşturduğu dosya isimleri.
- Temizleme: Enfekte olan sistemden nasıl kaldırılacağı.