Category: Analysis

Dump Analysis Using Radare and WinDbg

In this article, I will give you information about taking executable files which are inside dump files. If I talk about our scenario, there is a dump file from *s*vchost.exe that look suspicious.

APT28 - MS Ofis Macro Kod Analizi

Açıkcası yazılarımda kullandığım araçların doğru yüklenmesi ve uyum sorunlarıyla ile ilgili diğer ayrıntılarıda eklemeye gayret ediyorum. Buradaki amaç ayıntılarda boğuşup, ana konudan sapmamaya katkıda bulunmak diyebilirim.

Volatility ile Memory Forensics İşlemleri

Connscan eklentisi TCP bağlantılarını tarayan bir tarayıcıdır ve bize açık socketlerin listesini hazırlar. Bunun haricinde netscan eklentisini kullandığımız zamanlarda ise bize bağlantılar ve socketler için bir görüntü tarar.

Emotet malware technical analysis

We can also take a look at our malicious file on IDA Pro before proceeding with unpacking. Especially in the process of the unpacking process to make our easier in advance.

Hermes Ransomware Technical Analysis

According to the published vulnerability, this vulnerability exists in Adobe Flash Player 28.0.0.137 and below. The vulnerability was distributed via malicious Office documents.

Bad Rabbit zararlı yazılımına bir bakış!!

Geçtiğimiz sene Haziran aylarında özellikle Ukrayna’ya yönelik olarak Petya.A/NotPetya adında bir zararlı yazılım kullanılarak büyük çapta siber saldırılar yapılmıştı. Ukrayna’nın yanı sıra Polonya, Rusya, Türkiye, Bulgaristan’da etkilenen ülkeler arasında yer almıştı.

Alpha Ransomware Kaynak Kod Analizi ve Unpacking 2

AntiVM ile ilgili kod bölümüne gittiğimde VirtualBox Guest Additions ile ilgili bir kısma rastlıyoruz. Anladığım kadarıyla zararlı VB Guest Additions’ın yüklü olduğu fark ettiği andan itibaren çalışmasını durduracak.

Alpha Ransomware Kaynak Kod Analizi ve Unpacking

Hybrid-Analysis üzerinden indirdiğim dosyayı ilk olarak DnSpy’da açmaya kalktığım zaman giriş noktasının (entry point) ve değişkenlerin (variables) tam olarak belli olmadığını fark ediyorum. Bu yüzden zararlı dosyamızı daha okunur hale getirmek için De4dot aracını kullanıyorum.

Ransom32 Analizi: Node.js Tabanlı SaaS Fidye Yazılımı

Ransom32, indirildiğinde kendiliğinden açılan bir WinRAR arşivi olarak karşımıza çıkıyor. Yukarıdaki görselde görüleceği üzere arşivin içinde Chrome.exe dosyası yer alıyor. Arşiv açıldıktan sonra, dosyalar arasındaki Chrome.exe yi otomatik olarak çalıştıran betik harekete geçiyor.

GoldenEye(Petya) Ransomware Saldırı Analizi

Zararlının önceki versiyonlarında yönlendirdiği gibi bu seferde yönlendirilen web sayfası benzer bir biçimde karşımıza çıkıyor. Tahmin edileceği gibi Tor üzerinde host edilmiş bir sayfada kurbanların istenilen miktarı sadece bitcoin ile ödemesi gerektiği yazıyor.