.Net Anatomisine genel bakış ve TrickMouse zararlı analizi
Pek çok zararlı geliştiricisi, analistlerin kodların nereden geldiğini, nereye bağlandığını ve benzeri noktaları tam olarak bulamaması için obfuscation (karmaşıklaştırma) tekniği kullanıyor.
Pek çok zararlı geliştiricisi, analistlerin kodların nereden geldiğini, nereye bağlandığını ve benzeri noktaları tam olarak bulamaması için obfuscation (karmaşıklaştırma) tekniği kullanıyor.
In this article, I will give you information about taking executable files which are inside dump files. If I talk about our scenario, there is a dump file from *s*vchost.exe that look suspicious.
Açıkcası yazılarımda kullandığım araçların doğru yüklenmesi ve uyum sorunlarıyla ile ilgili diğer ayrıntılarıda eklemeye gayret ediyorum. Buradaki amaç ayıntılarda boğuşup, ana konudan sapmamaya katkıda bulunmak diyebilirim.
Connscan eklentisi TCP bağlantılarını tarayan bir tarayıcıdır ve bize açık socketlerin listesini hazırlar. Bunun haricinde netscan eklentisini kullandığımız zamanlarda ise bize bağlantılar ve socketler için bir görüntü tarar.
We can also take a look at our malicious file on IDA Pro before proceeding with unpacking. Especially in the process of the unpacking process to make our easier in advance.
According to the published vulnerability, this vulnerability exists in Adobe Flash Player 28.0.0.137 and below. The vulnerability was distributed via malicious Office documents.
My primary disassembler is IDA Pro. There is one drawback worth mentioning though: if I recall correctly, the free version dropped x86 support around 2017, which was actually one of my reasons for setting up an x64 VM.
Geçtiğimiz sene Haziran aylarında özellikle Ukrayna’ya yönelik olarak Petya.A/NotPetya adında bir zararlı yazılım kullanılarak büyük çapta siber saldırılar yapılmıştı. Ukrayna’nın yanı sıra Polonya, Rusya, Türkiye, Bulgaristan’da etkilenen ülkeler arasında yer almıştı.
AntiVM ile ilgili kod bölümüne gittiğimde VirtualBox Guest Additions ile ilgili bir kısma rastlıyoruz. Anladığım kadarıyla zararlı VB Guest Additions’ın yüklü olduğu fark ettiği andan itibaren çalışmasını durduracak.
Hybrid-Analysis üzerinden indirdiğim dosyayı ilk olarak DnSpy’da açmaya kalktığım zaman giriş noktasının (entry point) ve değişkenlerin (variables) tam olarak belli olmadığını fark ediyorum. Bu yüzden zararlı dosyamızı daha okunur hale getirmek için De4dot aracını kullanıyorum.
Ransom32, indirildiğinde kendiliğinden açılan bir WinRAR arşivi olarak karşımıza çıkıyor. Yukarıdaki görselde görüleceği üzere arşivin içinde Chrome.exe dosyası yer alıyor. Arşiv açıldıktan sonra, dosyalar arasındaki Chrome.exe yi otomatik olarak çalıştıran betik harekete geçiyor.
Zararlının önceki versiyonlarında yönlendirdiği gibi bu seferde yönlendirilen web sayfası benzer bir biçimde karşımıza çıkıyor. Tahmin edileceği gibi Tor üzerinde host edilmiş bir sayfada kurbanların istenilen miktarı sadece bitcoin ile ödemesi gerektiği yazıyor.