Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde şüpheli dosya yollarını ve dosya adlarını sezgisel yöntemler kullanarak yorumlayacağız ve Dosya özetlerini oluşturup doğrulayacağız. Yeni tespit edilen binary dosyaları zenginleştirmek için VirusTotal ve MalwareBazaar’dan yararlacağız. Sandbox telemetisinden davranışları çıkarıp bunları MITRE ATT&CK çerçevesinde eşleştirmeyi öğreneceğiz Allah’ın izniyle.
Dosya Hash Değeri Arama
Analiz kesin sonuç vermemektedir çünkü saldırganlar dosyaları sürekli olarak yeniden adlandırmaktadır. Ancak bu isimleri, özellikle SHA256 ve MD5 gibi kriptografik parmak izleri (hash) aracılığıyla aynı ikili dosyaya bağlayabiliriz. Dosya hash’leri, dosya isimleri değişse bile dosyaları ve zararlı yazılımları benzersiz şekilde tanımlar. Saldırganlar kötü amaçlı yazılımlarını sürekli yeniden adlandırdığından, hash değerleri bunları tanımlamak için değiştirilemez ve uygulanabilir bir yöntem sağlar.
Potansiyel olarak zararlı ikili dosyalarla çalışırken bunları ayrı ve izole bir ortamda incelemek tavsiye edilir.
Dosya hash’lerimizi aşağıdaki komutları kullanarak oluşturabilir ve doğrulayabiliriz:
Analistler olarak hash’lerle çalışırken dikkat edilmesi gereken bazı noktalar vardır:
Bir hash gönderdiğinizde arama sonuçlarında dikkat edilmesi gereken bazı önemli noktalar vardır:
MalwareBazaar İle Çapraz Referans (Karşılaştırma)
MalwareBazaar, zararlı yazılım toplama ve analizi için geliştirilmiş hepsi bir arada bir veri tabanıdır. Proje aşağıdaki özellikleri desteklemektedir:
Sandbox Analizi
Güvenlik analistleri sandbox’ları üç temel amaç için kullanır:
Hybrid Analysis Raporunu Analiz Etme
Dosya hash’i kullanılarak arama yapıp Hybrid Analysis tarafından oluşturulan raporu incelediğimizde, dosyanın 100/100 tehdit skoru ile kötü amaçlı olduğu doğrulanabilir.Bunun yanı sıra dosyanın riskli davranışları ve tehdit aktörünün kullandığı ATT&CK teknikleri hakkında da bilgi sağlanmaktadır.
Ayrıca, tehdit istihbaratı raporumuzu oluşturmak için tüm dosya detaylarını ve bilgilerini toplayabiliriz. Bu bilgiler, hem kurum içi hem de kurum dışı tehdit raporlaması için kritik öneme sahiptir; dosya bileşenleri, import’lar (kütüphane çağrıları), çalıştırılan süreçler ve ağ bağlantıları gibi unsurları içerir.
Bu sınırlamalar aşağıdakileri içerir, ancak bunlarla sınırlı değildir:
Okuduğunuz için teşekkür ederim
Selamun aleyküm dostlarım. Bu makalemizde şüpheli dosya yollarını ve dosya adlarını sezgisel yöntemler kullanarak yorumlayacağız ve Dosya özetlerini oluşturup doğrulayacağız. Yeni tespit edilen binary dosyaları zenginleştirmek için VirusTotal ve MalwareBazaar’dan yararlacağız. Sandbox telemetisinden davranışları çıkarıp bunları MITRE ATT&CK çerçevesinde eşleştirmeyi öğreneceğiz Allah’ın izniyle.
Dosya Yolu Analizi
Dosya klasörlerini bir suç mahalli gibi düşünün. Dosya yolları ve isimleri, saldırgan davranışlarını ortaya çıkaran suç mahalli ipuçları gibidir. Saldırganlar, eylemlerini gizlemek ve görünürlüğü azaltmak için farklı disk konumlarını kullanabilir. Örneğin:- C:\ (Sistem sürücüsü), kalıcılık mekanizmaları için yaygın bir hedef olabilir.
- C:\Users\Public profili, çalıştırılan saldırgan araçlarının kullanıcılar arası erişimini mümkün kılabilir.
- C:\Users\Public\Public Downloads, yoğun kullanılan bir dizin sağlayarak sıkı izlemelerden çoğu zaman kaçabilir.
- Geçici payload’lar için C:\Windows\Temp\ gibi temporary dizinlerini kullanmak.
- Gizli kalıcılık sağlamak amacıyla C:\ProgramData\ gibi yazılabilir sistem yollarına payload yerleştirmek.
Dosya Adı Sezgisel Göstergeleri
Saldırganların, tespitten kaçmak amacıyla dosya adlarını çeşitli sezgisel yöntemlerle değiştirdiği bilinmektedir. Bunlar arasında şunlar yer alır:- Çift uzantılar (Double extensions) — invoice.pdf.exe buna bir örnektir. Bu yöntem, Windows’un varsayılan olarak dosya uzantılarını gizleyen ayarlarından faydalanır.
- Sistem ikili dosyalarını taklit etme (System binary impersonation) — scvhost.exe gibi bir dosya adı, kullanıcının temel sistem süreçlerine olan aşinalığını kötüye kullanır. Savunmacılar, yalnızca dosya adlarına güvenmek yerine sistem süreçlerinin meşru konumlarını allowlist’e eklemelidir.
- Yüksek entropili dizeler (High-entropy Strings) — jh8F21.exe gibi bir dosya adı, otomatik paketleme veya polimorfik üretime işaret edebilir. Bu yöntem, yüksek hacimli phishing operasyonlarında yaygın olarak kullanılır.
- Maskeleme (Masquerading) — backup-2300.exe gibi dosya adları, normal dosyalarla uyum sağlayarak şüphe çekmemeye çalışır. Başka bir örnek ise tek karakter değiştirilmesidir; bu yöntem, görsel olarak meşru görünürken tespit mekanizmalarını atlatabilir.
Dosya Hash Değeri Arama
Analiz kesin sonuç vermemektedir çünkü saldırganlar dosyaları sürekli olarak yeniden adlandırmaktadır. Ancak bu isimleri, özellikle SHA256 ve MD5 gibi kriptografik parmak izleri (hash) aracılığıyla aynı ikili dosyaya bağlayabiliriz. Dosya hash’leri, dosya isimleri değişse bile dosyaları ve zararlı yazılımları benzersiz şekilde tanımlar. Saldırganlar kötü amaçlı yazılımlarını sürekli yeniden adlandırdığından, hash değerleri bunları tanımlamak için değiştirilemez ve uygulanabilir bir yöntem sağlar.
Potansiyel olarak zararlı ikili dosyalarla çalışırken bunları ayrı ve izole bir ortamda incelemek tavsiye edilir.
Dosya hash’lerimizi aşağıdaki komutları kullanarak oluşturabilir ve doğrulayabiliriz:
Kod:
Command prompt: certutil -hashfile bl0gger.exe SHA256
PowerShell: Get-Filehash -Algorithm SHA256 bl0gger.exe
Kod:
ubuntu@CW-ommah$ sha256sum bl0gger.exe
Analistler olarak hash’lerle çalışırken dikkat edilmesi gereken bazı noktalar vardır:
- Hash değerlerini gereksiz farklılıkları önlemek için küçük harf (lowercase) olarak saklayın.
- Soruşturmanızda neyin önemli olduğunu hash’leyin. Örneğin, kötü amaçlı yazılım bir ZIP dosyası içinde bulunuyorsa hem arşivi hem de çıkarılmış ikili dosyayı hash’leyin.
- Düz metinleri, nerede ve ne zaman karşılaştığınızın bağlamı olmadan bırakmayın.
- Herhangi bir bayt değişikliği, ortaya çıkan hash değerini değiştirir.
VirusTotal ile Analiz
Bir üretim SOC ortamında bir sonraki adımınız, hash değerini VirusTotal üzerinde aramak olacaktır. VirusTotal, onlarca antivirüs üreticisinden gelen tarama sonuçlarını tek bir raporda toplayan yaygın bir tehdit istihbaratı servisidir.Bir hash gönderdiğinizde arama sonuçlarında dikkat edilmesi gereken bazı önemli noktalar vardır:
- Tespit skoru (Detection score): Bu, farklı üreticilerden gelen ve oran şeklinde gösterilen topluluk tabanlı bir güvenlik değerlendirmesidir. Sayı ne kadar yüksekse tehdide olan güven de o kadar yüksektir.
- Tehdit etiketleri ve kategoriler (Threat labels and categories): Bunlar, tehditlerin farklı üreticiler tarafından yapılan sınıflandırmalarıdır ve farklı vendor’lar arasında doğrulamayı kolaylaştırır.
- Tespit kuralları (Detection rules): Bunlar, antivirüs motorlarının tehditleri tespit etmek için kullandığı teknik imzalardır. Yaygın sınıflandırmalar YARA kuralları, sezgisel (heuristic) desenler ve davranışsal tetikleyicilerdir.
- Özellikler (Properties): Dosyanın temel meta verilerinin bulunduğu bölümdür; dosya türü, boyutu ve derlenme zaman damgası gibi bilgiler içerir.
- İçerilen domain ve IP’ler (Contained domains and IPs): Zararlı yazılımın ağ altyapısı ile ilgili bilgileri kapsar.
- İçerilen dosyalar (Contained files): Zararlı yazılımın çalışması sırasında gömülü olarak bulunan veya sisteme bırakılan dosyaları detaylandırır.
| Bölüm | Ana Soru | Kırmızı Bayraklar | Analist Değerlendirmeleri |
|---|---|---|---|
| Tespit Skoru ve Tehdit Etiketleri | Bu dosyayı kaç antivirüs üreticisi kötü amaçlı olarak tespit ediyor? | • Beş veya daha fazla güçlü üreticinin dosyayı zararlı olarak işaretlemesi • Çelişkili sınıflandırmalar (örn. “Trojan” vs “PUA”) • İlk 3 büyük üretici arasında fikir birliği olmaması | • Yeni zararlı yazılımlar başlangıçta düşük tespit oranına sahip olabilir • Sonuçların güncellenmesi için 24 saat sonra tekrar kontrol edin • Zararlı yazılım ailesi veya yetenek adı sınıflandırmalarına bakın |
| Yükleme Zamanı | Dosya ilk ne zaman gönderildi? | • 7 gün önce yüklenmiş ve 10’dan fazla tespit almış olması • Günler/haftalar sonra ani tespit artışı | • Üreticilerin tam analiz için 48-72 saate ihtiyacı olabilir • Zamanla artan tespitler zararlı yazılımın “olgunlaştığını” gösterir |
| İmzalar | Dosya doğru şekilde imzalanmış mı? | • Geçersiz veya eksik sertifika • Alakasız bir varlığa ait sertifika | • Geçerli sertifikalar bile çalınmış veya kötüye kullanılmış olabilir • Sertifika zinciri ve geçerlilik tarihlerini kontrol edin |
| Özellikler | Dosya verilerinde anomali var mı? | • Garip saatlerde derleme zamanı (örn. 03:00) • Medya dışı dosyalarda yüksek entropi (>7.5) | • UPX gibi bazı meşru paketleyiciler entropiyi artırabilir • Bilinen temiz sürümlerle karşılaştırma yapın |
| İlişkiler | Zararlı yazılım hangi altyapıya bağlanıyor? | • VirusTotal grafiğinde bilinen kötü IP’ler • DGA benzeri domainler (örn. xk8f92.xyz) | • Meşru CDN’ler de kötü amaçlı içerik barındırabilir • IP’leri Shodan üzerinde açık portlar için kontrol edin |
| Davranışsal | Çalıştırıldıktan sonra hangi eylemler gerçekleşiyor? | • Kritik registry anahtarlarını değiştirme • Process injection girişimleri | • Bazı yönetim araçları meşru olarak registry değiştirir • Endpoint logları ile korelasyon yapın |
MalwareBazaar İle Çapraz Referans (Karşılaştırma)
MalwareBazaar, zararlı yazılım toplama ve analizi için geliştirilmiş hepsi bir arada bir veri tabanıdır. Proje aşağıdaki özellikleri desteklemektedir:
- Zararlı Yazılım Örnekleri Yükleme (Malware Samples Upload): Güvenlik analistleri, analiz etmek ve istihbarat veri tabanını genişletmek amacıyla ellerindeki zararlı yazılım örneklerini yükleyebilirler. Bu işlem tarayıcı veya bir API aracılığıyla gerçekleştirilebilir.
- Zararlı Yazılım Avcılığı (Malware Hunting): Çeşitli unsurlar kullanılarak zararlı yazılım örnekleri arasında avcılık (arama) yapmak mümkündür:
- Zararlı Yazılım Ailesi Etiketleme (Malware Family Tagging): Dosyaları, ait oldukları zararlı yazılım ailelerine göre sınıflandırılmış olarak bulabilirsiniz. Örneğin; VirusTotal üzerinde 70 antivirüs motorundan yalnızca 5'i tarafından tespit edilmiş bir dosya, MalwareBazaar'da #IcedID olarak etiketlenmişse, bu dosya doğrudan zararlı olarak kabul edilmelidir.
- YARA Kuralı Entegrasyonu (YARA Rule Integration): Yapılan birçok yükleme, ilişkili örnekleri tespit eden kuralları da içerir. Bir analist olarak, gelecekteki tehdit avı süreçlerinde kullanmak üzere bu kuralları not etmeli ve EDR/SIEM sistemlerinize eklemelisiniz.
- Kampanya İlişkilendirme (Campaign Attribution): Bir tehdit aktörü grubuna ait olan #TA551 gibi etiketler, gözlemlenen olayları bilinen saldırganlarla ilişkilendirmeye yardımcı olur. Bu durum, bir ortama yönelik gerçekleştirilen koordineli saldırıların tespit edilmesini kolaylaştırabilir.
- Örnek Erişilebilirliği (Sample Availability): Zararlı yazılım örnekleri, indirilmek ve analiz edilmek üzere hazır durumdadir. Örnekleri bir sandbox (kum havuzu) içinde yeniden analiz etmek en iyi uygulamadır (best practice).
Sandbox Analizi
SOC için Dinamik Analiz
Hash’ler, string’ler ve bölüm bilgileri gibi statik özellikler kimliği gösterir. Kötü amaçlı dosyaların etkisini anlamak için onları kontrollü bir ortamda güvenli şekilde çalıştırmak gerekir. Sandbox’lar, incelenen zararlı yazılımla ilişkili her süreci, registry yazımını ve ağ paketini yakalamak için enstrümante edilmiş, tek kullanımlık bir sanal makine sağlar.Güvenlik analistleri sandbox’ları üç temel amaç için kullanır:
- Çalıştırmayı doğrulama (Confirm execution): Eğer hiçbir şey gerçekleşmiyorsa, uyarı bir yanıltma (decoy) olabilir.
- Çalışma zamanı IOC’leri çıkarma (Extract runtime IOCs): Domain’ler, mutex’ler ve bırakılan payload’lar tespit edilerek avlanma (hunting) ve tespit süreçlerine beslenir.
- ATT&CK ile eşleştirme (Map to ATT&CK): Çoğu sandbox davranışları otomatik olarak teknik ID’lerle etiketler ve raporlama sürecini hızlandırır.
Sandbox Araçları
Gerçek dünyadan elde edilen zararlı yazılımları çalıştırmak (detonate etmek) için en yaygın kullanılan araçlar Hybrid Analysis ve Joe Sandbox olup, her birinin kendine özgü kullanım alanları vardır:- Hybrid Analysis (HA): Davranış ağaçlarına ve temiz bir MITRE ATT&CK ısı haritasına odaklanır. Hızlı bir yönetici özeti (executive summary) için uygundur.
- Joe Sandbox (JS): Sistem çağrıları, string’ler ve bellek dökümleri dahil olmak üzere derinlemesine analiz yapar. Tersine mühendislik (reverse engineering) uzmanları ve tespit mühendisleri için oldukça uygundur
Hybrid Analysis Raporunu Analiz Etme
Dosya hash’i kullanılarak arama yapıp Hybrid Analysis tarafından oluşturulan raporu incelediğimizde, dosyanın 100/100 tehdit skoru ile kötü amaçlı olduğu doğrulanabilir.Bunun yanı sıra dosyanın riskli davranışları ve tehdit aktörünün kullandığı ATT&CK teknikleri hakkında da bilgi sağlanmaktadır.
Ayrıca, tehdit istihbaratı raporumuzu oluşturmak için tüm dosya detaylarını ve bilgilerini toplayabiliriz. Bu bilgiler, hem kurum içi hem de kurum dışı tehdit raporlaması için kritik öneme sahiptir; dosya bileşenleri, import’lar (kütüphane çağrıları), çalıştırılan süreçler ve ağ bağlantıları gibi unsurları içerir.
Sandbox Sınırlamaları
Sandboxing, zararlı yazılım analizi için güçlü bir araç olsa da, SOC analistlerinin tehdit istihbaratı yaparken dikkate alması gereken kritik sınırlamaları vardır. Sandbox sonuçlarına sorgusuz sualsiz güvenmek; yanlış negatiflere, tespitlerin kaçırılmasına veya hatalı sonuçlara yol açabilir.Bu sınırlamalar aşağıdakileri içerir, ancak bunlarla sınırlı değildir:
- Sandbox Kaçınma Teknikleri (Sandbox Evasion Techniques)
Tehdit aktörleri, payload’larını sandbox’ları tespit edip onlardan kaçacak şekilde tasarlayarak yanlış negatiflere neden olabilir. Yaygın kaçınma tekniklerinden bazıları şunlardır:
- Ortam Farkındalığı Kontrolleri (Environment Awareness Checks): Zararlı yazılım, sanallaştırılmış/sandbox ortamlarının izlerini kontrol eder.
- Anti-Debugging ve Anti-Sandboxing Taktikleri: Zararlı yazılım debugger tespiti yapar ve benzersiz donanım kimliklerini kontrol eder.
- Sınırlı Çalıştırma Süresi ve Kapsam (Limited Execution Time & Coverage): Çoğu sandbox analizi 2-5 dakika sonra sonlandırır; bu nedenle çok aşamalı (multi-stage) zararlı yazılımlar tam olarak çalışmayabilir. Ayrıca zaman gecikmeli saldırılar tespit edilemeyebilir. Daha önce belirtildiği gibi, bu durum diğer tehdit istihbaratı kaynaklarıyla çapraz kontrol yapılmasını gerektirir.
- Şifreli ve Gizlenmiş Trafik (Encrypted & Obfuscated Traffic): Birçok sandbox SSL/TLS trafiğini çözemediği için kör noktalar oluşur. Bu durum HTTPS üzerinden yapılan C2 trafiğinin içeriğinin görülememesine veya zararlı yazılımın veriyi DNS sorgularına gizleyerek DNS tünelleme kullanmasına yol açabilir.
- Dosyasız ve Living-off-the-Land (LotL) Zararlı Yazılımlar: Bazı tehditler diske hiçbir şey yazmadan çalışır ve geleneksel sandbox analizini bypass eder. Bu tür saldırılar PowerShell saldırıları ve WMI kalıcılığı (persistence) yöntemleri kullanabilir.
Okuduğunuz için teşekkür ederim







