MALWARE ANALİZ

Practical Malware Analysis Lab 1-4

Practical Malware Analysis serisine 1. Labın son çözümüyle devam ediyoruz.

İlk olarak sorulara bakalım.

practical-malware-analysis-l1
practical-malware-analysis-l1

1 – Dosyayı VirusTotal’e yükleyip sonuçlarına bakalım.

practical-malware-analysis-l1
VirusTotal

72 antivirüsten 62 tanesi yakaladı.

2 – Dosyanın paketlenip paketlenmediğine bakalım.

practical-malware-analysis-l1
DIE

Detect It Easy aracı ile dosyayı incelediğimizde herhangi bir paketleme olmadığını görüyoruz.

3 – Programın ne ile derlendiğine bakalım.

practical-malware-analysis-l1
PEiD

2. soruda aslında ne ile derlendiğini gördük fakat ben aynı işe yapan başka bir araç olan PEiD’yi göstermek adına bu soruyu bununla geçtik. Program görüldüğü üzere Microsoft Visual C++ 6.0 ile derlenmiş.

4 – Zararlı yazılımın neler yaptığına bakalım.

practical-malware-analysis-l1
Dependency Walker
practical-malware-analysis-l1
Dependency Walker

CreateFileA, WriteFileA, FindResource, GetWindowsDirectoryA, LoadResource, SizeofResource, WinExec ve AdjustTokenPrivileges işlevlerini görüyoruz.

CreateFileA ve WriteFileA: Bir dosyanın oluşturulduğunu ve yazıldığını gösterir.

FindResourceLoadResource ve SizeofResource: Kaynaktan veri yüklemek için kullanılır.

WinExec: Yürütülen bir program olduğunu gösterir.

AdjustTokenPrivileges: Yetkileri etkinleştirir veya devre dışı bırakır.

5 – Zararlı yazılımı ağ tabanlı bir göstergesinin olup olmadığına bakalım.

practical-malware-analysis-l1
PEStudio
practical-malware-analysis-l1
PEStudio

PEStudio ile programı inelediğimizde \winup.exe, \system32\wupdmgrd.exe ve http://www.practicalmalwareanalysis.com/updater.exeisimli dosyaları görüyoruz.

6 – Resource Hacker aracı ile dosyayı inceleyelim.

practical-malware-analysis-l1
Resource Hacker

Dosyayı Resource Hacker ile açtıktan sonra Action > Save Resource to a BIN file diyerek kaydediyoruz ve kaydettiğimiz dosyayı PEStudio ile açıyoruz.

practical-malware-analysis-l1
Resource Hacker
practical-malware-analysis-l1
PEStudio

Dosyayı PEStudio ile açtıktan sonra UrlDownloadToFile işlevini görüyoruz. Bu işlev zararlı yazılımlar tarafından sıklıkla kullanılan ve bir adresten zararlı dosyayı indirmeye yarayan bir işlevdir. Ayrıca WinExec işlevi ilede indirilen dosyanın çalıştırıldığını anlıyoruz.

Yazının Medium Linki >> Practical Malware Analysis Lab 1-4

Başka yazılarda görüşmek üzere.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

seventeen − eight =

Başa dön tuşu