Antivirusler vs obfuscate edilmiş Ransomware

Selamlar, onceki konudan @winball501 arkadasimizin yazdigi Ransomware'yi smartassembly ile obfuscate ettim, sonuclar aşağıda;

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Tum moduller acik ve guncel sekilde test ettim. Kaspersky'nin heuristic algilamasi Norton ve BitDefender'dan daha kotuymus orasi belli oldu, Norton'un davranissalini en sonunda test edebildim ve engellemedi tahmin ettigim gibi.
Kaspersky icin ayri bir video daha cektim, internet acik sekilde test ettim hala engellemedi.

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Bu arada soyle bir şey yaptim yanlislikla, virus Smart-Assembly olmadan calismiyor ve bu yuzden ksn gibi teknolojileri gayet geciktirdi cunku sunucularda virusu acip analiz etmek icin gereken program kurulu olmuyor. Eger bu baska bir sekilde ve gelismis bir yontemle yapilirsa ksn gibi teknolojiler bypass edilerek geciktirilebilir.

1725109581913.png


1725109280509.png


14 saat once Kaspersky engelleyemiyordu, baska bir forumdan arkadas virusu Kaspersky'e yollamis ve su sekilde eklenmis veritabanina 4 saat once;

1725109516833.png


Heur dedigine bakmayin testte heuristic olarak tespit edemiyordu. Yani virus Ransomware tanimina uyuyor.

1725109607703.png


Bu arada virusu VirusTotal'da davranissal olarak analiz edemiyor cunku smartassembly olmadan calismiyor yani veri gonderemedi nasıl davrandigi konusunda :D


Ben daha bir şey demiyorum antiviruslerin davranissal analizinin bu virusu engelleyememesine. Eger bulut teknolojisiyle calisiyor diyorsaniz davranissal analiz, o zaman davranissal analiz degildir. En azindan bu virusu kendi bilgisayarimizda Uber super CPU gucu kullanmadan analiz edebilir ve tespit edebilirdi.

@Dutchman @Fıratt10 @731001 @Mucize Kartal @Belysarius @winball501 @Malware.AI
 
Selamlar, onceki konudan @winball501 arkadasimizin yazdigi Ransomware'yi smartassembly ile obfuscate ettim, sonuclar aşağıda;

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Tum moduller acik ve guncel sekilde test ettim. Kaspersky'nin heuristic algilamasi Norton ve BitDefender'dan daha kotuymus orasi belli oldu, Norton'un davranissalini en sonunda test edebildim ve engellemedi tahmin ettigim gibi.
Kaspersky icin ayri bir video daha cektim, internet acik sekilde test ettim hala engellemedi.

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Bu arada soyle bir şey yaptim yanlislikla, virus Smart-Assembly olmadan calismiyor ve bu yuzden ksn gibi teknolojileri gayet geciktirdi cunku sunucularda virusu acip analiz etmek icin gereken program kurulu olmuyor. Eger bu baska bir sekilde ve gelismis bir yontemle yapilirsa ksn gibi teknolojiler bypass edilerek geciktirilebilir.

Eki Görüntüle 2298893

Eki Görüntüle 2298885

14 saat once Kaspersky engelleyemiyordu, baska bir forumdan arkadas virusu Kaspersky'e yollamis ve su sekilde eklenmis veritabanina 4 saat once;

Eki Görüntüle 2298888

Heur dedigine bakmayin testte heuristic olarak tespit edemiyordu. Yani virus Ransomware tanimina uyuyor.

Eki Görüntüle 2298894

Bu arada virusu VirusTotal'da davranissal olarak analiz edemiyor cunku smartassembly olmadan calismiyor yani veri gonderemedi nasıl davrandigi konusunda :D


Ben daha bir şey demiyorum antiviruslerin davranissal analizinin bu virusu engelleyememesine. Eger bulut teknolojisiyle calisiyor diyorsaniz davranissal analiz, o zaman davranissal analiz degildir. En azindan bu virusu kendi bilgisayarimizda Uber super CPU gucu kullanmadan analiz edebilir ve tespit edebilirdi.

@Dutchman @Fıratt10 @731001 @Mucize Kartal @Belysarius @winball501 @Malware.AI

AVG'yi test etmemeniz kırdı biraz, onun dışında elinize sağlık.
 
Üzüldüm bu sonuç için, ancak Fidye Yazılımı Korumsı Strict Mod'da olsaydı algılardı. Sağlık olsun artık. Belki obfuscateli halini tespit edebilir ancak zira şifreliyor bu hali.
Onceki videoda test etmistim zaten fidye yazilimi korumasi tam bir koruma degil sadece ozel klasorleri koruyor, gercek bi ransomware saldirisinda verilerinizi bulunduran ozel klasorleri eklemediyseniz ise yaramaz, Ki zaten onun da ByPass yontemi var.
 
Heur dedigine bakmayin testte heuristic olarak tespit edemiyordu. Yani virus Ransomware tanimina uyuyor.
Geçen konuda yaptıklarının aynısını yapıyorsa hala, ransomware tanımına uymuyor. Dosyayı obfuscate etmek Ransomware demek değil.
Bu arada virusu VirusTotal'da davranissal olarak analiz edemiyor cunku smartassembly olmadan calismiyor yani veri gonderemedi nasıl davrandigi konusunda :D
SmartAssembly sadece kodu kapatmıyor mu? .NET Reflector gibi kodun okunmamasını sağlıyor, .exe dosyası hala daha SmartAssembly olmadan yürütülebiliyor. Adı üstünde "Protect your .NET Code" diyor. Bu 1 ve 2. fazlardaki tespiti engeller, yürütme sırasında davranış analizini engellemez.
 
SmartAssembly sadece kodu kapatmıyor mu? .NET Reflector gibi kodun okunmamasını sağlıyor, .exe dosyası hala daha SmartAssembly olmadan yürütülebiliyor. Adı üstünde "Protect your .NET Code" diyor. Bu 1 ve 2. fazlardaki tespiti engeller, yürütme sırasında davranış analizini engellemez.
Hayir deneme surumuyse program smartassembly olmadan calisamiyor.

Geçen konuda yaptıklarının aynısını yapıyorsa hala, ransomware tanımına uymuyor. Dosyayı obfuscate etmek Ransomware demek değil.
Hocam obfuscate etmek ransomware diye bir sey demedim. Bir suru antivirus Ransomware olarak tanimliyorsa nasil uymuyor tanima?
 
Hocam obfuscate etmek ransomware diye bir sey demedim. Bir suru antivirus Ransomware olarak tanimliyorsa nasil uymuyor tanima?
Yaptığı işlem en çok yüzdelik olarak ransomware'e benziyor zira. Bir önceki konuda da 8-10 paragraf halinde anlatmıştım. Yüzdelik dilimde gerçekleştirdiği davranış ne ise, sezgisel tespite göre onu seçer.
Hayir deneme surumuyse program smartassembly olmadan calisamiyor.
O halde normal, keza buna rağmen Ransom olarak işaretlenmiş. Bu da dosyanın 3. faza girmesine gerek kalmadan kod bloklarının incelenebildiğini gösteriyor. Obfuscar gibi araçları da deneyin, open sourceda kaynak çok.
 
Onceki videoda test etmistim zaten fidye yazilimi korumasi tam bir koruma degil sadece ozel klasorleri koruyor, gercek bi ransomware saldirisinda verilerinizi bulunduran ozel klasorleri eklemediyseniz ise yaramaz, Ki zaten onun da ByPass yontemi var.
Tam bir koruma yapabiliyorsunuz hocam, orada ayar var onu açınca tüm dosyaları koruyor. Ve buna tam koruma değil diyemezsiniz, normalde sadece belirli klasörleri koruyor (siz klasör ekleyebiliyorsunuz) ancak bir ayar var onu açınca tüm dosyaları koruyor. Bence şu anda test edersen yakalayacaktır zararlıyı. Acaba Bypass yöntemini anlatır mısınız bana da?

Ya da anlatmayın hocam kurallara aykırı çünkü.
 
Son düzenleme:

Technopat Haberler

Geri
Yukarı