Antiviruslere karsi gelismis obfuscated ransomware saldirisi testi

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Testte hic bir antivirus davranissal olarak dosyalari sifrelemesini engellemedi, Sadece yeniden baslatma girisimine tepki verdiler.

Nasil calistigini hemen anlaltayim: AES-256 Uzerinden Random KEY ile dosyalari sifreledikten sonra saldirganin RSA Public key'i ile AES Random key sifreleniyor ve kurbana Unique ID olarak veriliyor ardindan sifrelenmemis random key'i bellekten silmek icin bilgisayari yeniden baslatiyor, Kurban da dosyalarini kurtarmak icin saldirganin e-postasina Unique ID'si ile birlikte yazip saldirganin verdigi adimlari tamamlayip (odeme kaniti vesaire) odemeyi tamamladiktan sonra saldirgan, verilen unique id'i kendi bilgisayarinda kendi RSA-Private key'ini kullanan bir decryptor ile cozup kurbana veriyor, bu sayede herhangi bir bilgi gonderimi olmadan rahatlikla fidye isteyebiliyoruz kurbandan.


Bence antiviruslerin davranissal analizinin 20 yil her gun 2 firin ekmek yemesi lazim, Resmen 2005lerdeki antiviruslerden cok ta bi farklari yok.


Siz ne dusunuyorsunuz?


@Dutchman @Fıratt10 @Malware.AI @Mucize Kartal @Belysarius @winball501



VirusTotal sonuclari = VirusTotal


Arkadaslar test sirasinda Ransomware'yi bir C# Calculator uygulamasiyla birlestirdik onun ile Bitdefender'i test etmemistik zaman olmadigindan dolayi sadece saf Ransomware kodlarini iceren yine obfuscateli virus ile edildi, Kaspersky ve AVG'Yi Calculator ile birlesenle test etmistik, Bitdefender algilamiyormus heur olarak, biz de yeni ogrendik suan konuyu acarken, AVG eskiyi de algilamiyormus :D

Calculator ile birlesen Ransomware VirusTotal sonuclari = VirusTotal
 
Çok ilginç sonuçlar, hiç beklemezdim. Acaba düzenli olarak veritabanı kontrolü yapmanız mümkün mü? İlk hangi antivirüs bunu veritabanına ekleyecek merak ediyorum.
Tabii ara ara VirusTotal'den bakarim.

Suan Calculatorlu'yu Symantec eklemis gorunuyor VirusTotal'da ama Sanal makinede tarattigimda Norton V24 Bulamiyor. V24 Avast'in Norton GUI eklenmis hali oldugundan olabilir. Norton'dan eser yok arkadaslar, V24 Tamamen Avast/AVG.

1726354723926.png

Arkadaslar farki goruyosunuz Norvast V24 pardon Norton V24 Algilamazken NPE algiliyor. NPE hala Norton veritabaninda.

@Dutchman Hocam yorumunuzu merak ediyorum bildirim geldi mi size?

An itibariyle, Bitdefender an itibariyle calculatorlu halini Gen:Variant.MSILHeracles.179926 kod adiyla ekledi.
 
Son düzenleme:
Test güzel, Symantec NPE için eski veritabanından ziyade farklı bir tarama da kullanıyor. NPE performans farkı bundandır.
Bence antiviruslerin davranissal analizinin 20 yil her gun 2 firin ekmek yemesi lazim, Resmen 2005lerdeki antiviruslerden cok ta bi farklari yok.
E tespit var işte? Davranışsal analiz sadece yürütme sırasında değil enfekte sonrası raporlamalarda da olur. Test sistemi enfekte olduysa veya ilgili dosya kendi sunucularında yürütüldüyse buna istinaden veritabanlarına eklemişler işte. Ki birçoğu halihazırda heuristic olarak eklemiş. Davranış analizi başarılı, yalnızca ilk saldırının kimde patlayacağı meçhul ki her vakada karşılaştığımız normal bir olay bu.

Zero day patchlerin önemi de bu yüzden zaten.
 
E tespit var işte? Davranışsal analiz sadece yürütme sırasında değil enfekte sonrası raporlamalarda da olur. Test sistemi enfekte olduysa veya ilgili dosya kendi sunucularında yürütüldüyse buna istinaden veritabanlarına eklemişler işte. Ki birçoğu halihazırda heuristic olarak eklemiş. Davranış analizi başarılı, yalnızca ilk saldırının kimde patlayacağı meçhul ki her vakada karşılaştığımız normal bir olay bu.

Zero day patchlerin önemi de bu yüzden zaten.
Basarili sayamam hocam, Sadece restart'a tepki verdiler, AVG ise cay icti, Evet, Davranissal analizin sunucuya bilgi gondermesi iyi bi sey ama hala cok yetersiz geliyor. Bu tarz bir virusun kimseye patlamadan engellenebilecegini dusunuyorum davranissal analizle, neden boyle sonuclar anlamadim. Cok zor da degil mantigi. Virus bu arada KSN Gibi teknolojilerde calisamiyor Smart-Assembly ile obfuscate edildiginden, Ve o calculatorlu olan virusun algilanma sayisi 1 gun once 18'di. Avast hala eklememis. Bitdefender cok gec ekledi ona cok uzuldum.


Norton olayina gelirsek Norton V24 Tamamen AVG, NPE Farkli bi sey kullanmiyor sadece hala eski Norton kodlari var. V24 Surumunu incelerseniz dedigime %100 katilacaksiniz. Hatta AVG veritabanina virusu ekleyince direkt sanal makinedeki V24'u guncelleyip taratacagim AVG'den farki olmadigini kanitlamak icin.

Sonuc olarak yetersiz buldum davranissal analiz teknolojisini.

Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.

Avira beni bayagi sasirtti. HEUR Dedigi acaba Davranissal analizz mi cunku VirusTotal'de hala algilamiyor gorunuyor.

1726512325068.png

1726512332062.png



Ayni algilama dili, Baska soz yok.

3 Yil once Norton alip menmun kalmis birisi simdi Norton alsa Avast almis oluyor.

Norton'un boyle bi sey yapacagini hic dusunmezdim.


TrayIcon Message bile Avast olmus.

1726512517502.png


1726770013561.png

Unlu olmussun bro :D @winball501
 

Dosya Ekleri

  • 1726512191195.png
    1726512191195.png
    270,2 KB · Görüntüleme: 25
  • 1726512198087.png
    1726512198087.png
    5,8 KB · Görüntüleme: 33
Son düzenleme:
Ben neden acaba etiketlendiğim konuya gelmemişim çok merak ediyorum. Neyse. Sonuç olarak bu Bitdefender'in ilk vakası değil. Scorpion 3.1 virüsüne verdiği tepki de aynı şekildeydi. Önce virüs sistemi parçaladı. Ardından sezgisel virüsü sildi. Ve elimizde paramparça bir sistem kaldı.
Kaspersky eğer virüsü erkenden görüp engelleseydi System watcher şifrelenen dosyaların bir yedeğini çıkartabilirdi.
AVG doğru biraz çay içmiş gibi olmuş.
Avira'nın yakalaması ilginç. İşte belli olmuyor bazı virüsler erkenden engellenebiliyor.
Yani kısacası büyük bir Zero day attack yaşarsak bilin ki hepimiz cortlarız. Antivirüslerin biri bile engelleyemez. Şu sonuçlara bak rezalet.

@Dexter_Morgan31 Bu comodonun - yönü nedir? Yani testlerde hep en iyi performansı gösteriyor, bildiğim kadarıyla ücretsiz koruması da var. Yani onu kurmamı engelleyen şey nedir benim için? Avast yerine onu da deneyebilirim.

Fazla false positive falan mı veriyor?
 
Son düzenleme:
@Dr. Wells Bu comodonun - yönü nedir? Yani testlerde hep en iyi performansı gösteriyor, bildiğim kadarıyla ücretsiz koruması da var. Yani onu kurmamı engelleyen şey nedir benim için? Avast yerine onu da deneyebilirim.
Asiri fazla false-positive veriyor dersem yanlis olur, her taninmayan uygulamaya soruyor auto-containment'e aliyor falan.

False-Positive olmuyo bu sadece koruma yonteminden dolayi boyle, False positive sayabilirsiniz.
 

Technopat Haberler

Yeni konular

Geri
Yukarı