Antivirusler vs obfuscate edilmiş Ransomware

Oyle bi ayar goremedim hocam, ByPass yontemini bana zaten @Malware.AI hocamiz anlatmisti. Burada yasaksa anlatmayayim.
 

Hocam Ransomware tanimina uymamasi neyi degistiriyor tam olarak? Davranissal analizin Ransomware tanimina uymadigi icin engellemedigini soylemeye calisiyorsaniz size soyle söyleyeyim biz bir obfuscate yazilimi ile obfuscate ettik ve bir sure bazi antiviruslerden kacmayi basardik simdi saglam bir Crypter ile bir adam Cryptlese boyle bir yazilimi ve algilanmayacak hale getirse sonra bir sirkete sirf verisel olarak zarar vermek icin bir guvenlik acigindan salsa o sirket zarara ugramaz mi verisel olarak hocam? Davranissal analizin bunu durdurmasi gerekmez mi hocam? Ben demiyorum davranissal analizide bypass ediyor Crypter veya obfuscate sadece gercek zamanli korumayi bypass ediyoruz ancak davranissal analiz bu yazilimi algilamiyor algilamasi gerekmez miydi hocam? Cunku davranissal analiz veritabani veya heuristic kullanmadan algilamasi icin degil mi hocam?
 
Merhabalar, ben yine de AVG'i test etmeniz gerektiğini düşünüyordum ancak etmemişsiniz problem değil.

Ayrıca Dutchman hocamızın "yaptığı işlemler en çok yüzdelik olarak Ransomware'e benzediği için öyle tespit ediyor" demesine de katılmıyorum maleseff. Çünkü KSN kendisi bile Ransomware demişti, File Encrypt gibi bir şey de diyebilirdi Ransomware yerine. Ancak KSN'de bakan kişi büyük ihtimalle kullanıcıyla alakalı hiç bir şey olmadan (user_input olayı) direkt dosyaları şifrelemeye başladığı için büyük ihtimalle Ransomware olarak yazdı yani biraz nötrüm bu konuda.

Ancak C2 bağlantısı kullanılsaydı/yapılsaydı ben tespit edeceklerini düşünüyorum. Çünkü bu yaptığınız bir şeye varmıyor, hiç bir şekilde de para kazanamıyorsunuz çünkü server'e decryption key gitmiyor yani sırf şifrelemek için şifrelemiş oluyorsunuz. Eğer programın içerisine direkt sabit kod eklerseniz de (kodu siz de biliyor olacaksınız ve şifrelerseniz para kazanacaksınız bu kodu satıp) büyük ihtimalle insanlar programa tersine mühendislik yapıp o kodu bulacak ve tüm dosyaları decrypt edecektir. Eğer rastgele bir decryption key oluşursa da siz de bilemeyeceğiniz için hiç bir şey kazanamayacaksınız ve para kazanamayacaksınız yani amaçsız olur bu.

Yani antivirüslerin tespit etmeme sebebi bunun amaçsız olması ve büyük ihtimalle bir kullanıcı verilerini korumak için şifrelediğini düşünmesi olabilir. Ancak ben şahsen uyarı verilseydi güzel olurdu diye düşünüyorum.
Biraz araştırdım bu konuyu ve böyle anladım belki yanlışım vardır bilen biri düzeltsin.
 
C2 Baglantisi RSA ile sifreleyen fidye viruslerinde zaten olmasina gerek yok private key zaten zararli yazilimi gelistirenin elinde bulununyor ve fidye virusu bilgisayar bilgisayar gezip public key ile sifreliyor e bunuda algilamaz o zaman o mantiga gore?


Burada bu sekilde anlattim nasil calistiklarini.
 
Amacsiz degil ki? Zarara ugratmak icin gayet iyi. Ayriyetten RSA Sifreleme algoritmasiyla sifreleseydik sifreyi gondermemize de gerek kalmazdi.
 
Tamamdır da şifrelerken de bir key üretiyor ya bu Ransomware. Bu key sabit (ve programın içerisinde) olursa tersine mühendislikle bulunur diyorum. Eğer rastgele olursa da servere gitmediği için bu şifre siz de bilmiyor oluyorsunuz şifreyi ve para veren kullanıcıların dosyalarının şifrelemesini açamıyoruz.

Amacsiz degil ki? Zarara ugratmak icin gayet iyi. Ayriyetten RSA Sifreleme algoritmasiyla sifreleseydik sifreyi gondermemize de gerek kalmazdi.
Zarara uğratmak için gayet iyi haklısınız bu konuda. Amaç sırf zararsa gayet iyi.
 
Public key ile sifreliyor yazilim ve bu anahtar ile desifre edemezsiniz dosyalari private keyde zaten yazilimi gelistirende olur yazilimin herhangi bir kodunun icerisinde bulunmaz ve anahtar kisiye email uzerinden verilir.

RSA Algoritmasini arastirsaniz?
 
Hatayi duzelteyim bu "public key ile sifreliyor" dedigi sadece bir ornek, bizim yazilim oyle yapmiyor ama yapsa ise yarar anlaminda demek istemis arkadasimz.
 
Public key ile sifreliyor yazilimi ve bu anahtar ile desifre edemezsiniz dosyalari private keyde zaten yazilimi gelistirende olur yazilimin herhangi bir kodunun icerisinde bulunmaz ve anahtar kisiye email uzerinden verilir.
Tamam o zaman Private'i Public yapıp uyarlayın laflarımı, aynı şeye çıkıyor olması lazım.
O anahtarı da yayarlar ayrıca bu şifreleme rastgele olmazsa, rastgele olup server bağlantısıyla geliştiriciye de gitmesi lazım.

RSA'nın şifreleme olduğunu biliyorum ancak araştıracağım, sonra yeniden dönerim.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…