İnternette daha önce hiç aratılmamış bir virüs buldum

Zararlıyı şifreli bir halde RAR'lamak da antivirüsleri aşıyor yalnız Yürütülme esnasında ne yapabildiğine bakmak lazım. Her türlü teknolojiyi aşabilen bir yöntem yoksa bildiğiniz tabii.
FUD açılımı "Fully UnDetectable" hocam, araştırabilirsiniz. Bu işleme "crypt" da diyebiliriz.

Ransomware ve RAT virüs için kullanılıyor daha çok. Bildiğiniz gibi, antivirüs yüklü bilgisayarlarda bile bazı fidye virüsleri çalıştı; çünkü fudlanmıştı (özel şifrelenmişti) ve daha henüz antivirüs veritabanlarında yerini almamıştı.
 
Hocam yanlış anlamayın size karşı bir garezim yok, saygı da duyuyorum hatta seviyorum. Ama ben imzamdan bir konuyu konu söylediğimde "İmzayı referans göstermek yasaktır" diye ceza aldım hep. Sizi birkaç seferdir görüyorum ama.
 
Merhaba hocam.

Aslında buradaki olay imzayı referans değil.

Örneğin ben imzama sistem bilgisi yazıp sistemim imzada dersem imzam değiştiğinde konu boş kalır. Ama burada ise imzam değişse bile paylaşılan ilgili raporlar upload edilen siteden silinmediği sürece konuda kalmaya devam edecek. Ben ise raporu bizimle paylaşması için gereken rehberi sadece referans gösteriyorum. Onu da duruma göre istiyoruz zaten, herkese aynı raporu istemiyorum bazen.
 
O zaman benim aldığım cezalar hatalı mıydı? Benim aldığım cezalarda virüs şüphesi olan kullanıcılara, yorum olarak imzamdaki "Virüs girdiğini nasıl anlaşılır" konuya bakmalarını istemiştim. Mesela. (Bu yorum sırasında imzamda sadece "Virüs" konusunun linki vardı)
 
Ama sizin imzanız değişirse konu anlamsız hale geliyor hocam. Diyelim iki sene sonra birisi geldi ve konuda cevabınızı gördü fakat imzada ilgili yazı yok. O zaman konu boşa düşecek.

Fakat burada ise ben imzamdan rapor 1 ve 3 dediğimde arkadaş raporu burada paylaşacak. Ben imzamı değiştirsem bile iki sene sonra birisi konuya gelse raporları görebilecek
 
Hocam, bu bilinmeyen bir şey değil. Cryptlenmiş, packlenmiş bir uygulama da sezgisel tarama ile tespit edilebildiği gibi, bir şekilde emülator ve yürütülme öncesi davranışsal analizden sıyrılsa dahi yürütüldüğü an asıl kodunu açığa çıkaracaktır zaten. Burada olmadı, davranışsal imzalardan tespit edilmesi çok olası. C2C sunucuları antivirüs tarafından engellenirse yine saldırı başarılı bir şekilde gerçekleşmeyecektir. Bir uygulamayı cryptledim oldu bitti değil yani.



 
Hocam keşke 2016-2018 zamanlarında olduğu gibi tamamen FUD'lanmış bir malware elimde olsaydı da size gösterebilseydim Ama şu an elimde yok.

O zamanlarda Virustotal'de çıkmıyordu. Zamanında dosyaları sandbox ile açıp; davranışlarına göre rapor veren "Anubis Scan" sitesi vardı, efsaneydi; kapatıldı. O sitede bile bir sonuç alınamıyordu. Antivirüsler de keza aynıydı.

O zamandan bu zamana veritabanları çok gelişmiş olabilir ancak hala bunun mümkün olduğunu düşünüyorum.
 
İfadeler: acv
Any.run ve Hybrid Analysis var ücretsiz hizmetler arasında benim bildiğim. En basitinden ATT&CK matrisine bakıp genel bir fikir sahibi olabiliyorsunuz ancak bu yöntemler ile neyin zararlı olup olmadığına karar vermek için bir bilgi birikiminizin olması gerekiyor.
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…