Modifiye edilmiş ransomware ile antivirüs testi

Hocam ama Ransomware ile Dosya sifreleyici yazilimin farki tam da bu degil midir?


Benim de kendi yazdigim dosyalari AES-256 ile sifreleyen yazilimim var Kaspersky algilamiyor bir dosya sifreledigimde fakat bbunu eger calistigi an tum dosyalari sifreleyecek sekilde yaparsam algilamaz mi?
 
Tüm dosyaları şifrelerse sistem çöker zaten.
 
Hayır, şifreleyici yazılım dosya uzantısını değiştirip içeriği okunamayacak formatta tekrar yazmaz. İçeriği şifreler, dosyayı değil. Siz key ile tekrar dosyayı açarsınız. Dosya sağlamdır, bozulmaz.
Ransomware dosyayı bozar, orijinaliyle bir kopya oluşturur, key ekler, fakat okunamaz hale getirir. Bir diğer deyişle, dosyanın içeriği değişir.

Kullanıcının kendi yaptığı şifreleme az sayıda dosyayı kapsasa bile, bu saydıklarımı yapıyorsa Ransomware olarak sınıflandırılır. Tabii ne kadar az sayıda dosya şifrelerse, davranış analizinden kaçma şansı da o kadar yükselir.
 
Benimki soyle, Icerigi aliyor bellekte sifreliyor yeni bir dosyaya yaziyor uzantisi degismis olarak, orjinal dosyayi da eger kullanici isaretlemisse siliyor parcalayarak. Fakat bence eger dediginiz gibi tek bir ransomware tanimi varsa antiviruslerde bu cok yanlis bir olay. Bence ben bunu otomatik yapsam Ransomware olarak algilar.
 
User Input ile alakasız demiştim .
Modifiye ettiğim dosyanın acizliğine uğradım o zaman. Teşekkür ederim uzun mesajınız için.
 
User Input ile alakasız demiştim .

Modifiye ettiğim dosyanın acizliğine uğradım o zaman. Teşekkür ederim uzun mesajınız için.
Ben hala alakasi oldugunu dusunuyorum, Sonraki test soyle olabilir mi;

-Dosyalar AES ile sifrelenecek, Her dosya random bir sifre ile sifrelenecek.
-Dosyanin uzantisi degismeyecek.
-Acildigi an otomatik gerceklesecek
-Sifreli icerik direkt dosyaya yazilacak ayri bir dosyaya degil.
 
Sizdeki işlem de ransomware tanımına uymuyor ki. Orijinal dosya ayrı şekilde siliniyor. Şifrelenmiş dosya bulunuyor sadece. İçeriği uygun key ile okunabilir, bozulmamış durumda.

Burada uzantı değişme olayı sadece dosya adındaki uzantıyı değiştirmek değil. Okunamayacak duruma getirmek.
Siz bir dosyayı açtığınızda, formata göre belirli decode işlemleri yapılır. Text dosyaları için UTF8 veya Unicode diyelim, ilgili yazılım bu doğrultuda dosyayı çözer, çözülmüş metni ekrana getirir. Ancak içeriği bozulmuş, UTF8, Unicode veya atıyorum bitmap birimlerinin hiçbirine uymayan bir formata sahipse bu durumda dosya bozulmuş-corrupted olarak işaretlenir. İşte formatı, içeriği bozmak budur. Uzantıyı değiştirmek sadece ismi değiştirir.

Siz uzantıyı değiştirip, bir de bilinen bir şifreleme metoduyla şifrelediğinizde gerekli olan tek şey key oluyor. Dosya içeriği, hangi formatta açılacağı biliniyor. Sizin formatı bozmanız gerek.

Mesela Windows boot bölümlerini bozarsanız, Windows başlamaz, sistem OS algılamaz değil mi? Aslında diskte OS kurulu, fakat sistem, OS'i görmek için o formatın imzasını arıyor, o imzayı yani boot kısmını göremeyince de OS falan yok burada diyor.

Dosyanın orijinali rehin olarak şifreleyin, içeriği bozun, okunamayacak formatta tekrar yazın. Orijinal dosyayı asla silmeyin, geri açmak için fidye isteyin. Bunu yaparsanız zaten ransomware olarak algılar.

Ha, imza tanımından algılamazsa eğer - ki yeni zararlıları davranış ile algılıyorlar - bu durumda eğer toplu bir şifreleme yapmıyorsa AV yine onu ransomware algılamayabilir. Bu tamamen korumanın agresifliğine bağlı.

Ek olarak, user-input işine çok takılmayın. Kullanıcı girişi olsun olmasın ransomware karakteristiği varsa algılar. Fidye istemek bunun başında geliyor, C2 state de var tabii. Yani saldırı sonrası saldırgana bir bildirim gitmesi gerek saldırının gerçekleştiğine dair, ayrıca oluşturulan keyin de iletilmesi gerek. Bu yüzden ransomware saldırıları sonrasında bilgisayarları yeniden başlatmamalarını söylüyoruz, çünkü bütün şifreleme o oturumda gerçekleşir. Memory dump ile kaç tane ransomware saldırısını kurtardık hatırlamıyorum bile. Tabii bunlar bilinen, çözülmüş saldırılar olmak zorunda.
 
Anladim, Orjinal dosyanin icerigini belli bir algoritmayla bozup sifreliyor. Peki ama bozmayip sadece sifrelese icerigi random bir key veya belirli bi algoritmayla olusturulmus key ile, Algilamaz mi antivirus? Toplu bir sekilde sifrelemekten bahsediyorum. Zaten dediginiz gibi user-input olsun olmasin icerigi bozuyorsa engeller fakat eger bozmayip toplu sekilde sifrelerse bu durumda engellemiyor mu?
 
Hocam bu yazilimda hangi sifreleme algoritmasini kullanmistiniz?
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…