VirusTotal kullanmanın önemi

Dutchman

Gigapat
Katılım
9 Ocak 2018
Mesajlar
9.296
Makaleler
12
Çözümler
244
Yer
Istanbul
Daha fazla  
Cinsiyet
Erkek
Meslek
Network/IT Security & Threat Specialist
Selamlar,

Gün içerisinde mail yoluyla elime bir dosya ulaştı. Yürütülebilir (.exe) bir dosya ve dosyayı açacağım sistemimde de ESET Internet Security bulunuyordu. Veritabanı güncellemelerini sürekli yapar, koruma modunu ise bilinmeyen dosyalara karşı ekstra agresif olarak kullanırım. Dosyayı açmadan önce de farklı farklı taramalar gerçekleştirdim. Gerek dosyayı tekil olarak, gerek tüm dizinini tarattım. Ardından da sezgisel taramaya soktum. Tüm tarama sonuçlarında temiz gösterdi.

Acelem vardı ve ESET'in bu sonucuna güvenip dosyayı açacaktım, fakat içim rahat etmedi zira dosyanın imza bilgilerinde tuhaflık vardı. Dijital imza Microsoft tarafından verilmiş görünüyordu, fakat dosyanın paketlemesinde yanlış hatırlamıyorsam "WZ Team" adında bir isim bulunuyordu. Microsoft dijital imzalı (!) bir dosyanın böyle bir isimde paketlenmesine ihtimal vermedim ve şüphelerim doğrultusunda VirusTotal üzerinden gerekli taramayı gerçekleştirdim ve cidden şok oldum.

1637159534778.png



Gördüğünüz gibi dosyada ne ararsam var. Öncelikle dosya KMSAuto kullanıyormuş. Bu sebeple HackTool olarak tespit edilmiş birçok yazılım tarafından. Ayrıca dikkatimi çeken nokta ise, sistemimde kullandığım lisanslı ESET'in dosyaya temiz demesine rağmen, yine ESET'in kendi motoru ESET-NOD32 (ki Internet Security de tarama motoru olarak NOD-32 kullanır) dosyayı zararlı olarak tespit etmiş ve VirusTotal'e bildirmiş.
Anlık şoku atlattıktan sonra manuel olarak ESET'in güncellemelerini kontrol ettim. Ufak bir veritabanı güncellemesi gelmiş ve güncelledim. Tekrarladığımda ise yine dosyaya temiz dedi. Göz göre göre zararlı olma potansiyeli olan dosyaya temiz diyor.

İşin kötüsü, bu dosya Crowdsource Sigma kural setlerine göre davranışsal olarak DropboxAES RAT (Remove Access Trojan) ile benzerlik gösteriyor.

Bu deneyimimi sizlere aktarmak istedim zira ben oldukça şaşırdım. Yıllardır ESET kullanırım, şu ana dek sistemimde bir soruna neden olmadı, görevini de layığıyla yerine getiriyor. Düşük kaynak kullanımı ve yüksek korumasına hep güvenmişimdir ancak bugün karşılaştığım bu olay ile birlikte, bu kadar net bir zararlıyı gözden kaçırmasına anlam veremedim. İlgili tarama sonuçlarını firma ile paylaşmak amacıyla rapor düzenleyeceğim.

Bu sebeple, bundan sonra AV yazılımım onay verse dahi, şüphelendiğim dosyaları mutlaka daha detaylı inceleyeceğim. Sizlere bu konuyu açma amacım da bunun hakkında bilinçlenmeniz. Zira birçok arkadaşımız (biri de ben) yalnızca AV yazılımlarının gösterdiği sonuçlara güveniyor. Mutlaka güvenmediğiniz yazılımları açmadan önce VirusTotal gibi araçlar ile kontrol etmekte fayda var.

Dipnot: Amacım KMSAuto kullanmak değildi. Kuruluşumuzun bize sağladığı Office 365 aboneliğinde yalnızca ihtiyacıma yönelik olan Office programlarını (Word, PowerPoint ve Excel) kurmaktı. Bir arkadaşım da bu yazılım ile yaptığını söyleyerek mail yoluyla bana ulaştırdı. Meğersem adam KMSAuto ile kullanıyormuş.

Dipnot 2: Benim gibi belirli Office programlarını kurmak isteyenler için Microsoft'un geliştirdiği bir Configurator sayfası mevcut. Kurulumu özelleştirmenizi sağlıyor. Bununla alakalı bir konu açacağım.
 
Kişisel olarak yalnızca antivirüse güvenmem, şüpheli gördüğüm bir dosyayı açacaksam önce KIS, sonra MBAM ile taratırım. Dosya boyutu elverişliyse VirusTotal'e de yüklerim. Zamanında bir iş için sanal sunucum vardı. Bazı dosyaları ona kurup test ediyordum. Ancak pek güvenlik önlemi oluşturacağını sanmam. Bazılarını da internet bağlantısını kapatıp eski bilgisayarlarımda test etmekteyim. Ayrıca firewall kullanıyorum. Size de her dosyayı açarken yalnızca antivirüs taraması dışında ek önemler almanızı tavsiye ederim.
 
Kişisel olarak yalnızca antivirüse güvenmem, şüpheli gördüğüm bir dosyayı açacaksam önce KIS, sonra MBAM ile taratırım. Dosya boyutu elverişliyse VirusTotal'e de yüklerim. Zamanında bir iş için sanal sunucum vardı. Bazı dosyaları ona kurup test ediyordum. Ancak pek güvenlik önlemi oluşturacağını sanmam. Bazılarını da internet bağlantısını kapatıp eski bilgisayarlarımda test etmekteyim. Ayrıca firewall kullanıyorum. Size de her dosyayı açarken yalnızca antivirüs taraması dışında ek önemler almanızı tavsiye ederim.
Normalde kişisel bilgisayarımda bu tarz dosyaları yürütmem. Bunun için iş bilgisayarımdaki sanal makineyi kullanırım. Ancak bugün biraz acelem vardı, dalgınlığıma geldi. Neyse ki son anda fark ederek olası bir enfekte RAT senaryosunun önüne geçmiş oldum.

Ayrıca evet, ESET hariç çevrimdışı bir tarama motoru daha kuracağım artık. Zira bugün yaşadığım bu olay bana ESET'in dahi böyle ciddi bir hata yapabileceğini gösterdi.
 
Normalde kişisel bilgisayarımda bu tarz dosyaları yürütmem. Bunun için iş bilgisayarımdaki sanal makineyi kullanırım. Ancak bugün biraz acelem vardı, dalgınlığıma geldi. Neyse ki son anda fark ederek olası bir enfekte RAT senaryosunun önüne geçmiş oldum.

Ayrıca evet, ESET hariç çevrimdışı bir tarama motoru daha kuracağım artık. Zira bugün yaşadığım bu olay bana ESET'in dahi böyle ciddi bir hata yapabileceğini gösterdi.
Günahını almayayım ama eskiden (2013-2014 gibi) ESET kullanırken virüs bulaştığını hatırlıyorum. Ama emin değilim. Virüs bulaştıktan sonra da indirmiş olabilirim. Kişisel olarak Avast ve Kaspersky hariç antivirüs kullanmayı düşünmüyorum.
 
Günahını almayayım ama eskiden (2013-2014 gibi) ESET kullanırken virüs bulaştığını hatırlıyorum. Ama emin değilim. Virüs bulaştıktan sonra da indirmiş olabilirim. Kişisel olarak Avast ve Kaspersky hariç antivirüs kullanmayı düşünmüyorum.
Kaspersky ben de kullandım ancak benim kullanış şeklimden midir bilmiyorum ciddi anlamda internette yavaşlama yaşatıyor. Yani ESET ile örneğin Sosyal'de bir linke tıkladığımda yarım saniyede sayfa yükleniyorsa, Kaspersky'da bu süre 2-2.5 saniyeyi buluyor resmen. Ayrıca bende ciddi miktarda bellek tüketimi de yaşatmıştı.

Bahsettiğiniz tarihlerde zaten ben ESET kullanmıyordum, o aralar pek başarılı da olduğunu düşünmüyorum bir ESET kullanıcısı olarak. Asıl atağını 2017'den sonra gerçekleştirdi bana kalırsa.

Ancak evet, bir yazılımın bulamadığını bir başkası bulabiliyor, gayet normal aslında. Ancak aynı yazılımın iki farklı sonuç gösterdiğine de ilk defa şahit oldum.
 
Kurulum esnasında bu çeşit yazılımların tespiti için birkaç tercih hakkı sunar ESET. İlk başta olumsuz yanıt verip sonradan aktifleştirmeye çalışırken programın özellikle tarama ile ilgili olan ayarlarında bunu gözden kaçırmış olabilir misiniz?
Hayır, hiçbir uyarı göstermedi. Şöyle gelişti olay;

- Dosyayı depolama diskime kaydettim, kaydı yaptığım dizin tarama dışında değildi, gerçek zamanlı koruma açıktı ve sezgisel koruma da aktifti.
- Önce içerik menüsünden (sağ tık) ESET ile tarattım, temiz dedi.
- Daha sonra geri gelerek oluşturduğum klasörü dizin halinde tarattım, temiz dedi.
- Ardından uygulamayı çalıştıracaktım, fakat imza bilgilerini kontrol etme amacıyla özelliklerine baktım, ESET yine aktifti yine uyarı vermedi.
- VirusTotal sonuçlarından sonra tekrar güncelleme yapıp, tekrar tarama ve test yaptım, yine temiz dedi.
 
Aslında çok da önemli değil, birincil düzeyde bir tehdit değil çünkü. ESET özellikle böyle şeylere dikkat eder yine de, ki saptadığı da görülüyor. Ancak içerik menüsü taramasının hassasiyeti düşüktü diye hatırlıyorum, bu yüzden algılamamış olabilir. Hatta paketin içeriğini bile taramamış olabilir, sıkıştırılmış/paketlenmiş/arşivlenmiş dosya taraması kapalıysa içerik menüsü taraması için.
 
Yıllardır doğru düzgün antivirüs programı kullanamadım. Çünkü antivirüs programlarına güvenim neredeyse hiç yok ve ne olup ne biticeği belirsiz. Kullanıcılar ne kadar çok övse ve memnun kaldıklarına dair metinler sergilese de benim hiçbir zaman göz tutmadı antivirüs programlarına. Sadece dosya ve link taramalarında VirusTotal kullanıyorum.
 

Geri
Yukarı