Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri
PowerShell tabanlı kötü amaçlı yazılımları, işlem enjeksiyonunu ve diskte kalıntı bırakmayan bellek içi yürütmeyi analiz edin.
Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Dosyasız Kötü Amaçlı Yazılım Nedir?
Dosyasız kötü amaçlı yazılım, çalıştırılabilir dosyaları diske yazmadan tamamen bellekte çalışır. Meşru OS araçlarından, yorumlayıcı ortamlarından (PowerShell, WScript) ve bellek içi enjeksiyondan yararlanarak çalışırken, geleneksel AV ve dosya tabanlı taramayla tespit edilebilecek adli izleri en aza indirir.
PowerShell Tabanlı Saldırılar
PowerShell, indirme ve çalıştırma kalıplarını mümkün kılar: IEX (ifadeyi çalıştırma), betikleri diske yazmadan doğrudan internetten indirip çalıştırır. Karakter değiştirme, base64 ve dize birleştirme gibi gizleme teknikleri, kötü amaçlı betik içeriğinin imza tabanlı tespitini atlatır.
# Example obfuscation pattern (for awareness)
# IEX (New-Object Net.WebClient).DownloadString(url)
# Often base64-encoded to evade detectionSistemde Mevcut İkililer
Sistemde mevcut ikililer, kötü amaçlı amaçlarla kullanılabilen meşru Windows ikilileridir: certutil.exe (dosya indirme), mshta.exe (HTA betiklerini çalıştırma), regsvr32.exe (uzak COM nesnelerini çalıştırma), wmic.exe (komut çalıştırma) ve PowerShell (her türlü işlem). Bunlar önceden kuruludur, imzalıdır ve çoğu zaman izin verilenler listesinde bulunur.
Süreç Enjeksiyonu Teknikleri
Klasik enjeksiyon: VirtualAllocEx → WriteProcessMemory → CreateRemoteThread. Süreç boşaltma: meşru bir süreci askıya alınmış durumda başlatın, kodunu bellekten kaldırın ve kötü amaçlı kodla değiştirin. SetWindowsHookEx veya AppInit_DLLs aracılığıyla DLL enjeksiyonu yapılabilir. Tüm bu yöntemler kötü amaçlı kodu güvenilir süreçlerin içinde çalıştırır.
Yansıtmalı DLL Enjeksiyonu
Yansıtmalı DLL enjeksiyonu, Windows yükleyicisini kullanmadan veya diske dokunmadan bir DLL'yi bellekten yükler. DLL, içe aktarmaları çözen ve kendisini yeniden konumlandıran kendi mini yükleyicisini içerir. Meterpreter yansıtmalı yükleme kullandığından diskte hiçbir DLL dosyası bırakmaz.
Süreç Boşaltma
Süreç boşaltma, askıya alınmış durumda meşru bir süreç (svchost.exe) oluşturur, özgün çalıştırılabilir dosyasını bellekten kaldırır, aynı adres alanına kötü amaçlı bir çalıştırılabilir dosya yerleştirir ve ardından çalışmayı sürdürür. Süreç görev yöneticisinde meşru görünür, ancak kötü amaçlı kod çalıştırır.
AMSI Atlama Teknikleri
Microsoft'un Kötü Amaçlı Yazılım Tarama Arayüzü (AMSI), AV taraması için PowerShell betiklerini yakalar. Saldırganlar, temiz bir sonuç döndürmesi için bellekteki AmsiScanBuffer() işlevini yamalayarak veya betikleri AMSI tespit eşiklerinin altında kalacak şekilde gizleyerek AMSI'yi atlar. AMSI'yi yamalamak EDR tarafından kendisi de tespit edilebilir.
Tespit: Davranışsal Analiz
Dosyasız kötü amaçlı yazılım, dosyanın varlığıyla değil davranışla tespit edilir: ağ bağlantıları oluşturan PowerShell, Office uygulamalarının beklenmeyen alt süreçleri, çalıştırma izinlerine sahip ancak destekleyen dosyası bulunmayan bellek bölgeleri ve kodlanmış içerik barındıran sisteme mevcut ikili komut satırı bağımsız değişkenleri.
ETW Tabanlı Tespit
Windows Olay İzleme (ETW), EDR platformları için zengin telemetri sağlar: Betik Bloğu Günlüğe Kaydı, kodu çözülmüş PowerShell'i yakalar; Modül Günlüğe Kaydı, yüklenen DLL'leri kaydeder; süreç oluşturma olaylarını tam komut satırlarıyla ve ağ bağlantısı olaylarını kaydeder. ETW sağlayıcılarını uyarıları tetiklemeden devre dışı bırakmak kötü amaçlı yazılımlar için zordur.
Dosyasız Tespit için Bellek Adli İncelemesi
Volatility, şüpheli çalıştırılabilir bellek bölgelerini belirler. Süreç belleğindeki dizeler, komuta ve kontrol adreslerini veya gömülü betikleri ortaya çıkarabilir. Süreç boşaltma, özgün süreç imajını bellekten kaldırır; bu durum, süreç bellek haritasının diskteki özgün çalıştırılabilir dosyayla karşılaştırılmasıyla tespit edilebilir.
PowerShell Günlüğe Kaydı ve Kısıtlı Dil Modu
Tüm kodu çözülmüş betik içeriğini yakalamak için PowerShell Betik Bloğu Günlüğe Kaydı'nı (Olay ID 4104) ve Modül Günlüğe Kaydı'nı etkinleştirin. PowerShell Kısıtlı Dil Modu tehlikeli işlemleri sınırlar. WDAC uygulama izinli listesi, onaylanmamış sisteme mevcut ikili birleşimlerinin kötü amaçlı betikleri çalıştırmasını engeller.
Bilgi Kontrolü
Dosyasız kötü amaçlı yazılımı geleneksel kötü amaçlı yazılımlara göre tespit etmeyi zorlaştıran nedir?
Özet
Dosyasız kötü amaçlı yazılım, tamamen bellekte çalışmak için PowerShell'den, sisteme mevcut ikililerden ve süreç enjeksiyonundan kötüye yararlanır. Buna karşı savunma; Betik Bloğu Günlüğe Kaydı'nı, EDR platformlarının sağladığı davranışsal analizi, AMSI zorlamasını, uygulama izinli listelerini ve enjekte edilmiş kodu belirlemek için Volatility gibi bellek adli inceleme araçlarını gerektirir.
Sıkça Sorulan Sorular
“Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri” dersi ücretsiz mi?
Evet — “Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri” dersinde ne öğreneceğim?
PowerShell tabanlı kötü amaçlı yazılımları, işlem enjeksiyonunu ve diskte kalıntı bırakmayan bellek içi yürütmeyi analiz edin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya
- Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri
- HTTPS Üzerinden C2 ve DNS Tünelleme
- Tehdit Atfı ve Kampanya İzleme