Statik Analiz: Dizeler, Özetler ve PE Başlıkları
Kötü amaçlı yazılımı çalıştırmadan karakterize etmek için dizeleri çıkarın, özetler hesaplayın ve PE başlıklarını ayrıştırın.
Statik Analiz: Dizeler, Özetler ve PE Başlıkları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Statik Analiz Nedir?
Statik analiz, kötü amaçlı yazılımı çalıştırmadan inceler. Çalıştırma riskine girmeden önce yeteneklerini anlamak için dosyanın kendisinden dizgeler, içe aktarmalar, başlıklar ve üst veriler gibi bilgileri çıkarırsınız.
Dosya Özütlerini Hesaplama
Özgün parmak izleri oluşturmak için bir örneğin MD5, SHA-1 ve SHA-256 özütlerini hesaplayın. Dosyayı çalıştırmadan tespit oranlarını kontrol etmek ve ilişkili örnekleri bulmak için özütleri VirusTotal'a gönderin.
sha256sum malware.exe
md5sum malware.exeDizgeleri Çıkarma
strings yardımcı programı, bir ikili dosyaya gömülü yazdırılabilir ASCII ve Unicode metinlerini çıkarır. Amacı ortaya çıkaran URL'leri, dosya yollarını, kayıt defteri anahtarlarını, muteks adlarını ve hata iletilerini arayın.
strings -n 8 malware.exe | grep -iE "(http|reg|cmd|pass)"PE Dosya Biçimine Genel Bakış
Windows çalıştırılabilir dosyaları Portable Executable biçimini kullanır. MZ başlığı, DOS başlangıç kodu, PE imzası, COFF başlığı, isteğe bağlı başlık ve bölüm tablosu, OS'nin dosyayı belleğe nasıl eşlediğini açıklar.
Bölüm Analizi
.text (kod), .data (başlatılmış veriler), .rdata (salt okunur) ve .rsrc (kaynaklar) gibi PE bölümleri yapıyı ortaya çıkarır. .text bölümündeki yüksek entropi, paketleme veya şifrelemeye işaret edebilir.
# Using pefile Python library
import pefile
pe = pefile.PE("malware.exe")
for section in pe.sections:
print(section.Name, section.get_entropy())İçe Aktarma Adres Tablosu (IAT)
IAT, ikili dosyanın içe aktardığı her Windows API işlevini listeler. VirtualAlloc, WriteProcessMemory ve CreateRemoteThread görülmesi, süreç enjeksiyonuna işaret eder. WinINet içe aktarmaları, komuta ve kontrol iletişimi anlamına gelir.
Araçlar: PEStudio ve CFF Explorer
PEStudio, özüt denetimlerini, dize çıkarmayı, IAT analizini ve VirusTotal sorgusunu tek bir GUI'de birleştirir. CFF Explorer, PE başlıklarını düzenlemenize ve kaynakları incelemenize olanak tanır. Her ikisi de ücretsizdir ve kötü amaçlı yazılım analizi için vazgeçilmezdir.
Paketleyici Tespiti
Paketlenmiş kötü amaçlı yazılım, gerçek içe aktarmalarını çalışma zamanında açılan bir başlangıç kodunun arkasına gizler. Belirtiler şunlardır: az sayıda içe aktarma (LoadLibrary + GetProcAddress), .text bölümünde yüksek entropi, UPX0 gibi alışılmadık bölüm adları veya bir makine kodu çözümleyicide tanınabilir kod kalıplarının bulunmaması.
Gizlenmiş Dizgeler için FLOSS
Mandiant'ın FLOSS (FLARE Gizlenmiş Dize Çözümleyicisi), strings yardımcı programının gözden kaçırdığı yığın tabanlı, kodu çözülmüş ve sıkı döngülerle çözülen dizgeleri otomatik olarak çıkarır; böylece gizlenmiş örneklerin statik kapsamını büyük ölçüde artırır.
Kaynak Bölümü Analizi
Kötü amaçlı yazılımlar yükleri, yapılandırma dosyalarını veya PE dosyalarını genellikle .rsrc bölümünde depolar. İkincil yükleri bulmak için Resource Hacker veya pecheck kullanarak gömülü kaynakları çıkarın ve analiz edin.
Statik Analiz Raporu Oluşturma
Belge: örnek karması, derleme zaman damgası, bağlayıcı sürümü, dikkat çekici içe aktarmalar, şüpheli dizeler, tespit edilen paketleyici, kaynak anomalileri ve VirusTotal puanı. Bu temel veri dinamik analize girdi sağlar.
Bilgi Kontrolü
Bir programın yürütülebilir kodunu genellikle hangi PE bölümü içerir?
Özet
Statik analiz, kötü amaçlı yazılımı çalıştırmadan ayrıntılı bir profilini oluşturur. Karmalar, dizeler, PE başlığı analizi, IAT incelemesi ve paketleyici tespiti birlikte yetenekleri ortaya çıkarır ve daha derin bir incelemeye yön verir.
Sıkça Sorulan Sorular
“Statik Analiz: Dizeler, Özetler ve PE Başlıkları” dersi ücretsiz mi?
Evet — “Statik Analiz: Dizeler, Özetler ve PE Başlıkları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Statik Analiz: Dizeler, Özetler ve PE Başlıkları” dersinde ne öğreneceğim?
Kötü amaçlı yazılımı çalıştırmadan karakterize etmek için dizeleri çıkarın, özetler hesaplayın ve PE başlıklarını ayrıştırın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Statik Analiz: Dizeler, Özetler ve PE Başlıkları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Statik Analiz: Dizeler, Özetler ve PE Başlıkları
- Korumalı Alan Ortamında Dinamik Analiz
- Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları
- Kötü Amaçlı Yazılım Tespiti için YARA Kuralları