0Pricing
Ethical Hacking Academy · Ders

Statik Analiz

Dizeler ve başlıklar

Statik Analiz, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.

Statik Analiz Nedir

Statik analiz, bir kötü amaçlı yazılım örneğini çalıştırmadan inceler. Ne yapabileceğini öğrenmek için dosyanın içeriğini, yapısını ve üst verilerini incelersiniz.

Bilinmeyen kodu çalıştırmaktan daha güvenlidir ve genellikle her kötü amaçlı yazılım incelemesinin ilk adımıdır.

Güvenli Çalışın

Statik analiz bile yalıtılmış bir ortamda gerçekleştirilmelidir: hassas veri içermeyen ve ideal olarak ağı devre dışı bırakılmış özel bir analiz sanal makinesinde.

Kötü amaçlı yazılımları hiçbir zaman ana makinenizde analiz etmeyin. Yanlışlıkla çalıştırma veya kötü amaçlı bir arşiv makinenizi tehlikeye atabilir.

Örneğin Özünü Hesaplama

Önce dosyanın özetini hesaplayın (MD5, SHA-1, SHA-256). Özet, örneği tanımlamak ve tehdit istihbaratı veritabanlarında aramak için kullanılan bir parmak izidir.

Yalnızca özeti VirusTotal'a göndermek, örneğin kendisini yüklemekten kaçınmanızı sağlar.

sha256sum sample.exe

Dizeleri Çıkarma

strings komutu, bir ikili dosyadan yazdırılabilir metinleri çeker. URL'leri, IP adreslerini, dosya yollarını, kayıt defteri anahtarlarını ve hata iletilerini ortaya çıkarabilir.

Bu bulgular, kötü amaçlı yazılımın yetenekleri ve komuta-kontrol altyapısı hakkında ipuçları verir.

strings -n 8 sample.exe | less

Dosya Türünü Belirleme

Dosya uzantısına güvenmeyin. Gerçek biçimi doğrulamak için file komutunu kullanın ve sihirli baytları inceleyin.

Bir Windows çalıştırılabilir dosyası MZ ile başlar (PE biçimi); bir ELF Linux ikili dosyası ise 0x7F ELF ile başlar. Türü bilmek, analizin geri kalanına yön verir.

file sample.exe
# sample.exe: PE32 executable (GUI) Intel 80386

PE Başlıkları

Windows çalıştırılabilir dosyaları Taşınabilir Çalıştırılabilir (PE) biçimini kullanır. Başlıklar bölümleri, giriş noktasını ve zaman damgalarını açıklar.

PEview, pefile veya PE-bear gibi araçlar bu yapıyı sizin için ayrıştırır.

import pefile
pe = pefile.PE('sample.exe')
print(pe.FILE_HEADER.TimeDateStamp)

İçe Aktarımlar ve IAT

İçe Aktarma Adres Tablosu (IAT), programın diğer DLL'lerden çağırdığı API işlevlerini listeler. Bu tablo, davranışsal ipuçlarının en zengin kaynaklarından biridir.

InternetOpenUrl, CreateProcess veya RegSetValue gibi içe aktarımlar; ağ iletişimine, çalıştırmaya ve kalıcılığa işaret eder.

Bölümler ve Entropi

PE dosyaları .text (kod), .data ve .rsrc (kaynaklar) gibi bölümlere ayrılır.

Bir bölümdeki yüksek entropi çoğu zaman paketleme veya şifrelemeye işaret eder; bu da gerçek kodun çalışma zamanına kadar gizlendiğini düşündürür.

Az Dize, Az İçe Aktarım mı Var

Bir örnekte okunabilir dize sayısı çok az ve neredeyse hiç içe aktarım yoksa örnek büyük olasılıkla paketlenmiştir. Paketlenmiş kötü amaçlı yazılım, çalışma zamanında bellekte kendini açar.

Bu durum, yalnızca statik analizin her şeyi ortaya çıkaramayacağını gösterir; daha sonra dinamik analize ve paket açmaya ihtiyacınız olacaktır.

YARA Kuralları

YARA kuralları, kötü amaçlı yazılım ailelerini sınıflandırmak ve tespit etmek için dize veya bayt örüntülerini tanımlar. Bir örneği kural kümesine karşı çalıştırmak, bilinen tehditleri hızlıca belirleyebilir.

Analistler, statik analiz sırasında buldukları artefaktlardan özel kurallar da yazar.

yara malware_rules.yar sample.exe

Bulguları Belgeleme

Statik analiz boyunca her bulguyu kaydedin: özetleri, şüpheli dizeleri, içe aktarımları ve bölüm anormalliklerini. Bunlar IOC'lere dönüşür ve sonraki adımlarınıza yön verir.

İyi notlar, örneği bilinen ailelerle ilişkilendirmenizi sağlar ve daha sonra yeniden incelediğinizde aynı işi tekrarlamanızı önler.

Kısa Kontrol

Yüksek bölüm entropisinin genellikle neye işaret ettiğini hatırlayın.

Özet

Artık kötü amaçlı yazılımların statik analizini anlıyorsunuz:

  • Bir örneği çalıştırmadan ve yalıtılmış bir sanal makinede inceleyin.
  • Özetleri hesaplayın, dizeleri çıkarın ve dosya türünü doğrulayın.
  • PE başlıklarını, içe aktarımları (IAT) ve bölümleri ayrıştırın; yüksek entropi paketlemeye işaret eder.
  • Bilinen aileleri sınıflandırmak için YARA kullanın.

Sonraki bölümde kötü amaçlı yazılımın davranışını dinamik analizle gözlemleyeceksiniz.

Sıkça Sorulan Sorular

“Statik Analiz” dersi ücretsiz mi?

Evet — “Statik Analiz” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.

“Statik Analiz” dersinde ne öğreneceğim?

Dizeler ve başlıklar Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Statik Analiz” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Statik Analiz
  2. Dinamik Analiz
  3. Tersine Birleştirme Temelleri
  4. Paket Açma
← Ethical Hacking Academy Sayfasına Dön