0Pricing
Ethical Hacking Academy · Ders

Paket Açma

Obfuscation'ı aşın

Paket Açma, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.

Paketleme Nedir?

Paketleme, bir programın gerçek kodunu sıkıştırır veya şifreler ve onu küçük bir başlangıç kodu içine sarar. Başlangıç kodu, çalışma zamanında özgün kodu belleğe açar ve çalıştırır.

Kötü amaçlı yazılım yazarları, imza tabanlı tespitten kaçmak ve statik analizi zorlaştırmak için paketleme kullanır.

Neden Paket Açılır?

Paketlenmiş bir ikili dosyada az sayıda dize ve içe aktarma bulunur; entropisi yüksektir. Anlamlı kod, başlangıç kodu çalışana kadar gizlidir.

Paket açma, özgün kodu kurtarır; böylece kodu statik olarak analiz edebilir ve gerçek IOC'leri çıkarabilirsiniz.

Paketleyici Tespit Etme

Detect It Easy (DIE) ve PEiD gibi araçlar, bilinen paketleyicileri imzalarına göre belirler. Yüksek entropi ve küçük bir içe aktarma tablosu da güçlü ipuçlarıdır.

Yaygın paketleyiciler arasında UPX, ASPack ve Themida bulunur.

die sample.exe
# Packer: UPX(3.96)

UPX Paketini Açma

UPX, kendi aracıyla tersine mühendisliği yapılabilen yaygın ve kötü amaçlı olmayan bir paketleyicidir. -d seçeneği, ikili dosyanın sıkıştırmasını açarak onu özgün hâline döndürür.

Gerçek dünyadaki birçok örnek UPX veya biraz değiştirilmiş bir UPX kullanır; bu nedenle bu işlem sık başvurulan ilk denemedir.

upx -d sample.exe

El ile Paket Açma: Fikir

Özel paketleyiciler bir araçla çözülemez. Bunun yerine başlangıç kodunun kendini bellekte açmasına izin verir, ardından sonucu yakalarsınız.

Plan şudur: örneği bir hata ayıklayıcı altında çalıştırın, paket açma tamamlandıktan hemen sonra durdurun ve artık ortaya çıkarılmış kodu dökün.

OEP'yi Bulma

Özgün Giriş Noktası (OEP), paket açma tamamlandığında yürütmenin sıçradığı yerdir. OEP'ye ulaşılması, gerçek kodun artık bellekte olduğu anlamına gelir.

OEP'yi bulma teknikleri arasında başlangıç kodundan dışarı doğru yapılan uzak bir sıçramayı izlemek veya başlangıç kodunun yazıp ardından çalıştırdığı bellekte bir kesme noktası belirlemek bulunur.

Paket Açma İçin Kesme Noktaları

Yaygın bir yöntem, yığında donanım kesme noktası kullanmaktır; başlangıç kodu çoğu zaman OEP'ye sıçramadan hemen önce kayıtları geri yükler. Bir başka yöntem de paket açılmış kodun kullandığı yaygın API çağrılarına kesme noktası koymaktır.

Kesme noktası OEP'de tetiklendiğinde özgün kodun kodlaması tamamen çözülmüş olur.

Süreci Dökme

OEP'de süreç belleğini yeni bir dosyaya dökün. Scylla (x64dbg içine yerleşiktir) veya PE-sieve gibi araçlar, paketi açılmış görüntüyü yakalar.

Döküm artık gerçek komutları içerir; ancak henüz kendi başına çalışmayabilir.

İçe Aktarmaları Yeniden Oluşturma

Paketleyici, içe aktarmaları çalışma zamanında çözdüğü için döküm alındıktan sonra İçe Aktarma Adres Tablosu çoğu zaman bozulur. Scylla, dökülen dosyanın analiz edilebilmesi için IAT'yi yeniden oluşturabilir.

İçe aktarmalar düzeltildikten sonra temiz dökümü Ghidra veya IDA'ya yükleyebilirsiniz.

Diğer Kod Gizleme Yöntemleri

Paketlemenin yanı sıra kötü amaçlı yazılımlar başka kod gizleme yöntemleri de kullanır: çalışma zamanında çözülen şifreli dizeler, anlamsız komutlar, denetim akışının düzleştirilmesi ve hata ayıklamaya karşı kontroller.

Bunlar her durum için ayrı ayrı, çoğu zaman dinamik izlemeyi sabırlı bir statik okumayla birleştirerek etkisiz hâle getirilir.

Paketi Açılmış Örneği Doğrulama

Döküm alıp içe aktarmaları yeniden oluşturduktan sonra statik analizi yeniden çalıştırarak işlemin başarılı olduğunu doğrulayın: artık çok daha fazla dize ve doldurulmuş bir içe aktarma tablosu görmelisiniz.

Entropi normale dönmüş ve API'ler görünür durumdaysa paket açma başarılı olmuş, gerçek kod da analize hazır demektir.

Hızlı Kontrol

El ile paket açma sırasında OEP'nin neyi ifade ettiğini hatırlayın.

Özet

Artık paket açmayı anlıyorsunuz:

  • Paketleme gerçek kodu gizler; bunu DIE/PEiD, yüksek entropi ve az sayıda içe aktarmayla tespit edin.
  • UPX gibi bilinen paketleyiciler bir araçla açılır (upx -d).
  • Özel paketleyiciler için hata ayıklayıcı altında çalıştırın, OEP'yi bulun, Scylla ile dökün ve içe aktarmaları yeniden oluşturun.
  • Diğer kod gizleme yöntemleri (şifreli dizeler, hata ayıklamaya karşı koruma) her durum için ayrı ayrı ele alınır.

Kötü Amaçlı Yazılımlarda Tersine Mühendislik kursunu tamamladınız.

Sıkça Sorulan Sorular

“Paket Açma” dersi ücretsiz mi?

Evet — “Paket Açma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.

“Paket Açma” dersinde ne öğreneceğim?

Obfuscation'ı aşın Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Paket Açma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Statik Analiz
  2. Dinamik Analiz
  3. Tersine Birleştirme Temelleri
  4. Paket Açma
← Ethical Hacking Academy Sayfasına Dön