Dosyasız (Fileless) Zararlı Yazılım ve LOLBins: Tespit ve İnceleme
Dosyasız zararlı yazılım diske dosya yazmadan bellekte ve meşru araçlarla çalışır, imza tabanlı korumayı atlatır. Neden tespitinin zor olduğu tablosu, LOLBins, adli izin nerede kaldığı, davranış tabanlı savunma ve KAOS ile bellek odaklı inceleme.
Hızlı cevap: Dosyasız (fileless) zararlı yazılım, diske bir dosya yazmadan, doğrudan bellekte ve sistemin kendi meşru araçlarını kötüye kullanarak çalışan bir saldırı türüdür. Klasik zararlı yazılım diske bir dosya bırakır ve antivirüs bu dosyayı yakalayabilir; dosyasız saldırı ise diskte iz bırakmadığı için imza tabanlı korumaları atlatır. Saldırgan, işletim sisteminde zaten bulunan ve güvenilir sayılan araçları (komut satırı yorumlayıcıları, betik motorları, yönetim araçları) kullanarak amacına ulaşır; buna karadan geçinme (living off the land, LOLBins) denir. Kök çözüm, imzaya değil davranışa bakmaktır: meşru bir aracın olağan dışı biçimde kullanılmasını tespit etmek, betik motorlarını kısıtlamak ve bellek ile süreç davranışını izlemektir.
Antivirüs yıllarca diske düşen dosyaları yakalamaya göre tasarlandı. Saldırganlar da buna cevaben diske hiç dokunmayan yöntemlere yöneldi. Dosyasız saldırılar, tam da bu boşluğu kullanır. Bu yazı, dosyasız zararlı yazılımın nasıl çalıştığını, neden tespitinin zor olduğunu ve doğru savunmayı anlatır.
Dosyasız saldırı nasıl çalışır
Dosyasız saldırı, diske bir çalıştırılabilir dosya bırakmak yerine, kodu doğrudan bellekte çalıştırır ve sistemin kendi araçlarını kullanır. Bir saldırgan, bir e postadaki bağlantıyla ya da bir açıklıkla ilk erişimi sağlar, sonra sistemde zaten güvenilen bir aracı çağırarak kodunu bellekte çalıştırır. Diskte kalıcı bir dosya olmadığı için, klasik dosya tarayıcı görecek bir şey bulamaz.
Neden tespiti zor
| Özellik | Neden zorlaştırır |
|---|---|
| Diskte dosya yok | İmza tabanlı tarama bir şey bulamaz |
| Meşru araç kullanımı | Kötü niyetli davranış normal görünür |
| Bellekte çalışma | Kapatınca iz kaybolur |
| Kalıcılık kayıtta | İz sistem yapılandırmasına gizlenir |
Dosyasız saldırının en zor yanı, kullandığı araçların meşru olmasıdır. Bir yönetim aracının çalışması tek başına şüpheli değildir; şüpheli olan, o aracın olağan dışı bir bağlamda, olağan dışı bir komutla kullanılmasıdır. Bu yüzden savunma, aracın varlığına değil, davranışına bakmalıdır.
Karadan geçinme (LOLBins)
Karadan geçinme, saldırganın kendi araçlarını getirmek yerine sistemde zaten bulunan araçları kullanmasıdır. Bu araçlar imzalı ve güvenilirdir, bu yüzden çalışmaları alarm üretmez. Saldırgan bunlarla kod indirir, çalıştırır, veri toplar ve yanal hareket eder. Bu teknikler, MITRE ATT&CK çerçevesinde belgelenmiştir ve savunmanın bu bilinen teknikleri izlemesi beklenir.
Adli iz nerede kalır
Diske dosya düşmese de, dosyasız saldırı tümüyle izsiz değildir. İzler farklı yerlerde kalır:
- Bellek. Çalışan kod ve süreçler bellektedir; bellek ve RAM analizi bu saldırıları yakalamanın en güçlü yoludur.
- Süreç ve komut satırı kaydı. Hangi aracın hangi komutla çağrıldığı, kayıt varsa görülür.
- Kalıcılık kaydı. Saldırı yeniden başlatmaya dayanmak için sistem yapılandırmasına iz bırakabilir.
- Ağ. Kod indirme ve komuta iletişimi ağda görünür.
Bu yüzden dosyasız saldırı incelemesinde, canlı bellek en kritik ve en uçucu delildir; sistem kapanmadan yakalanmalıdır.
Doğru savunma
1. İmzaya değil davranışa bak
Savunma, dosya imzası aramak yerine davranışı izlemelidir. Meşru bir aracın olağan dışı kullanımı, asıl tespit sinyalidir. Bu, zararlı yazılım analizinin dinamik boyutuyla aynı mantığa dayanır.
2. Betik motorlarını kısıtla
Betik ve komut satırı araçları, gereken yerde ve gereken kadar açılmalı, gereksiz yerlerde kısıtlanmalıdır. Günlükleme açık tutulmalıdır.
3. Uç nokta ve bellek izleme
Uç noktalarda süreç ve bellek davranışı izlenmeli, olağan dışı ana ve alt süreç ilişkileri yakalanmalıdır. Bu, EDR ve MDR yaklaşımının temelidir.
4. Tehdit avcılığı
Bilinen dosyasız teknikleri proaktif olarak arayan tehdit avcılığı, sessiz kalan saldırıları ortaya çıkarır.
KAOS ve DSET yaklaşımı
DSET, dosyasız saldırı incelemesini ve tespitini, yapay zekâ hızını insan uzmanın denetimiyle birleştiren bir süreçle yürütür. Yerel yapay zekâ motoru KAOS, bellek, süreç ve davranış verisini hızlı triyaj ve anomali tespiti için tarar, meşru araçların olağan dışı kullanımını yakalar. Delil değeri taşıyan her bulgu uzman denetimiyle ve koruma zinciriyle doğrulanır. KAOS çevrim dışı çalıştığı için hassas sistem verileri dışarı gönderilmez. Sonuç, sessiz bir saldırıyı görünür kılan, mahkemeye sunulabilir bir incelemedir.
Sık sorulan sorular
Antivirüsüm dosyasız saldırıyı yakalar mı? Klasik imza tabanlı antivirüs çoğu zaman yakalayamaz, çünkü diske düşen bir dosya yoktur. Davranış tabanlı tespit, bellek izleme ve olağan dışı araç kullanımının yakalanması gerekir. Modern uç nokta korumaları bu yeteneklere sahip olmalıdır.
Diske dosya düşmüyorsa hiç iz kalmıyor mu? Kalıyor, ama farklı yerlerde. Canlı bellek, süreç ve komut kayıtları, kalıcılık izleri ve ağ trafiği inceleme kaynağıdır. En kritik iz bellektedir ve sistem kapanmadan yakalanmalıdır; bu yüzden hızlı müdahale önemlidir.
LOLBins ne demek? Living off the land binaries, yani saldırganın sistemde zaten bulunan meşru araçları kötüye kullanmasıdır. Bu araçlar güvenilir olduğu için çalışmaları alarm üretmez; savunma, varlıklarına değil, olağan dışı kullanımlarına bakmalıdır.
Kaynaklar
- MITRE ATT&CK, tekniklerin belgelenmesi: https://attack.mitre.org
- DSET Adli Bilişim ve Tehdit Avcılığı Hizmetleri: https://dset.com.tr/hizmetler
Dosyasız saldırıları tespit etmek ve incelemek için davranış tabanlı, bellek odaklı bir yaklaşımla DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan olay müdahalesi ve tehdit avcılığı sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.