Zararlı Yazılım Analizi: Statik, Dinamik, Sandbox ve Tersine Mühendislik
Zararlı yazılım analizi, şüpheli bir dosyanın ne yaptığını ve nereye yayıldığını kontrollü ortamda anlamaktır. Statik, dinamik, sandbox ve tersine mühendislik yaklaşımları tablosu, güvenli analiz ortamı ve IOC ile savunmaya bağlama.
Hızlı cevap: Zararlı yazılım analizi, şüpheli bir dosyanın ne yaptığını, nasıl bulaştığını ve nasıl temizleneceğini anlamak için onu kontrollü bir ortamda incelemektir. Dört temel yaklaşım vardır: statik analiz (dosyayı çalıştırmadan içine bakmak), dinamik analiz (izole ortamda çalıştırıp davranışını izlemek), sandbox (otomatik ve güvenli bir kum havuzunda gözlemlemek) ve tersine mühendislik (kodu adım adım çözmek). Amaç iki sorudur: "Bu ne yaptı?" ve "Başka kim etkilendi?" Analizin çıktısı, savunmada kullanılacak somut belirtilerdir: hangi dosyalar, hangi adresler, hangi kayıtlar zararlıya işaret eder. Bu belirtilere IOC (Indicator of Compromise, ihlal göstergesi) denir ve tüm ağı taramak için kullanılır.
Bir kurum fidye yazılımı ya da casus yazılımla karşılaştığında ilk soru paniktir: "Ne oldu?" İkinci soru daha önemlidir: "Nereye kadar yayıldı?" Zararlı yazılım analizi bu iki soruya kanıtla cevap verir. Tahminle değil, dosyanın gerçekte ne yaptığını gözlemleyerek. Bu yazı, dört analiz yaklaşımını, güvenli bir analiz ortamının nasıl kurulduğunu ve analizin savunmaya nasıl bağlandığını anlatır.
Dört analiz yaklaşımı
| Yaklaşım | Ne yapar | Güçlü yanı | Sınırı |
|---|---|---|---|
| Statik | Çalıştırmadan inceler | Güvenli, hızlı ilk bakış | Şifreli/paketli kod gizli kalır |
| Dinamik | İzole ortamda çalıştırır | Gerçek davranışı gösterir | Ortam farkında zararlı saklanır |
| Sandbox | Otomatik gözlemler | Ölçek, hız, rapor | Kaçınma teknikleriyle atlatılır |
| Tersine mühendislik | Kodu çözer | En derin anlayış | Zaman ve uzmanlık ister |
Statik analiz
Dosya çalıştırılmadan incelenir. Dosya türü, hash değeri, gömülü metinler, kullanılan sistem çağrıları ve imzalar bakılır. YARA kuralları bu aşamada bilinen zararlı ailelerini eşleştirmek için kullanılır. Statik analiz güvenlidir çünkü kod hiç çalışmaz, ama modern zararlılar paketlenmiş ya da şifrelenmiş olduğu için tek başına yetmez.
Dinamik analiz
Dosya, ağdan yalıtılmış bir sanal makinede çalıştırılır ve davranışı izlenir: hangi dosyaları oluşturdu, hangi kayıt defteri anahtarlarını değiştirdi, hangi adreslere bağlanmaya çalıştı. Bu, zararlının niyetini gösterir. Bellekte olup bitenler için Volatility ile RAM analizi tamamlayıcıdır.
Sandbox
Sandbox, dinamik analizi otomatikleştirir. Dosya güvenli bir kum havuzuna atılır, sistem davranışı ve ağ trafiği otomatik raporlanır. Hız ve ölçek sağlar ama gelişmiş zararlılar sandbox'ı fark edip uyuyabilir; bu yüzden tek kanıt olarak kullanılmaz.
Tersine mühendislik
En derin yöntem. Kod, disassembler ve debugger ile adım adım çözülür. Zararlının şifreleme mantığı, komuta kontrol protokolü ve gizlenme teknikleri ancak burada tam anlaşılır. Zaman ve uzmanlık ister, genelde hedefli ya da yeni tehditlerde kullanılır.
Güvenli analiz ortamı
Zararlı yazılım analizi tehlikelidir; yanlış kurulmuş bir ortam zararlının kaçmasına yol açar. Temel kurallar:
- Yalıtım. Analiz sanal makinede yapılır ve kurum ağından tamamen ayrılır. Zararlı yanlışlıkla yayılmamalıdır.
- Anlık görüntü. Her çalıştırmadan önce temiz bir anlık görüntü alınır, sonra ona geri dönülür.
- Ağ kontrolü. Trafik izlenir ama gerçek internete izinsiz çıkış engellenir.
- Kanıt bütünlüğü. Örneğin hash'i alınır ve kayıt altına alınır; bu, dijital delil zinciri için gereklidir.
Analizden savunmaya: IOC
Analizin asıl değeri, ürettiği somut göstergelerdedir. Bir zararlının bıraktığı izler, tüm ağı taramak için kullanılır:
- Dosya göstergeleri: hash değerleri, dosya adları, yollar.
- Ağ göstergeleri: bağlanmaya çalıştığı alan adları ve adresler.
- Sistem göstergeleri: oluşturduğu kayıt defteri anahtarları, görevler, servisler.
Bu göstergeler SIEM ve SOC sistemine beslenir ve "başka hangi makine bu adrese bağlandı" sorusu cevaplanır. Bir fidye yazılımı olayında bu, yayılımın gerçek sınırını çizer. Analiz ve müdahale, siber olay müdahale playbook'u içinde birbirini besler.
Sık sorulan sorular
Antivirüs varken neden analiz gerekir? Antivirüs bilinen zararlıyı yakalar. Yeni ya da hedefli bir zararlı imzasızdır; ne yaptığını ve nereye yayıldığını sadece analiz gösterir.
Zararlıyı kendi bilgisayarımda çalıştırıp bakabilir miyim? Hayır. Zararlı, yalıtılmış ve geri alınabilir bir ortamda çalıştırılmalıdır. Kurum ağına bağlı bir makinede çalıştırmak felakete yol açabilir.
Sandbox tek başına yeterli mi? Hız için iyidir ama gelişmiş zararlılar sandbox'ı fark edip davranışını gizler. Statik, dinamik ve gerektiğinde tersine mühendislik birlikte kullanılır.
IOC ne işe yarar? Bir zararlının izlerini tüm ağda aramanızı sağlar. Böylece tek bir bulaşık makineden yola çıkıp yayılımın tamamını tespit edebilirsiniz.
Kaynaklar
- NIST SP 800 83, Guide to Malware Incident Prevention: https://csrc.nist.gov
- MITRE ATT&CK: https://attack.mitre.org
- SANS, Malware analysis resources: https://www.sans.org
- YARA dokümantasyonu: https://yara.readthedocs.io
Bir zararlı yazılım olayında etkiyi ve yayılımı kanıtla tespit ettirmek, IOC üretip ağınızı taratmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan adli bilişim ve olay müdahale hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.