İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 50 XP · 6 etkinlik

Kütüphane çağrılarından niyet çıkarmak

Zararlı yazılım da sıradan yazılım gibi işletim sisteminden hizmet ister. Dosya açmak, soket kurmak, kayıt defterine yazmak, süreç başlatmak. Hepsi tanımlı çağrılarla olur ve hepsi listelenebilir.

Bu liste içe aktarma tablosudur. PE dosyalarında .rdata bölümünde durur. Tabloyu okumak, programın yapabileceklerinin üst sınırını verir. Listede soket çağrısı yoksa program ağ kullanmaz.

kernel32.dll: CreateFileW, WriteFile, CreateProcessW, VirtualAllocEx
advapi32.dll: RegOpenKeyExW, RegSetValueExW
wininet.dll : InternetOpenW, InternetOpenUrlW, InternetReadFile
; dosya + kayit defteri + ag + bellek yazma = yukleyici profili
Üç kütüphane, tek resim: indir, yaz, kalıcı ol, çalıştır.

Ağ çağrıları soket açar ya da bir adrese bağlanır. WSAStartup ağ kütüphanesini başlatır, InternetOpenUrlW ise doğrudan bir adrese istek gönderir. Bu iki çağrının bir aradaki varlığı programın dışarıyla konuştuğunu gösterir.

Kalıcılık çağrıları programı yeniden başlatma sonrasında da çalıştırır. RegSetValueExW bir kayıt defteri anahtarına değer yazar, CreateServiceW ise yeni bir Windows hizmeti kurar. İkisi de aynı amaca hizmet eder: bir sonraki açılışta yeniden koşmak.

Bellek ve süreç çağrıları başka bir sürecin içine kod yazmayı hedefler. VirtualAllocEx hedef süreçte yer ayırır, WriteProcessMemory ise o alana veri yazar. Bu ikili birlikte görüldüğünde kod enjeksiyonu ihtimali yükselir.