Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +50 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Kütüphane çağrılarından niyet çıkarmak
Zararlı yazılım da sıradan yazılım gibi işletim sisteminden hizmet ister. Dosya açmak, soket kurmak, kayıt defterine yazmak, süreç başlatmak. Hepsi tanımlı çağrılarla olur ve hepsi listelenebilir.
Bu liste içe aktarma tablosudur. PE dosyalarında .rdata bölümünde durur. Tabloyu okumak, programın yapabileceklerinin üst sınırını verir. Listede soket çağrısı yoksa program ağ kullanmaz.
kernel32.dll: CreateFileW, WriteFile, CreateProcessW, VirtualAllocEx advapi32.dll: RegOpenKeyExW, RegSetValueExW wininet.dll : InternetOpenW, InternetOpenUrlW, InternetReadFile ; dosya + kayit defteri + ag + bellek yazma = yukleyici profili
Ağ çağrıları soket açar ya da bir adrese bağlanır. WSAStartup ağ kütüphanesini başlatır, InternetOpenUrlW ise doğrudan bir adrese istek gönderir. Bu iki çağrının bir aradaki varlığı programın dışarıyla konuştuğunu gösterir.
Kalıcılık çağrıları programı yeniden başlatma sonrasında da çalıştırır. RegSetValueExW bir kayıt defteri anahtarına değer yazar, CreateServiceW ise yeni bir Windows hizmeti kurar. İkisi de aynı amaca hizmet eder: bir sonraki açılışta yeniden koşmak.
Bellek ve süreç çağrıları başka bir sürecin içine kod yazmayı hedefler. VirtualAllocEx hedef süreçte yer ayırır, WriteProcessMemory ise o alana veri yazar. Bu ikili birlikte görüldüğünde kod enjeksiyonu ihtimali yükselir.