İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 55 XP · 6 etkinlik

Komuta kanalı ve yapılandırma çıkarma

Çoğu zararlı yazılım tek başına iş yapmaz. Kurulduktan sonra bir sunucuya bağlanır ve emir bekler. Bu ilişkiye komuta ve kontrol denir. Kanalın adresi ve kuralları yapılandırmada yazılıdır.

Yapılandırma çoğu zaman şifreli bir blok halinde dosyaya gömülür. İçinde adres listesi, bağlantı aralığı, kampanya etiketi ve şifreleme anahtarı durur. Bu bloğu çıkarmak analizin en değerli çıktısıdır.

$ xxd config.bin | head -3
00000000: 7b22 6332 223a 2268 7474 703a 2f2f  {"c2":"http://
00000010: 6332 2e6f 726e 656b 2e74 6573 7422  c2.ornek.test"
00000020: 2c22 7369 6b6c 7573 223a 3630 7d     ,"siklus":60}
Çözülmüş yapılandırma: adres ve bağlantı aralığı düz metinde.

Örnekteki dökümde sağ sütun okunabilir karakterleri gösterir ve JSON benzeri bir yapı hemen görülür: c2 alanı adresi, siklus alanı ise bağlantı aralığını saniye cinsinden taşır. Gerçek örneklerde bu blok çoğu zaman şifrelenmiş durur ve önce çözülmesi gerekir; burada çözülmüş hali gösterilir ki alanların anlamı netleşsin. Analiz sırasında ilk iş, bu bloğun dosyanın neresinde durduğunu ve hangi anahtarla korunduğunu bulmaktır. Bu iki bilgi, tespit kuralı yazarken doğrudan kullanılır.