Kazanimlar:
- Statik ve dinamik analiz katmanlarını kavrayıp yapay zeka ile dize triyajı, betik açıklama ve IOC çıkarımı yapabilme
- Ağ trafiğinde taban çizgisine göre anomali ve beaconing gibi desenleri işaretleyip her IOC'yi doğrulayabilme
- Zararlı yazılım teşhisinin bir hipotez olduğunu, bu bilginin yalnızca savunma ve yetkili inceleme için kullanılacağını, yetkisiz erişim veya saldırı üretimi için kullanılamayacağını kavrayabilme
Bir olayda çoğu zaman merkezde bir kötü amaçlı yazılım (malware — bir sisteme zarar vermek, veri çalmak veya kontrolü ele geçirmek için tasarlanmış yazılım) bulunur. "Bu dosya ne yapıyor, sisteme nasıl bulaştı, ne çaldı, dışarıya nereyle konuştu?" sorularının cevabı, hem olayı anlamak hem de mahkemede sunmak için kritiktir. Aynı şekilde ağ adli analizi (network forensics — ağ trafiği kayıtlarından bir olayın izini sürme), saldırganın giriş-çıkışını ortaya koyar. Bu ünitede YZ'nin bu iki alanda nasıl hızlandırıcı olduğunu ve yalnızca savunma, doğrulama ve yetkili inceleme amacıyla kullanılması gerektiğini işleyeceğiz.
Önce sınır: savunma amaçlı kullanım
Bu ünitenin en önemli cümlesi baştadır: Bu bilgi yalnızca kendi sisteminizi savunmak, bir olayı yetkiyle incelemek ve delili doğrulamak içindir. YZ'yi çalışan zararlı yazılım üretmek, başkasının sistemine izinsiz girmek ya da bir saldırıyı geliştirmek için kullanmak hem hukuka aykırı hem etik dışıdır ve bu modülün kapsamı dışındadır. Adli analist, saldırganın yaptığını anlamak ve kanıtlamak için tersine mühendislik yapar; saldırıyı tekrarlamak için değil.
Dikkat: YZ'ye "bana çalışan bir zararlı yazılım yaz" veya "şu sisteme nasıl girerim" demek yetkisiz kullanımdır. Doğru kullanım: "bulunan bu örneğin ne yaptığını açıkla", "bu trafiğin savunma açısından anlamı ne", "bu IOC'yi nasıl doğrularım". Amaç her zaman savunma ve delil.
Zararlı yazılım analizinin iki katmanı
Zararlı yazılım analizi ikiye ayrılır. Statik analiz (static analysis — programı çalıştırmadan, kodunu ve yapısını inceleme): dosya türü, dizeler (strings — dosyanın içindeki okunabilir metinler), gömülü URL'ler, çağrılan sistem fonksiyonları. Dinamik analiz (dynamic analysis — programı izole bir ortamda çalıştırıp davranışını gözlemleme): genellikle bir sandbox'ta (kum havuzu — zararlının gerçek sisteme zarar vermeden çalıştırıldığı yalıtılmış güvenli ortam) yapılır; hangi dosyaları oluşturduğu, hangi kayıt defteri anahtarlarına dokunduğu, nereye bağlandığı izlenir.
YZ her iki katmanda da açıklama ve önceliklendirme katkısı sağlar:
- Dizinlerdeki (strings) şüpheli URL, komut ve teknik kalıpları işaretleme.
- Bir betiğin ya da makro'nun ne yaptığını sade dille açıklama.
- Sandbox davranış loglarını özetleyip IOC (Indicator of Compromise — ele geçirilme göstergesi: zararlı IP, alan adı, dosya hash'i, kayıt anahtarı gibi tespit işaretleri) çıkarma.
- Bilinen saldırı tekniklerini bir çerçeveyle (ör. MITRE ATT&CK — saldırı taktik ve tekniklerini sınıflayan açık bilgi tabanı) eşleştirme taslağı.
Her çıktı doğrulanacak bir hipotezdir; kesin teşhis, davranışın sandbox'ta ve loglarda kanıtlanmasıyla olur.
Ağ adli analizi ve YZ
Ağ tarafında elinizde PCAP (packet capture — ağ trafiğinin paket paket kaydedildiği dosya), NetFlow/oturum kayıtları (kim kiminle, ne zaman, ne kadar konuştu) ve proxy/DNS logları olur. Bu veriler devasa olabilir. YZ:
- Olağandışı bağlantıları (beklenmeyen ülke, port, süre) işaretler.
- Beaconing (bir zararlının komuta sunucusuna düzenli aralıklarla "buradayım" sinyali göndermesi) gibi periyodik desenleri sezip önceliklendirir.
- DNS loglarında şüpheli/uydurma alan adı kalıplarını (algoritma üretimi alan adları) işaretler.
- Trafiği sade bir olay anlatısına çevirip rapor taslağı üretir.
İpucu: YZ'ye trafik analizi yaptırırken normal taban çizgisini (baseline — sistemin olağan davranışı) tanımlayın: "Bu sunucu normalde yalnızca 443 portundan şu ülkelere bağlanır." Anomali ancak normale göre anlam kazanır; taban çizgisi olmadan her şey şüpheli görünür ve yanlış pozitif patlar.
Halüsinasyon ve teşhis riski
Zararlı yazılım analizinde YZ halüsinasyonu özellikle tehlikelidir: YZ, olmayan bir fonksiyon çağrısı "gördüğünü" ya da bir dizeyi yanlış yorumlayıp "bu bir fidye yazılımı" diyebilir. Teşhis, ancak dinamik analizle (davranışı görmek), IOC'lerin doğrulanmasıyla ve mümkünse bilinen imzalarla desteklenmelidir. "YZ öyle dedi" bir zararlı yazılım aile teşhisi için asla yeterli değildir.
Üç mini vaka
Vaka 1 — Makro analizi hız kazandırdı. Bir oltalama (phishing) olayında ele geçen Office belgesindeki VBA makrosu karmaşık ve gizlenmişti (obfuscated). YZ, makronun adımlarını sade dille açıkladı: bir PowerShell komutunu çözüp uzak bir adresten yük indiriyordu. Analist bu hipotezi sandbox'ta doğruladı; indirilen adres bir IOC olarak engellendi. Analiz 3 saatten 40 dakikaya indi.
Vaka 2 — Beaconing yakalandı. 6 saatlik NetFlow kaydında YZ, her 300 saniyede bir aynı dış IP'ye giden küçük, düzenli bağlantıları işaretledi. Analist bunun bir komuta-kontrol beacon'ı olduğunu doğruladı ve ele geçmiş makineyi tespit etti. Düzenli desen, insan gözünün milyonlarca satırda kaçıracağı türdendi.
Vaka 3 — Yanlış teşhisten dönüş. YZ, bir örneği dizelerine bakıp "bilinen X fidye yazılımı" diye etiketledi. Analist sandbox'ta çalıştırdı: şifreleme davranışı yoktu, örnek aslında bir bilgi hırsızıydı (infostealer). Dinamik doğrulama, rapora girecek yanlış aile teşhisini önledi.
Dört kopyalanabilir şablon
1) Dize/strings triyajı:
Rolün: savunma amaçlı zararlı yazılım analisti. Aşağıda birörnekten çıkarılmış dizeler var. Şüpheli URL, IP, dosya yolu,komut, kayıt anahtarı ve teknik gösterge olabilecekleriişaretle ve GEREKÇE yaz. Bu bir hipotezdir; teşhis değil.Çalışan kod üretme; yalnızca mevcut dizeleri yorumla.
2) Betik/makro açıklama:
Bu makroyu/betiği savunma amacıyla açıkla: adım adım neyapıyor, hangi dosya/ağ/kayıt erişimi var, kalıcılık veyaveri sızdırma izi var mı? Her iddiayı koddaki satıra bağla.Kodu çalıştırılabilir hale getirme veya "iyileştirme"; sadeceaçıkla. Emin olmadığını "sandbox'ta doğrula" diye işaretle.
3) IOC çıkarımı:
Aşağıda bir sandbox davranış logu var. Buradan doğrulanabilirIOC adaylarını çıkar: IP, alan adı, dosya hash'i, kayıt anahtarı,oluşturulan dosya. Her IOC'yi logdaki satıra bağla. Bunlarıntespit/engelleme için ADAY olduğunu, teyit gerektiğini belirt.
4) Ağ anomali işaretleme:
Taban çizgisi: bu sunucu normalde yalnızca 443'ten [ülke/servis]ile konuşur. Sana oturum kayıtları vereceğim. Yalnızca kayıttaGERÇEKTEN olanlara dayanarak: beklenmeyen hedef, port, süre veperiyodik (beacon) desenleri işaretle; her birini ilgili satırlagöster. Nedensellik iddia etme; savunma açısından yorumla.
Zayıf prompt / Güçlü prompt
Zayıf prompt:
Bu dosya virüs mü, söyle.
Bağlam yok, doğrulama yok; YZ dizelere bakıp kesin ama yanlış bir teşhis uydurabilir.
Güçlü prompt:
Rolün: savunma amaçlı zararlı yazılım analisti. Sana birörneğin statik göstergelerini (dosya türü, dizeler, çağrılanAPI'ler) ve bir sandbox davranış özetini vereceğim. Görev:gözlemlenen davranışa dayanarak olası kategoriyi (ör. indirici,bilgi hırsızı, fidye) HİPOTEZ olarak öner; her hipotezi somutgöstergeye bağla. Kesin aile teşhisi verme; dinamik doğrulamaadımlarını listele. Yalnızca savunma amaçlı yorum yap.
Gözleme dayanma, "hipotez", doğrulama adımı ve savunma kısıtı çıktıyı hem faydalı hem etik kılar.
Analiz katmanları tablosu
Katman
Ne görür
YZ katkısı
Doğrulama
Statik
Dizeler, yapı, API
Şüpheli gösterge işaretleme
Elle inceleme
Dinamik
Çalışma davranışı
Log özeti, IOC çıkarımı
Sandbox gözlemi
Ağ (PCAP/flow)
Trafik desenleri
Anomali/beacon işaretleme
Taban çizgisi teyidi
Korelasyon
Çoklu kaynak
Anlatı taslağı
Çapraz delil
Sık yapılan hatalar
- Statik teşhisi kesin sanmak. Aile teşhisi dinamik davranışla doğrulanmalı.
- Taban çizgisi olmadan anomali aramak. Normal tanımlanmadan her şey yanlış pozitif olur.
- IOC'yi doğrulamadan engellemek. Yanlış IOC meşru trafiği keser; teyit edin.
- YZ'den saldırı üretmek/istemek. Yetkisiz kullanım; yalnızca savunma ve doğrulama.
- Zararlıyı yalıtımsız çalıştırmak. Dinamik analiz her zaman izole sandbox'ta yapılır.
Özetle
Kötü amaçlı yazılım ve ağ adli analizi, bir olayın teknik çekirdeğini ortaya koyar. YZ; dize triyajı, betik/makro açıklama, IOC çıkarımı ve ağ anomali işaretlemede büyük hız kazandırır. Ama teşhis bir hipotezdir; dinamik analiz, taban çizgisi ve IOC doğrulaması insan işidir. Ve en önemlisi: bu bilgi yalnızca savunma, yetkili inceleme ve delil doğrulama içindir — asla yetkisiz erişim veya saldırı geliştirme için değil.
Uygulama görevi
Güvenli, izole bir ortamda (ya da hayali bir örnek üzerinde) bir betik/makro açıklama senaryosu kurun. "Betik/makro açıklama" ve "IOC çıkarımı" şablonlarını uygulayın; YZ'nin çıkardığı her IOC'yi kaynağa bağlayıp doğrulayın. Ardından bir örnek oturum kaydında "Ağ anomali işaretleme" şablonuyla bir beacon deseni bulmaya çalışın ve taban çizgisiyle teyit edin.
Kontrol listesi
- [ ] Analizi yalnızca savunma/yetkili inceleme amacıyla yürüttüm.
- [ ] Teşhisi hipotez sayıp dinamik davranışla doğruladım.
- [ ] Zararlıyı yalnızca izole sandbox'ta çalıştırdım.
- [ ] Ağ anomalilerini taban çizgisine göre yorumladım.
- [ ] Her IOC'yi kaynağa bağladım ve engellemeden önce teyit ettim.