FİBİ'nin Yükselmesi Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehditsi
Bu yazılımlar, gelişmiş suçlu gruplar ve devlet destekli aktörler tarafından kullanılan bir hakim siber silaha dönüştü. Son derece yüksek profilli saldırılar kritik altyapı, sağlık sistemleri ve çok uluslu şirketler bu programların şaşırtıcı zararlarını durdurmadan önce saldırılarına neden olan şaşırtıcı savunmalarını gösterdiler.
Ters mühendislik fidyesi sadece kodu seçmekle ilgili değildir - saldırganın niyetini yeniden inşa etmek, şifreleme sürecini haritalamak ve komut kontrol (C2) iletişim kalıpları tanımlamak. Bu seviyedeki bilgi, savunucuların sürekli değişen bir reklama karşı körü körüne karşı mücadele etmesidir.
Cybersecurity'te Ters Mühendislik Nedir?
Ters mühendislik, yazarın dokümantasyonuna uygulanmadan önce, kriptografik algoritmalarının kullanılmasını sağlamak için bir derleme programı inşa etmenin sistematik bir yoludur, ağ iletişimi protokolünü takip eder ve bunun yazılım örneklerine, yazarın belgelerine güvenmeksizin nasıl çalıştığını anlamak için uygulanır.
Alan iki geniş kategoriye ayrılır: [Dönetici:0] .[Döneticileri takip etmeden analiz eder) ve DAHAY:2).dinamik analiz[Döneticileri kontrol eden kumboxta gözlemleyin).
Analyating Insurance ve Teknikler için
Ters mühendislik fidyesi özel bir araç gerektirir. Aşağıdakiler analiz boru hattında farklı bir amaç hizmet eden en yaygın kullanılan araçlar ve tekniklerdir.
Decompilers ve
[FONT=0]IDA Pro[DÜDÜDÜDÜDÜDÜDÜDÜDÜDÜSÜŞÜNÜŞÜNÜŞÜNÜDÜŞÜNÜŞÜNÜDÜDÜŞÜNÜDÜŞÜNÜŞÜNÜŞÜNÜ: 0,2) Ulusal Güvenlik Ajansı tarafından geliştirilen, bir dekompiler içeren güçlü bir açık kaynak alternatifidir, karmaşık fidye yazılımlarının analizini büyük ölçüde hızlandırır.
Dinamik Muayene için Debuggers
[FONT=0}x64dbg[DDDbg[DDDDDDDDDDDDDD)[DDDDDDDDDDD) [DDDDDDDDDDDD D D D D D D D D D D D D D D FONT=D FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT=FONT
Sandbox ve Davranış Analizi Araçları
Otomatik kum kutuları, dosya sistemi aktivitesinin, kayıt değişikliklerini, ağ bağlantılarını ve işlem eylemlerinin raporlarını yapabilmesi gibi otomatik olarak paketler.For manual dynamic analysis).Cuckoo Sandbox) ), analistin her sistemi yakalamasına izin verebilir ve her sistemi aramasına izin verir, kayıt değişiklikleri, ağ bağlantıları ve işlem eylemleri ortaya çıkarır.For manual dinamik analiz, ).
Network Watch Network Watch
Yazılım genellikle şifreleme anahtarlarını göndermek veya ödeme talimatları almak için C2 sunucu ile iletişim kurar.ETHFLT:0)Wireshark[Döneticileri): çevrimdışı analiz için paketler yakalarken, HTTPS veya özel ikili gibi HTMLT:2.Fiddler), özel bir sertifika almaya zorlanırsa HTTPS trafiği kontrol edebilir. Analistler ağ loglarını IP adreslerini, domain isimleri ve belirli protokoller kullanır - bu HTTP, HTTPS veya özel ikilisi TCP üzerinden.
Hash ve Signature Analysis
Derin analizden önce, örnek (MD5, SHA1, SHA256) bir tanesi, güvenlik topluluğunda istihbarat paylaşımına yardımcı olup olmadığını ortaya çıkarabilir.VirusTop).Bu adım, örnek zaten bilinen ve sınıflandırılmış olup olmadığını ortaya çıkarabilir.
Ters Mühendislik Sistemlerinde Genel Adımlar
Her bir deformasyon benzersiz özelliklere sahip olsa da, ters mühendislik fidyesi için tipik bir iş akışı yapısal bir metodolojiyi takip eder.
1. Örnek Koleksiyon ve Doğrulama
Analistler, olay yanıtlarından, kriptografiklerinin saflaştırılmasından ve dosya boyutunun, paketleyici algılama ve derleme süreleri gibi temel metadata'nın onaylanması için fidye olarak doğrulanabilirler.
2. İlk Statik Analiz
İkili, Windows API'lerin aramayı planladığı bir parçaya açılır ve birçok fidye türünde otomatik olarak satışa sunuldu. Paketlenmiş veya obfuscat edilen örnekler çok az ithalat gösterecektir, ambalajlama ihtiyacına işaret eder.
[FONT:0)Pazar ve koruyucu algılama[[Dönetici:2)Detect It Easy (DIE)[Dönlü paketler (UPX, VM JPG, Themida) tarafından, örnek paketlenmiş ise, analist ilk paketle otomatik olarak paketsiz veya manuel olarak paketsiz kodla otomatik olarak paketsiz çalıştırılabilir.
3. Sandbox'taki Davranış Analizi
Örnek, ağ simülasyonu ile sanal bir makinede yürütülür. Uygun bir sandbox gerçekçi kullanıcı aktivitesini ve kayıt durumunu simüle etmelidir; aksi takdirde, yazılımlar etkinleştirilmemektedir. Davranış raporları hangi dosyaların erişilebilir olduğunu ortaya çıkarabilir ve yazılımların güvenlik yazılımlarını sonlandırmaya çalıştığını ortaya koyar. Anahtar eserler şifreli dosya uzantıları ve ranzo notu yerini içermelidir.
4. Kod Disassembly ve Decompilation
IDA Pro veya Ghidra kullanarak, analist giriş noktasından infazı takip eder, AES oturumu anahtarını şifreleyen ana şifreleme döngüsünü, anahtar nesli ve C2 mantığını tanımlar.Aptal şifreleme işlevleri gibi basit algoritmaların kırılması ve modellemesi:2).
5. Decryption Analysis
fidye ödemeden şifreleme izin veren bir hata bulmaktır. Ortak zayıflıklar statik anahtarlar, kötü tohumlanmış rastgele numara jeneratörleri veya şifreleme geri dönüş yapan ECB modu kullanımı. Bazı sular, orijinal verileri kısmen kurtarılabilir olan mantık hataları içerir.
6. İmza ve IOCs Creation
Diziler, ithalat kalıpları veya ağ göstergelerine dayanarak, analist belirli bir gerilim veya aileyi tespit etmek için YARA kuralları yaratır. IOCs da satın alınır: IP adresleri, alanlar, kayıt anahtarları, mutexes ve dosya yolları ile paylaşılır. Bunlar güvenlik araçlarına karşı otomatik algılama sağlamak için tehdit istihbarat topluluğu ile paylaşılır.
Gelişmiş Analiz: Obfuscation and Anti-Anized Techniques
Modern ransomware yazarları, mühendislik zorunu tersine çevirmek için ağır yatırım yaparlar. Bu sayacızları anlamak etkili analiz için önemlidir.
Kontrol Akış Obfuscation
Sahte koşullu atlar gibi teknikler, opak predikates ve arsa kodu ekler, statik analizleri takip etmek için dinamik analizlere güvenmek gerekir, genellikle izlerini veya sembolik yürütmeyi kullanarak.
API Hashing ve Dynamic Decision
Adı tarafından ithal etmek yerine, ransomware API adının bir kısmını hesaplar ve bunu çekirdek32 veya ntdll ile çözülür.Bu yenilgiler statik ithalat analizi.The analist must detect the hashing algorithm (often a simple CRC veya custom hash) ve sonra hangi işlevlerin adlandırıldığını anlamak için haritayı tersine çevirmelidir.
Sanal Makine ve Sandbox Tespiti
Geliştirici anahtarları, koşu süreçleri veya donanım tanımlayıcıları VMWare, VirtualBox veya sandbox ortamları için sık sık kontroller, kayıt anahtarını inceler veya zamanlama diskleri içerir.Bu kontrolleri atlamak için kum kutu yapılandırmasını değiştirir veya dinamik analiz sırasında örneklerini değiştirir.
Kalıcılık ve Privilege Escalation
Birçok fidye, UAC'nin atladığı tekniklerden sistem ayrıcalıklarını elde etmeye çalışır veya DLL kaçırılır. Ters mühendislik, bu vektörleri kilitlemeye izin verir. Örneğin, bazı sular kötüye kullanır.
Vaka Çalışması: LockBit Variant
Gerçek şifreleme ve eski filtreleme yetenekleri için bilinen bir yazılım anahtarı olan son bir LockBit'in, tek bir XOR anahtarını obfuscate yapılandırma verileriyle kullandığını tespit etti.In statik analiz sırasında, analistler ikilinin tek bir XOR anahtarıyla birlikte paketlenmedik bir yapılandırma verileri kullandığını tespit etti.
Bir sandbox'taki dinamik analiz, yazılımların tüm yerel sürücüleri ve ağ paylarını atlarken, Windows dizinini atlarken benzersiz bir mutex yarattı.
Ayrıca, LockBit'un bir karma şifreleme programı kullandığına dair daha fazla kod da ortaya çıktı: her dosyayı rastgele üretilen AES-256 anahtar şifreler ve AES anahtarı o zaman gömülü RSA-4096 genel anahtarla şifrelenmiş durumdaydı.Decryption rutini, kriptografik uygulamada silinen ortak bir sonuç olarak bulundu.
Bununla birlikte, ters mühendislik çaba, gelecekteki LockBit varyantlarının erken tespitine izin vermek için yüksek güven YARA kuralları üretti.
Defender için Ters Mühendislik Faydaları
Ters mühendislikten elde edilen bilgiler doğrudan daha güçlü savunmalara dönüşür.
- [FONT:0] Scale'de gelişmiş bir algılama:[Döneticiden elde edilen YARA kuralları ve Sigma kuralları, hafıza veya ağ trafiğinde bile, bellek veya ağ trafiğinde bile, eğer analist, şifrelemeden önce belirli bir dosya uzatması için fidye taramalarının, bir algılama kuralının bu davranışın uyarılabileceğini keşfeder.
- [FONT=0)Proaktif Tehdit Zekası:[Dön mühendisliği, TTPs (taktikler, teknikler, prosedürler) Bu, MITRE ATT&CK çerçevesine haritalandırılabilir. Bu, kuruluşların bu özel teknikleri engellemesine veya VSS (Volume Shadow) deletion gibi kontrollere öncelik vermesine izin verir.
- [FONT:0)Decryption Tool Development:[Dönetici:[Dönetici: 0) Kriptografik kusurları mevcut olduğunda, güvenlik araştırmacıları serbest şifreli araçları serbest bırakabilir. No More Ransom projesi, mühendislik çabaları sayesinde düzinelerce şifreleme aracı dağıtmıştır.
- [FONT:0]Attribution ve Trend Analizi: Kodu yeniden yeniden kullanılabilir, eşsiz obfuscation patternler ve debug stringler, tehdit grupları bilinen yeni bir fidye yazılımı bağlayabilirler.Bu atama, hukuk uygulamalarına yardımcı olur ve uzun vadeli savunma stratejileri bildirir.
Meydanlar ve Etik Bakışlar
Ters mühendislik fidye talep edilir ve risksiz değildir.
Teknik Meydanlar
- [FONT:0)Pazarlanmış ve Obfuscated Code:[Dönemli olmayan formatlar ve özel yükleyiciler hakkında derin bilgi gerektirir. Bazı paketler hafıza çıkarma zorunu sağlayan anti-dump teknikleri kullanır.
- [FONT:0) Yüksek Hız Şifreleme:[Dönetici:[Dönetici] Birçok modern fidye, bir dizi dosyayı şifrelemek için binlerce dosyayı şifrelemek için bir sürü hazır, analist olmadan tam şifreleme olayı yakalamak zorlaşır.
- [FONT:0)Rapid Evolution:[Dönetici:[Döneticileri değiştir] Tehdit aktörleri, YARA kurallarını atlatmak için küçük kod parçalarını değiştiren yeni varyantları sürekli olarak serbest bırakırlar, analistleri her güncellemeyi yeniden ortaya koyarlar.
Etik ve Yasal Sınırlar
Araştırmacılar, üretim ağlarının kazara enfeksiyonunu önlemek için izole ortamlarda fidye uygulama örnekleriyle başa çıkmalı. Tüm örnekler, yazılım ve analiz ile ilgili yerel yasalara uygun şekilde ele alınmalıdır. Birçok yargıcı bu çalışmayı araştırma ve savunma amaçları için içeriyorsa, ancak net politikalar ve yetkilendirme gereklidir.
Kesirli Bir İş Akışına Karşı Tümleşik Mühendislik
Organizasyonlar, bir gecede mühendislik uzmanlarını tersine çevirmeli ve şüpheli binerler üzerindeki temel statik analizleri yapabilmeli, dışsal mühendislik firmalarını veya açık kaynak analizlerini içeren açık kaynak analizlerini içeren tehdit beslemeleri ile tanımlayabilirler (örneğin, kumbox platformlarını önceden inşa edilmiş analiz hatlarıyla kullanarak ve temel statik analizleri yürütmek için bir kapasiteye sahip olabilirler).
Otomasyon, şifreleme ile ilgili API aramalarını veya kalıcı çözümleri sunan binlerce örnekle, yeniden tanımlanabilen, geri dönüşümlü devre dışı bırakma mekanizmalarına sahip olan araçları kullanarak, alternatif devre dışı bırakma mekanizmaları üzerinde eğitilmiştir.
Geliştiriciler için Geleceğin Trendleri Ters Mühendislik
ransomware teknolojisi ilerledikçe, bu yüzden analiz teknikleri gerekir.
- [FONT:0) Şifrelenmiş Payload Teslimatı:[Dönetici: 0D) Daha fazla susaj, C2'den şifre ve koşmaya kadar anahtar gerektiren şifreli ekleri teslim eder. Bu komplikeler statik analiz, ikili infaza kadar iyi görünür.
- [FONT:0)Memory-Only Fileless software:[Dönetici: 0 ) Bazı varyantlar asla diske eklenemez, bunun yerine işlem boşluğu gibi teknikleri kullanarak şifreli kod enjekte etmek yerine, Volatness gibi hafıza araçlarına uygun şekilde çalışır ve test yüklerini analiz etmek için gerektirir.
- [FONT:0] Çift kullanım araçlarının kullanımı: FID, yasal sistem araçlarını (PowerShell, WMI, BITSAdmin) kullanarak görevleri yerine getirmek için, kötü niyetli ve normal davranışlar arasındaki hattı bulanıklaştırmak için.
- [FONT:0]AI-Assisted Analiz: Makine öğrenme modelleri otomatik olarak şifreleme döngülerini tanımlamak için eğitilmiştir, obfuscated stringleri ve API'nin algoritmaları hala ortaya çıkarken, bu araçlar aksiyonlanabilir göstergeler üretmek için zaman büyük ölçüde azaltılabilir.
Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç
Ters mühendislik etkili bir yazılım savunmanın temel taşı olarak kalır.Bu tür bir şekilde yazılım korsanları, güvenlik uzmanları, bu saldırıların tespit edilmesi için gerekli bilgiyi ortaya koyar ve bazen bu saldırıların zararını tersine çevirirler.
İç yetenekleri inşa etmek isteyen kuruluşlar için, mühendislik araçları için eğitim yatırım yapmak ve topluluk tehdit istihbarat paylaşımına katılmak pratik başlangıç noktalarıdır. Nihai hedef, başkalarını düşen kurbantan koruyan bir istihbarat kaynağına dönüştürmektir.