Obfuscation (Kod Gizleme) Yöntemiyle Gelen Siber Tehditler
Geleneksel imza tabanlı antivirüs motorlarını atlatmak (AV evasion) isteyen saldırganlar, Windows işletim sistemlerinin yerel bileşenleri olan wscript.exe, cscript.exe ve powershell.exe süreçlerini sömürür. Çoğunlukla sahte fatura veya kargo takip bildirimleriyle e-posta ekinde gelen zararlı VBScript dosyaları, okunamaz hale getirilmiş (obfuscated) dize dizilimleriyle gelir.
Amaç; güvenlik tarayıcılarına yakalanmadan işletim sistemi üzerinde belleğe (memory) yerleşmek, dışarıdaki bir Komuta Kontrol (C2) sunucusuyla iletişim kurmak ve nihai fidye yazılımı (Ransomware) yükünü sisteme indirmektir.
Obfuscated VBScript Dosyalarının Anatomisi ve Çözümleme Adımları
1. Karartma Tekniklerinin Tespiti
Bir VBScript zararlısında en sık rastlanan karartma kalıpları:
-
Chr() ve Asc() Manipülasyonları: Karakterlerin ASCII değerleriyle matematiksel işlemler (
Chr(112) & Chr(111)...) yapılarak kelimelerin gizlenmesi. -
Dize Ters Çevirme ve Değişken Bölme:
StrReverse()fonksiyonlarıyla komutların tersten yazılması. -
Execute() ve Eval() Çağrıları: Gizlenen dinamik metin bloklarının doğrudan işletim sistemi belleğinde çalıştırılabilir kod parçasına dönüştürülmesi.
2. Güvenli Analiz Ortamı (Sandbox) Hazırlığı
-
İnceleme asla aktif çalışma bilgisayarında yapılmamalıdır.
-
İnternet bağlantısı izole edilmiş (Host-Only) bir sanal makine (REMnux veya izole Windows VM) başlatılmalıdır.
3. Tersine Mühendislik (De-obfuscation) Süreci
Zararlı VBScript dosyasının kod blokları metin editöründe incelenir. Saldırganın çalıştırdığı son dinamik komut tespit edilir:
-
Kod içerisindeki
Execute(ZararliDize)fonksiyonu silinir. -
Yerine
WScript.Echo(ZararliDize)yazılarak komutun çalışması engellenir ve ekrana deşifre edilmiş saf kodun basılması sağlanır. -
Komut isteminde
cscript analiz.vbs > sonuc.txtçalıştırıldığında, zararlının arkada çalıştırmak istediği ham PowerShell komutu, indirme linki (URL) ve bağlandığı C2 IP adresi görünür hale gelir.
4. C2 İletişiminin ve Kalıcılık (Persistence) Mekanizmalarının Yok Edilmesi
-
Zararlının Windows Görev Zamanlayıcı (Task Scheduler) veya Kayıt Defteri (
Run/RunOnceanahtarları) içerisine attığı sahte görevler tespit edilip temizlenmelidir. -
Güvenlik duvarı (Firewall) üzerinden analizde ortaya çıkan C2 IP adresleri ve alan adları (Domain) global olarak engellenmelidir.
Kurumsal Önleyici Savunma Tedbirleri
Şirket içi istemci bilgisayarlarda VBScript tabanlı tehditleri kalıcı olarak önlemek için Windows Kayıt Defteri üzerinden varsayılan .vbs dosya ilişkilendirmesini wscript.exe yerine Not Defteri (notepad.exe) ile eşleştirebilirsiniz. Sistem yöneticileri ise Grup İlkesi (GPO) aracılığıyla wscript.exe yürütmesini engelleyerek saldırı yüzeyini daraltmalıdır. Gelişmiş ağ izleme ve tehdit avcılığı danışmanlığı için BaykalSoft siber savunma birimimizle temas kurabilirsiniz.