Ana SayfaSiber GüvenlikZararlı YazılımlarObfuscated VBScript Tehdit Analizi: Şifrelenmiş Zararlı Kodların Tespiti ve Temizlenmesi

Obfuscated VBScript Tehdit Analizi: Şifrelenmiş Zararlı Kodların Tespiti ve Temizlenmesi

Author

Date

Category

Obfuscation (Kod Gizleme) Yöntemiyle Gelen Siber Tehditler

Geleneksel imza tabanlı antivirüs motorlarını atlatmak (AV evasion) isteyen saldırganlar, Windows işletim sistemlerinin yerel bileşenleri olan wscript.exe, cscript.exe ve powershell.exe süreçlerini sömürür. Çoğunlukla sahte fatura veya kargo takip bildirimleriyle e-posta ekinde gelen zararlı VBScript dosyaları, okunamaz hale getirilmiş (obfuscated) dize dizilimleriyle gelir.

Amaç; güvenlik tarayıcılarına yakalanmadan işletim sistemi üzerinde belleğe (memory) yerleşmek, dışarıdaki bir Komuta Kontrol (C2) sunucusuyla iletişim kurmak ve nihai fidye yazılımı (Ransomware) yükünü sisteme indirmektir.

Obfuscated VBScript Dosyalarının Anatomisi ve Çözümleme Adımları

1. Karartma Tekniklerinin Tespiti

Bir VBScript zararlısında en sık rastlanan karartma kalıpları:

  • Chr() ve Asc() Manipülasyonları: Karakterlerin ASCII değerleriyle matematiksel işlemler (Chr(112) & Chr(111)...) yapılarak kelimelerin gizlenmesi.

  • Dize Ters Çevirme ve Değişken Bölme: StrReverse() fonksiyonlarıyla komutların tersten yazılması.

  • Execute() ve Eval() Çağrıları: Gizlenen dinamik metin bloklarının doğrudan işletim sistemi belleğinde çalıştırılabilir kod parçasına dönüştürülmesi.

2. Güvenli Analiz Ortamı (Sandbox) Hazırlığı
  • İnceleme asla aktif çalışma bilgisayarında yapılmamalıdır.

  • İnternet bağlantısı izole edilmiş (Host-Only) bir sanal makine (REMnux veya izole Windows VM) başlatılmalıdır.

3. Tersine Mühendislik (De-obfuscation) Süreci

Zararlı VBScript dosyasının kod blokları metin editöründe incelenir. Saldırganın çalıştırdığı son dinamik komut tespit edilir:

  • Kod içerisindeki Execute(ZararliDize) fonksiyonu silinir.

  • Yerine WScript.Echo(ZararliDize) yazılarak komutun çalışması engellenir ve ekrana deşifre edilmiş saf kodun basılması sağlanır.

  • Komut isteminde cscript analiz.vbs > sonuc.txt çalıştırıldığında, zararlının arkada çalıştırmak istediği ham PowerShell komutu, indirme linki (URL) ve bağlandığı C2 IP adresi görünür hale gelir.

4. C2 İletişiminin ve Kalıcılık (Persistence) Mekanizmalarının Yok Edilmesi
  • Zararlının Windows Görev Zamanlayıcı (Task Scheduler) veya Kayıt Defteri (Run / RunOnce anahtarları) içerisine attığı sahte görevler tespit edilip temizlenmelidir.

  • Güvenlik duvarı (Firewall) üzerinden analizde ortaya çıkan C2 IP adresleri ve alan adları (Domain) global olarak engellenmelidir.

Kurumsal Önleyici Savunma Tedbirleri

Şirket içi istemci bilgisayarlarda VBScript tabanlı tehditleri kalıcı olarak önlemek için Windows Kayıt Defteri üzerinden varsayılan .vbs dosya ilişkilendirmesini wscript.exe yerine Not Defteri (notepad.exe) ile eşleştirebilirsiniz. Sistem yöneticileri ise Grup İlkesi (GPO) aracılığıyla wscript.exe yürütmesini engelleyerek saldırı yüzeyini daraltmalıdır. Gelişmiş ağ izleme ve tehdit avcılığı danışmanlığı için BaykalSoft siber savunma birimimizle temas kurabilirsiniz.

CEVAP VER

Lütfen yorumunuzu giriniz!
Lütfen isminizi buraya giriniz

Önceki Gönderiler

Önceki Yorumlar