<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:blogger="http://schemas.google.com/blogger/2008" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-1109329877337930296</atom:id><lastBuildDate>Thu, 13 Sep 2012 16:45:56 +0000</lastBuildDate><category>SpyEye</category><category>TDL4</category><category>InheritHandle</category><category>SCSI</category><category>Malware Analiz</category><category>AntiSpam</category><category>research</category><category>Zemana</category><category>Rustock</category><category>PspCreateProcessNotifyRoutineCount</category><category>Panda</category><category>AntiLoger</category><category>Parent Process</category><category>İş İmkanı</category><category>Temizlik</category><category>Test</category><category>AVG</category><category>AntiLogger</category><category>Analiz</category><category>Staj</category><category>Banker Trojan</category><category>TDL3</category><category>Rootkit</category><category>PspCreateThreadNotifyRoutine</category><category>Zemana BBC</category><category>PyKD</category><category>TrendMicro</category><category>Zeus</category><category>PspCreateThreadNotifyRoutineCount</category><category>Handle</category><category>HandleTable</category><category>Sophos</category><category>Alureon</category><category>WINDBG</category><category>TDL</category><category>PspCreateProcessNotifyRoutine</category><category>Yarışma</category><category>Eset</category><title>Zemana Blog</title><description /><link>http://blog.zemana.com/</link><managingEditor>noreply@blogger.com (Emre TINAZTEPE)</managingEditor><generator>Blogger</generator><openSearch:totalResults>176</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/blog_zemana" /><feedburner:info uri="blog_zemana" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8643996802944028754</guid><pubDate>Wed, 27 Jun 2012 18:18:00 +0000</pubDate><atom:updated>2012-06-27T21:22:12.914+03:00</atom:updated><title>9 Temmuz’da İnternetiniz Kesilebilir!</title><description>&lt;p&gt;Merhaba,&lt;/p&gt;  &lt;p&gt;DNSChanger trojanı sisteminizin DNS ayarlarını zararlı DNS sunucular ile değiştiren bir zararlı yazılımdır. Bu sayede bilgisayarınızda adres çözümlemesi yapmaya çalıştığınızda saldırganlar tarafından yönetilen IP adreslerine yönleniyorsunuz. Daha önce &lt;a href="http://blog.zemana.com/2012/01/tdl-tdss-serisi-analiz-ve-temizlik.html" target="_blank"&gt;analizini&lt;/a&gt; paylaştığımız TDL (TDSS, Olmarik ve Alureon) serisi bu zararlının en büyük yayılım kanallarından birini oluşturuyor.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-VPu6kimywHI/T-tOV00qakI/AAAAAAAAAUE/oDrBd0C954w/s1600-h/DNS%25255B8%25255D.jpg"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="DNS" border="0" alt="DNS" src="http://lh4.ggpht.com/-mXNuLXJrue0/T-tOXeHb5tI/AAAAAAAAAUM/AtNuc8x94jM/DNS_thumb%25255B5%25255D.jpg?imgmax=800" width="402" height="222" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Zararlı DNS sunucularını yöneten 8 kişinin FBI tarafından Estonyada yakalanmasına müteakip DNS sunucuları FBI’ın kontrolü altına alındı. Sunucuların kapatılması halinde enfekte bir çok sistem devre dışı kalacağı için FBI tarafından bu konuda çalışmak üzere DCWG çalışma grubu kuruldu. Sunucuların kapatılma tarihi olarak da&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &lt;strong&gt;9 Temmuz&lt;/strong&gt; tarihi belirtiliyor. Bu tarihe kadar bilgisayarınızın DNS ayarlarını kontrol etmenizi şiddetle tavsiye ederiz. Aksi takdirde bu tarih itibariyle internet bağlantınız kesilecektir.&lt;/p&gt;  &lt;p&gt;DNS Ayarlarınızı aşağıdaki adrese girerek hiç bir program yüklemeden kontrol edebilirsiniz : &lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;font size="7"&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.zemana.com/TR/CheckDNS/" href="http://www.zemana.com/TR/CheckDNS/"&gt;&lt;font size="6"&gt;&lt;a title="http://www.zemana.com/TR/CheckDNS/" href="http://www.zemana.com/TR/CheckDNS/"&gt;http://www.zemana.com/TR/CheckDNS/&lt;/a&gt;&lt;/font&gt;&lt;/a&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.zemana.com/TR/CheckDNS/"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="infected" border="0" alt="infected" src="http://lh5.ggpht.com/-yH0sh63WgGI/T-tOZt4P-YI/AAAAAAAAAU8/HzQmf_xmVaY/infected%25255B5%25255D.png?imgmax=800" width="717" height="147" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.zemana.com/TR/CheckDNS/"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="clean" border="0" alt="clean" src="http://lh6.ggpht.com/-c8ksD9sHjGM/T-tOdRGdTNI/AAAAAAAAAVA/ZGjekKE_ptE/clean%25255B4%25255D.png?imgmax=800" width="718" height="147" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://zemana.com/Anti-Malware/tr/?language=TR"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Zemana-AntiMalware-DNSChanger" border="0" alt="Zemana-AntiMalware-DNSChanger" src="http://lh4.ggpht.com/-xd7kdkHa5Cs/T-tOfPC8MUI/AAAAAAAAAU0/xeNTG4gHye0/Zemana-AntiMalware-DNSChanger%25255B16%25255D.png?imgmax=800" width="701" height="564" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Temizlik için &lt;a href="http://zemana.com/Anti-Malware/tr/?language=TR" target="_blank"&gt;Zemana AntiMalware&lt;/a&gt;’ı bilgisayarınıza ücretsiz olarak yükleyebilirsiniz.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8643996802944028754?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/BzQJ_cBUyRk/9-temmuzda-internetiniz-kesilebilir.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-mXNuLXJrue0/T-tOXeHb5tI/AAAAAAAAAUM/AtNuc8x94jM/s72-c/DNS_thumb%25255B5%25255D.jpg?imgmax=800" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2012/06/9-temmuzda-internetiniz-kesilebilir.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-208346909478059716</guid><pubDate>Sun, 10 Jun 2012 19:17:00 +0000</pubDate><atom:updated>2012-06-11T11:07:38.237+03:00</atom:updated><title>10 Dakikada AntiLogger!</title><description>&lt;p&gt;Merhaba, &lt;/p&gt;  &lt;p&gt;Yoğun bir dönemin sonunda yeni bir gelişme ile karşınızdayız. Yakın bir zamana kadar AntiLogger bir çok iş ortağımıza yeniden tasarlanarak teslim edilmekteydi, dolayısıyla bizim teknolojimizi farklı bir arabirim ile kullanabiliyordunuz. Bunun bir çok avantajı olduğu gibi iş yükü açısından da çeşitli dezavantajları vardı. İş ortaklarımızdan birinin de talebi üzerine teknolojimizi SDK haline getirme fikrini masaya yatırdık ve 2 ay önce başladığımız tasarım ve yenileme sürecinin sonunda IntelliGuard teknolojisini de dahil ederek AntiLogger SDK’yı oluşturduk.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-bqitNFe2WpI/T9Tyv4hBdXI/AAAAAAAAASQ/4CBBve392tU/s1600-h/1%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="1" border="0" alt="1" src="http://lh3.ggpht.com/-XqpssQfGRcg/T9TyxKomXjI/AAAAAAAAASY/jrJYnAVTqf0/1_thumb%25255B1%25255D.png?imgmax=800" width="575" height="304" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-IgsiZd2hgSI/T9WnQ2rjUeI/AAAAAAAAATw/AVMhcIAPges/s1600-h/2%25255B5%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="2" border="0" alt="2" src="http://lh4.ggpht.com/-HbvDoCO03w4/T9WnSMfGSGI/AAAAAAAAAT4/v4B95IcDk_k/2_thumb%25255B2%25255D.png?imgmax=800" width="347" height="244" /&gt;&lt;/a&gt;&lt;a href="http://lh6.ggpht.com/-GyGIOMhoI4M/T9Wkk-29M8I/AAAAAAAAATc/fgju9zTvxy4/s1600-h/3%25255B1%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="3" border="0" alt="3" src="http://lh3.ggpht.com/-PXatHLvOSo8/T9Ty2M_SzjI/AAAAAAAAATk/70pWNMEbOV0/3_thumb.png?imgmax=800" width="327" height="250" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/p&gt;  &lt;h3 align="left"&gt;&lt;strong&gt;AntiLogger SDK Nedir?&lt;/strong&gt;&lt;/h3&gt;  &lt;p&gt;AntiLogger SDK, teknolojimizi kendi uygulamalarınıza kolayca entegre edebileceğiniz bir uygulama geliştirme kitidir. Bu kit sayesinde herhangi bir programla dili ile yazılmış uygulamanıza 10 dakika içerisinde AntiLogger’ın gücünü dahil edebilir, müşterilerinize çok daha etkin bir koruma sağlayabilirsiniz. &lt;/p&gt;  &lt;p&gt;Yaklaşık 10 dakika içersinde kendi antilogger’ınızı hazırlamak için yapmanız gereken tek şey kullandığınız dile özel hazırlanmış başlık dosyasını kodunuza dahil etmek ve dökümantasyonda belirtilen talimatları takip etmek.&lt;/p&gt;  &lt;p&gt;Aşağıdaki ekran görüntüsünde görebileceğiniz gibi C# kullanarak kendi AntiLogger’ınızı hazırlamak için ZALSDKCore adlı sınıfı yaratıp ve tüm işlemleri bu sınıf üzerinden gerçekleştirebiliyorsunuz.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-sZI2kgkP_XA/T9Ty3dqTUvI/AAAAAAAAATA/oMRxCNZ_51g/s1600-h/4%25255B4%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="4" border="0" alt="4" src="http://lh4.ggpht.com/-g7QOCp2mqC4/T9Ty4_VUxqI/AAAAAAAAATI/X7V0U42WnW8/4_thumb%25255B2%25255D.png?imgmax=800" width="747" height="379" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Daha detaylı bilgi ve başvuru için lütfen &lt;/strong&gt;&lt;a href="mailto:oem@zemana.com"&gt;&lt;strong&gt;oem@zemana.com&lt;/strong&gt;&lt;/a&gt;&lt;strong&gt; adresine mail atınız.&lt;/strong&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-208346909478059716?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/2frL4WSutdw/10-dakikada-antilogger.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-XqpssQfGRcg/T9TyxKomXjI/AAAAAAAAASY/jrJYnAVTqf0/s72-c/1_thumb%25255B1%25255D.png?imgmax=800" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2012/06/10-dakikada-antilogger.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4540358636890750236</guid><pubDate>Fri, 18 May 2012 09:36:00 +0000</pubDate><atom:updated>2012-05-18T12:36:23.851+03:00</atom:updated><title>NOPCON 2012 – Hackerlar İstanbul’da Toplanıyor!</title><description>&lt;h3&gt;&lt;font size="3"&gt;&lt;a href="http://lh5.ggpht.com/-TEWFPHnBNSg/T7YYCVZtwJI/AAAAAAAAAR8/-VmV2QJQ38Y/s1600-h/nopcon_screenshot%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="nopcon_screenshot" border="0" alt="nopcon_screenshot" src="http://lh6.ggpht.com/-neYq50EtYgY/T7YYFNVzhwI/AAAAAAAAASE/KR0XjmLCiS4/nopcon_screenshot_thumb%25255B1%25255D.png?imgmax=800" width="701" height="376" /&gt;&lt;/a&gt;&lt;/font&gt;&lt;/h3&gt;  &lt;h3&gt;&lt;font size="3"&gt;NOPcon Nedir?&lt;/font&gt;&lt;/h3&gt;  &lt;p&gt;NOPcon, Türkiye’de gerçekleştirilecek olan bir bilgi güvenliği konferansıdır. NOPcon, ülkemizdeki bilgi güvenliği araştırmalarına katkı sağlamayı, bu alanda yapılan teknik çalışmaların paylaşılabileceği bir ortam sunmayı amaçlamaktadır. NOP hackerların çok kullandığı bir assembly instruction’ıdır ve konferansı ismi burdan yola çıkarak türetilmiştir.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Neden NOPcon?&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Ülkemizde yıllardır çeşitli bilgi güvenliği konferansları düzenlenmektedir.&amp;#160; NOPcon’da ülkedeki benzeri konferanslarda değinilmeyen Exploiting, Reverse Engineering, Vulnerability Research, Rootkit ve Malware Development gibi konulara ağırlık verilecektir. NOPcon &lt;strong&gt;“beyaz şapka&lt;/strong&gt;” ve “&lt;strong&gt;siyah şapka&lt;/strong&gt;” diye kendini kategorize etmemektedir. “Ethical Hacking” adı altında kendini ve bilgiyi sınırlandırmamaktadır. Hack ve güvenlik ile ilgili her konuda sınırsız/kuralsız bilgi paylaşımı sağlamayı hedeflemektedir.&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Çünkü biz özgür bilginin ülkemizi ve dünyayı daha ”güvenli” yapacağına inanmaktayız.&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Türkiye’de İLK!&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Daha önce Blackhat, Syscan, Chaos Communication Congress,&amp;#160; AppSec, Confidence , Swiss Cyber Storm, Power of Community gibi dünyanın en ünlü uluslararası konferanslarında sunum yapmış uzmanları, Türkiye’de ilk defa NOPcon’da dinleme fırsatı yakalayacaksınız.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Organizasyon&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;NOPcon, &lt;em&gt;SignalSEC&lt;/em&gt; tarafından Bilgi Üniversitesinin yardımlarıyla Dolapdere Kampüsünde düzenlenmektedir.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Kimler katılmalı?&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;NOPcon, bilgi güvenliği/IT denetimi/network/sistem/yazılım departmanlarında ve sektöründe çalışanlara , tersine ühendislik(reverse engineering) , exploiting , vulnerability research, forensic,vb hack/güvenlik konularına ilgi, merak duyan herkese hitap etmektedir.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;NOPcon Ana Konuları&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Sınırlı kalmamakla birlikte genel olarak NOPcon sunumları aşağıdaki konuları kapsayacaktır :&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Offensive Technologies (Saldırgan Güvenlik Teknolojileri):&lt;/strong&gt;    &lt;br /&gt;- Exploit Geliştirme ve Bypass Mekanizmaları    &lt;br /&gt;- Malware    &lt;br /&gt;- Rootkit    &lt;br /&gt;- Cryptovirology&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Defensive Technologies (Savunma Teknolojileri)&lt;/strong&gt;    &lt;br /&gt;- Uygulama tabanlı güvenlik konuları    &lt;br /&gt;- Network tabanlı güvenlik konuları    &lt;br /&gt;- Kernel tabanlı güvenlik konuları&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Embedded Device Hacking and Security (Gömülü Sistemler)&lt;/strong&gt;    &lt;br /&gt;- Mobil güvenlik ve saldırı teknikleri (iphone, android, windows phone)    &lt;br /&gt;- Tablet, E-Reader güvenlik ve saldırı teknikleri&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Vulnerability Research/Bug Hunting (Uygulama Güvenliği)&lt;/strong&gt;    &lt;br /&gt;- Kaynak Kod Analizi    &lt;br /&gt;- Tersine Mühendislik    &lt;br /&gt;- Web uygulama güvenliği    &lt;br /&gt;- Fuzzing&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Kritik Altyapı Sistemleri&lt;/strong&gt;    &lt;br /&gt;- SCADA Hacking &amp;amp; Security    &lt;br /&gt;- Telekominikasyon Güvenliği    &lt;br /&gt;- Acil Durum Servisleri&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4540358636890750236?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/9bMiNq781VE/nopcon-2012-hackerlar-istanbulda.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh6.ggpht.com/-neYq50EtYgY/T7YYFNVzhwI/AAAAAAAAASE/KR0XjmLCiS4/s72-c/nopcon_screenshot_thumb%25255B1%25255D.png?imgmax=800" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2012/05/nopcon-2012-hackerlar-istanbulda.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-984230117044946715</guid><pubDate>Mon, 14 May 2012 06:24:00 +0000</pubDate><atom:updated>2012-05-14T11:37:08.620+03:00</atom:updated><title>Zemana IntelliGuard Teknolojisi</title><description>&lt;p&gt;Merhaba,&lt;/p&gt;  &lt;p&gt;Uzun bir süredir bu blog yazısını yazmayı bekliyordum. Ekip olarak öyle yoğunduk ki, bloğa girdi eklemeyi bir yana bırakın, yorumlara bile bakamıyordum. Peki neden bu kadar yoğundunuz derseniz, daha önce de blogda yazdığım gibi, yeni teknolojilerle karşınızda olacağımıza söz vermiştik, ve işte karşınızda Zemana IntelliGuard!&lt;/p&gt;  &lt;p&gt;&lt;img style="display: block; float: none; margin-left: auto; margin-right: auto" src="http://www.zemana.com/cloud_80x80.png" /&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Zemana IntelliGuard Teknolojisi Nedir?&lt;/strong&gt;&lt;/p&gt;  &lt;p align="left"&gt;Zemana IntelliGuard Teknolojisi, AntiLogger'ı daha önce hiç olmadığı kadar kolay kullanılabilir hale getiren akıllı bir erken uyarı ve ikaz sistemidir. Bu teknoloji sayesinde AntiLogger, gerçek zamanlı olarak en güncel veritabanını kullanabilmektedir.&lt;/p&gt;  &lt;p align="left"&gt;Bu sayede güvenli programlar için uyarı verilmesi engellenmekte ve zararlı dosyalar ise otomatik olarak engellenmektedir.&lt;/p&gt;  &lt;p align="left"&gt;Daha önce rastlanmamış, yeni bir tehditin kurbanı olmanız durumunda ise tehdit bilgileri otomatik olarak Zemana Lab'a gönderilmektedir.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Sistemi henüz otomatik güncellemeye koymamıza rağmen yeni indirilen AntiLogger’lardan geri beslemeyi almaya başladık ve&lt;strong&gt; şimdiden uyarıları %70 oranında azaltmayı başardık!&lt;/strong&gt;&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;&lt;em&gt;&lt;/em&gt;&lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Sistemin nasıl çalıştığından kısaca bahsedecek olursam : &lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Artık Tüm AntiLogger’lar, incremental şekilde update edilen bir imza veritabanına sahip. Herhangi bir kullanıcımızda gösterilen bir uyarı anında Zemana Lab’a iletiliyor ve aralarında VirusTotal gibi önemli partnerlarımızın da bulunduğu bir sistemde taranarak onay için analiz ekibine gönderiliyor. Analiz ekibinden alınan onay ile tüm AntiLogger’larda geçerli olacak bir imza haline dönüştürülüyor.&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Buradan çıkarılan imzalar 15 dakika içerisinde tüm kullanıcılarımıza gönderilerek bütün Zemana Bulutu güvenlik altına alınıyor.&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;Bunu bir nevi AntiVirüs veri tabanı olarak düşünebilirsiniz. Bu sayede piyasadaki en güçlü “Sezgisel Metodları” barındıran AntiLogger’a, tehdit veritabanı da ekleniyor ve güvenlik seviyesi çok daha yukarılara taşınmış oluyor.&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-a2jqgLM_huY/T7DEJxIs0fI/AAAAAAAAARo/QaIF3jpB8R4/s1600-h/IG%25255B14%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="IG" border="0" alt="IG" src="http://lh3.ggpht.com/-8Rf6raa1Ebk/T7DEMLC-PRI/AAAAAAAAARw/1h5jvyIgZO0/IG_thumb%25255B10%25255D.png?imgmax=800" width="756" height="684" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;IntelliGuard’ı hemen kullanmaya başlamak için &lt;a title="http://www.zemana.com/tr/default.aspx" href="http://www.zemana.com/tr/default.aspx"&gt;http://www.zemana.com/tr/default.aspx&lt;/a&gt; adresinden yeni versiyonumuzu indirebilir ya da sistemin otomatik güncellenmeye koyulmasını bekleyebilirsiniz. &lt;/em&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-984230117044946715?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/KuTRC2tPZvw/zemana-intelliguard-teknolojisi.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-8Rf6raa1Ebk/T7DEMLC-PRI/AAAAAAAAARw/1h5jvyIgZO0/s72-c/IG_thumb%25255B10%25255D.png?imgmax=800" height="72" width="72" /><thr:total>8</thr:total><feedburner:origLink>http://blog.zemana.com/2012/05/zemana-intelliguard-teknolojisi.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-858800916348514867</guid><pubDate>Mon, 07 May 2012 20:45:00 +0000</pubDate><atom:updated>2012-05-07T23:45:48.622+03:00</atom:updated><title>Konichiwa Türkiye!</title><description>&lt;p&gt;Merhabalar,&lt;/p&gt;  &lt;p&gt;Yakın arkadaşım Celil’den Japonya ile ilgili turistik resimler beklerken, Japonya’nın en büyük teknoloji marketlerinde çekilen aşağıdaki fotoğrafı alınca, Zemana olarak ülkemizi tüm dünyada temsil etmekten bir kez daha gurur duyduk!&lt;/p&gt;  &lt;p&gt;Teşekkürler Celil ve Mii Sato!&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh6.ggpht.com/-XiTqq35SRrk/T6g0dYs8gMI/AAAAAAAAAQ8/i1mCjUiMaPU/s1600-h/fotograf%25255B5%25255D.jpg"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="fotograf" border="0" alt="fotograf" src="http://lh4.ggpht.com/-3D8QEH7cWWE/T6g0esd1J2I/AAAAAAAAARE/ZXj3UDp_baw/fotograf_thumb%25255B2%25255D.jpg?imgmax=800" width="524" height="701" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-858800916348514867?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/4X6cMKi0K58/konichiwa-turkiye.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-3D8QEH7cWWE/T6g0esd1J2I/AAAAAAAAARE/ZXj3UDp_baw/s72-c/fotograf_thumb%25255B2%25255D.jpg?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/05/konichiwa-turkiye.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-1599920580103770304</guid><pubDate>Mon, 07 May 2012 11:01:00 +0000</pubDate><atom:updated>2012-05-07T15:28:25.145+03:00</atom:updated><title>Kaynaklar</title><description>&lt;p&gt;Merhaba,&lt;/p&gt;  &lt;p&gt;GüvenlikTV’de bahsettiğim kitap ve kaynaklar ile ilgili detayı aşağıda bulabilirsiniz.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Faydalı olacağını düşündüğüm kitap ve makaleler : &lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Little-Black-Book-Computer-Viruses/dp/0929408020/ref=sr_1_1?ie=UTF8&amp;amp;qid=1336387654&amp;amp;sr=8-1" target="_blank"&gt;The Little Black Book of Computer Viruses&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Giant-Black-Book-Computer-Viruses/dp/0929408233/ref=sr_1_3?ie=UTF8&amp;amp;qid=1336387654&amp;amp;sr=8-3" target="_blank"&gt;The Giant Black Book of Computer Viruses&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Windows-Assembly-Language-Systems-Programming/dp/087930474X/ref=sr_1_3?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336387736&amp;amp;sr=1-3" target="_blank"&gt;Windows Assembly Language and Systems Programming&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/The-Assembly-Language-Randall-Hyde/dp/1593272073/ref=sr_1_7?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336388117&amp;amp;sr=1-7" target="_blank"&gt;The Art of Assembly Language&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://win32assembly.online.fr/" target="_blank"&gt;Iczelion's Win32 Assembly Homepage&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Windows-via-C-softcover/dp/0735663777/ref=sr_1_1?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336387779&amp;amp;sr=1-1" target="_blank"&gt;Windows via C/C++&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Reversing-Secrets-Engineering-Eldad-Eilam/dp/0764574817/ref=sr_1_7?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336387832&amp;amp;sr=1-7" target="_blank"&gt;Reversing: Secrets of Reverse Engineering&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Malware-Analysts-Cookbook-DVD-Techniques/dp/0470613033/ref=sr_1_1?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336387832&amp;amp;sr=1-1" target="_blank"&gt;Malware Analyst's Cookbook and DVD&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Practical-Malware-Analysis-Dissecting-Malicious/dp/1593272901/ref=sr_1_2?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336387832&amp;amp;sr=1-2" target="_blank"&gt;Practical Malware Analysis: The Hands-On Guide to Dissecting Malicious Software&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/The-Rootkit-Arsenal-Evasion-Corners/dp/144962636X/ref=sr_1_9?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336387832&amp;amp;sr=1-9" target="_blank"&gt;The Rootkit Arsenal: Escape and Evasion in the Dark Corners of the System&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Windows-Internals-Part-Covering-Server/dp/0735648735/ref=sr_1_1?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336388015&amp;amp;sr=1-1" target="_blank"&gt;Windows Internals&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/Programming-Microsoft-Windows-Driver-Model/dp/0735618038/ref=sr_1_1?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336388081&amp;amp;sr=1-1" target="_blank"&gt;Programming the Microsoft Windows Driver Model&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.amazon.com/The-IDA-Pro-Book-Disassembler/dp/1593272898/ref=sr_1_1?s=books&amp;amp;ie=UTF8&amp;amp;qid=1336388117&amp;amp;sr=1-1" target="_blank"&gt;The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Takip edebileceğiniz bloglar : &lt;/p&gt;  &lt;p&gt;&lt;a title="http://analyze-v.com" href="http://www.analyze-v.com"&gt;http://www.analyze-v.com&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://contagiodump.blogspot.com/" href="http://contagiodump.blogspot.com/"&gt;http://contagiodump.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.h-online.com"&gt;http://www.h-online.com&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://fumalwareanalysis.blogspot.com/" href="http://fumalwareanalysis.blogspot.com/"&gt;http://fumalwareanalysis.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.eeye.com/" href="http://www.eeye.com/"&gt;http://www.eeye.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.f-secure.com/weblog" href="http://www.f-secure.com/weblog"&gt;http://www.f-secure.com/weblog&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.infowar-monitor.net" href="http://www.infowar-monitor.net"&gt;http://www.infowar-monitor.net&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://j00ru.vexillium.org" href="http://j00ru.vexillium.org"&gt;http://j00ru.vexillium.org&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.microsoft.com/security/portal/" href="http://www.microsoft.com/security/portal/"&gt;http://www.microsoft.com/security/portal/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://blogs.msdn.com/b/ntdebugging/" href="http://blogs.msdn.com/b/ntdebugging/"&gt;http://blogs.msdn.com/b/ntdebugging/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.securelist.com/en/" href="http://www.securelist.com/en/"&gt;http://www.securelist.com/en/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.infosecwriters.com/" href="http://www.infosecwriters.com/"&gt;http://www.infosecwriters.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.abysssec.com/blog/" href="http://www.abysssec.com/blog/"&gt;http://www.abysssec.com/blog/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.alex-ionescu.com/" href="http://www.alex-ionescu.com/"&gt;http://www.alex-ionescu.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://blog.binaryninjas.org/" href="http://blog.binaryninjas.org/"&gt;http://blog.binaryninjas.org/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.moonsols.com/category/blog/" href="http://www.moonsols.com/category/blog/"&gt;http://www.moonsols.com/category/blog/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://byteworm.com/" href="http://byteworm.com/"&gt;http://byteworm.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.crackmes.de/" href="http://www.crackmes.de/"&gt;http://www.crackmes.de/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://dankaminsky.com/" href="http://dankaminsky.com/"&gt;http://dankaminsky.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://ddanchev.blogspot.com/" href="http://ddanchev.blogspot.com/"&gt;http://ddanchev.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.theta44.org/main.html" href="http://www.theta44.org/main.html"&gt;http://www.theta44.org/main.html&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://erratasec.blogspot.com.es/" href="http://erratasec.blogspot.com.es/"&gt;http://erratasec.blogspot.com.es/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://exploitshop.wordpress.com/" href="http://exploitshop.wordpress.com/"&gt;http://exploitshop.wordpress.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://zairon.wordpress.com/" href="http://zairon.wordpress.com/"&gt;http://zairon.wordpress.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://x86vmm.blogspot.com/" href="http://x86vmm.blogspot.com/"&gt;http://x86vmm.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.hexblog.com/" href="http://www.hexblog.com/"&gt;http://www.hexblog.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://somebastardstolemyname.wordpress.com/" href="http://somebastardstolemyname.wordpress.com/"&gt;http://somebastardstolemyname.wordpress.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.stoned-vienna.com/" href="http://www.stoned-vienna.com/"&gt;http://www.stoned-vienna.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.ragestorm.net/blogs/" href="http://www.ragestorm.net/blogs/"&gt;http://www.ragestorm.net/blogs/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://theinvisiblethings.blogspot.com/" href="http://theinvisiblethings.blogspot.com/"&gt;http://theinvisiblethings.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://northsecuritylabs.blogspot.com/" href="http://northsecuritylabs.blogspot.com/"&gt;http://northsecuritylabs.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.nynaeve.net/" href="http://www.nynaeve.net/"&gt;http://www.nynaeve.net/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://skypher.com/" href="http://skypher.com/"&gt;http://skypher.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://cyb3rsleuth.blogspot.com/" href="http://cyb3rsleuth.blogspot.com/"&gt;http://cyb3rsleuth.blogspot.com/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.uninformed.org/" href="http://www.uninformed.org/"&gt;http://www.uninformed.org/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a title="http://www.vupen.com/blog/" href="http://www.vupen.com/blog/"&gt;http://www.vupen.com/blog/&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-1599920580103770304?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/Ke3ghTVVixU/kaynaklar.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/05/kaynaklar.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7479381350430809434</guid><pubDate>Mon, 07 May 2012 08:27:00 +0000</pubDate><atom:updated>2012-05-28T00:58:08.481+03:00</atom:updated><title>Virüs Analizi Yarışması (Sonlandı)</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;21 Mayıs 2012 :&amp;nbsp; &lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Yarışma sonlandırılmıştır.&lt;/b&gt;&lt;br /&gt;
İki haftalık süre içerisinde, katılan 47 arkadaşımıza&amp;nbsp; Zemana Ekibi adına teşekkür ediyorum.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;5 Mayıs 2012 :&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Merhaba,&lt;br /&gt;
GüvenlikTV’de yaptığımız röportaj sayesinde (bugün yayınlanacak) daha geniş bir kesime ulaşmış olacağımızı düşünerek yarışmayı 2 hafta daha uzatmaya karar verdik. Hem de tamamen aynı kurallar ve ödüllerle!!! &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Bitiş tarihi :&lt;/b&gt; 21 Mayıs 2012 Pazartesi Saat : 12:00&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-vbUoyU4pTPI/T6eHZXCmtLI/AAAAAAAAAQo/6VcmnwIiLeM/s1600-h/iStock_000013901118XSmall%25255B4%25255D.jpg"&gt;&lt;img alt="iStock_000013901118XSmall" border="0" height="272" src="http://lh6.ggpht.com/-9I7wYYgGhWE/T6eHak7E01I/AAAAAAAAAQs/jnf_5KUO-6o/iStock_000013901118XSmall_thumb%25255B1%25255D.jpg?imgmax=800" style="background-image: none; border-bottom: 0px; border-left: 0px; border-right: 0px; border-top: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="iStock_000013901118XSmall" width="273" /&gt;&lt;/a&gt;&lt;br /&gt;
Kurallar için &lt;a href="http://blog.zemana.com/2012/02/malware-analistler-is-basna-odullu.html" title="http://blog.zemana.com/2012/02/malware-analistler-is-basna-odullu.html"&gt;http://blog.zemana.com/2012/02/malware-analistler-is-basna-odullu.html&lt;/a&gt; , &lt;br /&gt;
İpuçları için &lt;a href="http://blog.zemana.com/2012/02/ipucu-1.html" title="http://blog.zemana.com/2012/02/ipucu-1.html"&gt;http://blog.zemana.com/2012/02/ipucu-1.html&lt;/a&gt; adreslerini ziyaret edebilirsiniz.&lt;br /&gt;
&lt;br /&gt;
Soru ve çözümlerinizi &lt;b&gt;emre.tinaztepe {malum işaret] zemana [nokta işareti} com &lt;/b&gt;adresine gönderebilirsiniz.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7479381350430809434?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/OAQUFyownxE/virus-analizi-yarsmas-2-hafta-uzatld.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh6.ggpht.com/-9I7wYYgGhWE/T6eHak7E01I/AAAAAAAAAQs/jnf_5KUO-6o/s72-c/iStock_000013901118XSmall_thumb%25255B1%25255D.jpg?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/05/virus-analizi-yarsmas-2-hafta-uzatld.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2166611939926205186</guid><pubDate>Wed, 11 Apr 2012 09:27:00 +0000</pubDate><atom:updated>2012-04-11T14:16:10.811+03:00</atom:updated><title>Anti-UltraSurf Reloaded</title><description>&lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-wxc3PA4WAwM/T4VQDqB0jOI/AAAAAAAAAQY/uigNaH5aNE0/s1600-h/ultrasurf%25255B5%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="ultrasurf" border="0" alt="ultrasurf" src="http://lh3.ggpht.com/-SbdcequIFIE/T4VQEcp8VmI/AAAAAAAAAQg/BQzpVRAmqAo/ultrasurf_thumb%25255B1%25255D.png?imgmax=800" width="244" height="163" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Merhabalar,&lt;/p&gt;  &lt;p&gt;Edirne Belediyesinde IT bölümünde çalışan bir arakadaşımız Anti-UltraSurf’un bazı durumlarda UltraSurf’u engelleyemediğini belirtti, bunun üzerine biz de Anti-UltraSurf’ü revize ettik ve Beta etiketini de atarak stabil hale getirdik. &lt;/p&gt;  &lt;p&gt;Anti-UltraSurf hakkında daha detaylı bilgi almak için Erkan’ın yazdığı makaleye &lt;a href="http://blog.zemana.com/2009/01/ultrasurf-proxy-analizi.html" target="_blank"&gt;buradan&lt;/a&gt; ulaşabilirsiniz.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://download.zemana.com/Products/Anti-UltraSurf/Anti-UltraSurf_2.0.1.112.msi" target="_blank"&gt;Yükle&lt;/a&gt; – &lt;a href="http://blog.zemana.com/2009/01/zemana-anti-ultrasurf.html" target="_blank"&gt;Anti-UltraSurf Hakkında&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;========================================================================&lt;/p&gt;  &lt;p&gt;Hi Everyone, &lt;/p&gt;  &lt;p&gt;Due to high volume of requests by IT Staff, we have reviewed Anti-UltraSurf after more than two years.&lt;/p&gt;  &lt;p&gt;It’s much more powerful than ever and has major improvements.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://download.zemana.com/Products/Anti-UltraSurf/Anti-UltraSurf_2.0.1.112.msi" target="_blank"&gt;Download&lt;/a&gt; – &lt;a href="http://blog.zemana.com/2009/01/zemana-anti-ultrasurf.html" target="_blank"&gt;Overview&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Special thanks goes to Enes from Edirne Municipality.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2166611939926205186?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/LCJHwXmlkRU/anti-ultrasurf-reloaded.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-SbdcequIFIE/T4VQEcp8VmI/AAAAAAAAAQg/BQzpVRAmqAo/s72-c/ultrasurf_thumb%25255B1%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/04/anti-ultrasurf-reloaded.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-502727397334899048</guid><pubDate>Thu, 15 Mar 2012 22:46:00 +0000</pubDate><atom:updated>2012-03-16T00:46:57.491+02:00</atom:updated><title>Yarışma Sonuçları</title><description>&lt;p&gt;Merhaba,&lt;/p&gt;  &lt;p&gt;Bugün itibariyle yarışmamız sona ermiş bulunuyor. Toplam katılımcı sayısı 147, ve birinci seviyeyi geçmeyi başaran iki yarışmacımız var.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-FdUxFz-f0os/T2JxWaqwIdI/AAAAAAAAAPo/7lMAXhFb4e0/s1600-h/contest%25255B2%25255D.jpg"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="contest" border="0" alt="contest" src="http://lh3.ggpht.com/-JiuiayX_Tqo/T2JxXGbsP2I/AAAAAAAAAPw/VTwLTYTqelU/contest_thumb.jpg?imgmax=800" width="244" height="184" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;1. Hakan85 &lt;/p&gt;  &lt;p&gt;2. OsC++Coder (göndermiş olduğu kodlar ile yarışmayı 1 gün daha uzatsak birinci seviyeyi kesinlikle geçeceğine inandığımız bir arkadaşımız)&lt;/p&gt;  &lt;p&gt;İki arkadaşımızı Zemana Ekibi olarak, Malware Analiz gibi çok önemli bir alanda kendilerini geliştirdikleri için &lt;/p&gt;  &lt;p&gt;tebrik ediyor, başarılarının devamını diliyoruz. &lt;/p&gt;  &lt;p&gt;İlerleyen süreçte bu tip yarışmaları daha fazla düzenlemeyi düşünüyoruz. &lt;/p&gt;  &lt;p&gt;Bu yarışmadan bahsedecek olursam, son verdiğim ipucunda yazdığım gibi, 1inci seviyeyi geçmek için yapılması gereken sadece 2 şey vardı : &lt;/p&gt;  &lt;p&gt;a. Sistemdeki SFC thread’ini bulmak ve basitçe ZwSuspendThread yapmak.&lt;/p&gt;  &lt;p&gt;b. Drivers sürücüsündeki tüm sürücülere 1 bayt yazıp, hemen ardından 1 bayt geri okumak. Yazdığınız 1 bayt virüs tarafından yolda değiştirildiği için, değişiklik tespit edilmeyen sürücü aslında enfekte sürücü olacaktı.&lt;/p&gt;  &lt;p&gt;Bir sonraki blog yazısını, uzun bir aranın hakkını verecek güzel bir konuya ayıracağım&lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh3.ggpht.com/-JY6l6M2knWo/T2JxXw1NkPI/AAAAAAAAAP0/THzw_6rFXqw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/p&gt;  &lt;p&gt;Tüm katılımcılara teşekkürler!&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-502727397334899048?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/_cnKdBWkSwk/yarsma-sonuclar.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-JiuiayX_Tqo/T2JxXGbsP2I/AAAAAAAAAPw/VTwLTYTqelU/s72-c/contest_thumb.jpg?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/03/yarsma-sonuclar.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4352413358680106849</guid><pubDate>Thu, 16 Feb 2012 15:10:00 +0000</pubDate><atom:updated>2012-05-07T10:45:51.292+03:00</atom:updated><title>Virüs Analizi Yarışması – İpuçları</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;11.03.2012 &lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="background-color: white; color: red;"&gt;Son 5 gün!&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;03.03.2012 &lt;/b&gt;&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Arkadaşlar yarışmanın neredeyse yarısına geldik, biraz daha gayret. Bu yarışmada ikinci seviye tamamlansın ki daha sırada ZeroAccess, TDL4, Mebroot gibi bir çok yarışmamız olacak. Hatta sonlara doğru ödülü iyice büyütüp arabaya kadar çıkartmayı düşünüyoruz. &lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Mailime gelen detectorlerde dikkatimi çeken ortak nokta : arkadaşlar genelde sürücü yazmak ile işe başlamışlar, kesinlikle yapacağınız ikinci adım sürücü yazmak olmalı. Önce sizi engelleyen noktayı tespit etmelisiniz. Ve, işte 3’üncü ipucu :&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;İpucu 3 : &lt;/b&gt;&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
1’inci aşamayı geçmek için sürücü yazmanıza gerek yok. Sadece User-Mode’dan işleyen basit bir programla hangi sürücünün enfekte olduğunu anlayabilirsiniz. &lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
a. Sürücü C:\Windows\System32\drivers\ klasörünün içinde. Bu kesin!&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
b. Bu sürücünün üzerine bir şey yazarsanız, sizi engelleyebilecek 2 şey var : birincisi zararlının kendisi, ikincisi de windows SFC (File Protection). Peki kısa bir süreliğine SFC olmasa ve geriye ne kalıyor??? Tekrar ediyorum, enfekte sürücünün üzerine yazamıyorsunuz….???? !!!!&amp;nbsp; Tersten düşünün bakalım ne çıkacak?&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
En tehlikeli metodları dahi kullanabilirsiniz, hatta son bir ipucu :&lt;b&gt; Öldürmek Serbest!&lt;/b&gt;&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;b&gt;18.02.2012 &lt;/b&gt;    &lt;br /&gt;
&lt;b&gt;Hakan85&lt;/b&gt; adlı arkadaşımız birinci aşamayı tamamladı! Kendisini Zemana Ekibi olarak tebrik ediyoruz.     &lt;/div&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;/div&gt;
&lt;a href="http://lh3.ggpht.com/-_uDJcTZzJWs/Tz7oYxLJklI/AAAAAAAAAPY/1u3IZCyiQC4/s1600-h/sshot-1%25255B6%25255D.png"&gt;&lt;img alt="sshot-1" border="0" height="217" src="http://lh4.ggpht.com/-i7--QCZnf0o/Tz7oaD4x0hI/AAAAAAAAAPg/Y3LWyhm7cIE/sshot-1_thumb%25255B4%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="sshot-1" width="389" /&gt;&lt;/a&gt;  &lt;br /&gt;
&lt;br /&gt;
TDL hala silinmeyi bekliyor&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/--V5QAFCDvrM/Tz0cXMC0msI/AAAAAAAAAOw/skrV6FqOVXA/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;  &lt;br /&gt;
Windows Internals kitablarimizdan bir tanesi artik Hakan85'in.  &lt;br /&gt;
Kurallar kısmında yanlış anlaşılan bir konu (BartPE vb.) hakkında güncelleme yapıldı, göz atarsanız iyi olur.  &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;17.02.2012 :&lt;/b&gt;  &lt;br /&gt;
1'inci aşamayı tamamlayamaya yaklaşan arkadaşlarımız var. Rekabet artıyor…  &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;İpucu 2&lt;/b&gt; : Dosyanın temiz halini okumak için sistem reboot edilirken DLLCACHE’i de kullanabilirsiniz. Sistem açıkken ise virüs tarafından zaten temiz dosya döndürüldüğü için hiç bir şey yapmanıza gerek yok. Peki bu dosyanın üzerine nasıl yazacaksınız?  &lt;br /&gt;
Çözümlerinizi &lt;a href="mailto:emre.tinaztepe@zemana.com%20%E2%80%99%20a"&gt;emre.tinaztepe [malum işaret] zemana [nokta işareti] com ’ a&lt;/a&gt; gönderebilirsiniz.  &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;15.02.2012 :&lt;/b&gt;  &lt;br /&gt;
&lt;b&gt;İpucu 1 :&lt;/b&gt;  &lt;br /&gt;
Yarışmaya beklediğimizden çok daha fazla katılımcı oldu, rekabet artacağa benziyor, hızlı davranıp ödülleri bir an önce almayı hedefleyen arkadaşlara küçük bir ipucu :   &lt;br /&gt;
&lt;b&gt;“C:\WINDOWS\system32\dllcache” XP sistemlerde ne işe yarar??? &lt;/b&gt;  &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;/b&gt;  &lt;br /&gt;
&lt;a href="http://lh5.ggpht.com/-8Iz9fsL2z6I/Tz0iv11E_CI/AAAAAAAAAO4/3yC2X6XDAbE/s1600-h/who%252520is%252520snooping%25255B6%25255D.png"&gt;&lt;img alt="OLYMPUS DIGITAL CAMERA         " border="0" height="264" src="http://lh6.ggpht.com/-CXHxkWK4MLg/Tz0izEzg19I/AAAAAAAAAPA/vipdOavZE8I/who%252520is%252520snooping_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="OLYMPUS DIGITAL CAMERA         " width="351" /&gt;&lt;/a&gt;  &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4352413358680106849?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/imQbNwGrt_g/ipucu-1.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-i7--QCZnf0o/Tz7oaD4x0hI/AAAAAAAAAPg/Y3LWyhm7cIE/s72-c/sshot-1_thumb%25255B4%25255D.png?imgmax=800" height="72" width="72" /><thr:total>6</thr:total><feedburner:origLink>http://blog.zemana.com/2012/02/ipucu-1.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2454547126922657875</guid><pubDate>Tue, 14 Feb 2012 11:41:00 +0000</pubDate><atom:updated>2012-02-20T12:43:03.438+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Malware Analiz</category><category domain="http://www.blogger.com/atom/ns#">TDL4</category><category domain="http://www.blogger.com/atom/ns#">Analiz</category><category domain="http://www.blogger.com/atom/ns#">SCSI</category><category domain="http://www.blogger.com/atom/ns#">TDL3</category><category domain="http://www.blogger.com/atom/ns#">İş İmkanı</category><category domain="http://www.blogger.com/atom/ns#">Alureon</category><category domain="http://www.blogger.com/atom/ns#">Yarışma</category><category domain="http://www.blogger.com/atom/ns#">Staj</category><title>Virus Analistleri İş Başına (Ödüllü Yarışma – İş imkanı)</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Merhaba,   &lt;br /&gt;
&lt;br /&gt;
Epeydir bir yarışma düzenlemek istiyorduk, kısmet bu güne imiş. Yarışma bir virüsün(TDL3) tespit ve temizlenmesini içeren bir cleaner yazmayı içeriyor. Savaşmayı seven, programcılar için çok güzel bir fırsat ve güzel hediyelerimiz var.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;center&gt;&lt;a href="http://lh5.ggpht.com/-RRyzyB0mcHg/TzpQ7eHZrxI/AAAAAAAAANo/_GQ6LxUbzVU/s1600-h/ultrabook1%25255B5%25255D.jpg"&gt;&lt;img alt="ultrabook1" border="0" height="140" src="http://lh5.ggpht.com/-PoOdtcPOutY/TzpQ8OXeVII/AAAAAAAAANs/BKaElpWR4_o/ultrabook1_thumb%25255B3%25255D.jpg?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="ultrabook1" width="263" /&gt;&lt;/a&gt;&lt;a href="http://lh5.ggpht.com/-nEnf7xrBPMk/TzpIbxITbTI/AAAAAAAAAN4/F8J1dQ9TxLs/s1600-h/kindle%25255B7%25255D.jpg"&gt;&lt;img alt="kindle" border="0" height="138" src="http://lh4.ggpht.com/-_aJFY3BcHSQ/TzpIdFLhBnI/AAAAAAAAAN8/4VAqF8hM_XU/kindle_thumb%25255B5%25255D.jpg?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="kindle" width="122" /&gt;&lt;/a&gt;&lt;a href="http://lh5.ggpht.com/-IOEiohdjg0k/TzpIeDH26FI/AAAAAAAAAOA/bksGzr9YqIE/s1600-h/wi6%25255B4%25255D.jpg"&gt;&lt;img alt="wi6" border="0" height="139" src="http://lh4.ggpht.com/-ofEqQIKtVe4/TzpIfFXpIiI/AAAAAAAAAOE/z9BtpGydvOo/wi6_thumb%25255B2%25255D.jpg?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="wi6" width="139" /&gt;&lt;/a&gt;      &lt;/center&gt;    &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="align: center; clear: both;"&gt;
&lt;/div&gt;
&lt;b&gt;Önbilgi :&lt;/b&gt;    &lt;br /&gt;
&lt;ol style="text-align: left;"&gt;
&lt;li&gt;Yarışma, zararlı yazılımın enfekte ettiği SYS dosyasının tespiti / temizlenmesi üzerine kuruludur. &lt;/li&gt;
&lt;li&gt;Birden fazla aşamayı tamamlayan yarışmacı, geldiği en yüksek seviyedeki aşamadan değerlendirilir.&lt;/li&gt;
&lt;li&gt;Yarışma 1 ay sürecektir. Gerekmesi durumunda Zemana tarafından süre artırımına gidilebilecektir.(Yetenekli arkadaşlar 1 günde de bitirebilirler) &lt;/li&gt;
&lt;li&gt;Test aşamalarında, virüsün hangi dosyaları enfekte ettiğini görebilmek için &lt;a href="http://zemana.com/Anti-Malware/tr/" target="_blank"&gt;Zemana AntiMalware&lt;/a&gt;'i kullanmanızı tavsiye ederiz.&lt;/li&gt;
&lt;/ol&gt;
&lt;b&gt;Aşamalar :&lt;/b&gt; Yarışma üç aşamadan oluşmaktadır :     &lt;br /&gt;
&lt;blockquote&gt;
1. Virüsün hangi “SYS” dosyasını enfekte ettiğinin tespit edilmesi,     &lt;br /&gt;
2. SYS dosyasının, sistem yeniden başlatılarak temizlenmesi,      &lt;br /&gt;
3. SYS dosyasının, sistem yeniden başlatılmadan temizlenmesi (Reboot&amp;nbsp;&amp;nbsp; gerektirmeden)&lt;/blockquote&gt;
&lt;b&gt;Değerlendirme :&lt;/b&gt;     &lt;br /&gt;
&lt;blockquote&gt;
&lt;ol style="text-align: left;"&gt;
&lt;li&gt;Tüm aşamalarda, kaynak kodlar ve izlenen yol, Zemana ekibi tarafından incelenecek&amp;nbsp;&amp;nbsp; ve değerlendirmeye tabii tutulacaktır. &lt;/li&gt;
&lt;li&gt;Tüm aşamalarda, aşamayı ilk tamamlayan yarışmacı ödüllendirilecektir.&lt;/li&gt;
&lt;li&gt;Herhangi bir aşamanın tamamlanması durumunda, tüm katılımcılara blog ve mail ile bilgilendirilme yapılacaktır.&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;b&gt;Ödüller :&lt;/b&gt;     &lt;br /&gt;
&lt;blockquote&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;Birinci aşamayı tamamlayan ilk 3 yarışmacıya Windows Internals 6th Edition kitabı (bir sonraki yarışmaya hazırlık için&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh3.ggpht.com/-8WOwhJ_rsSI/TzpIf8Rh78I/AAAAAAAAANg/OE01IbtKb2I/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;),&lt;/li&gt;
&lt;li&gt;İkinci aşamayı tamamlayan ilk yarışmacıya, harika e-kitap &lt;a href="http://www.amazon.com/Kindle-DX-Wireless-Reader-3G-Global/dp/B002GYWHSQ" target="_blank"&gt;Amazon Kindle DX&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Üçüncü aşamayı tamamlayan ilk yarışmacıya,          &lt;br /&gt;a. Acer’dan harika bir &lt;a href="http://us.acer.com/ac/en/US/content/s-series-home" target="_blank"&gt;UltraBook&lt;/a&gt;.          &lt;br /&gt;b. &lt;b&gt;Zemana Bilişim Teknolojilerinde staj ve iş imkanı!&lt;/b&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;b&gt;Kurallar :&lt;/b&gt;     &lt;br /&gt;
&lt;ol style="text-align: left;"&gt;
&lt;li&gt;Temizleme aracı, yeni kurulmuş Windows XP SP3 sanal makinede test edilecektir. &lt;/li&gt;
&lt;li&gt;Tespit ve temizleme aşamalarının tamamı yarışmacıların kendi yazdıkları programlarla icra edilmelidir. &lt;/li&gt;
&lt;li&gt;Dil seçiminde herhangi bir kısıtlama yoktur. Programlar, istenilen dilde yazılabilir. &lt;/li&gt;
&lt;li&gt;Açık kaynak kodlu programların veya kütüphanelerin kodlarından yararlanılabilir. &lt;/li&gt;
&lt;li&gt;Çeşitli derlenmiş(binary) toolları, kod içerisinde kullanarak temizleme ve tespit yapmak kurallara aykırıdır. Örn. komut satırından temizleme yapan aracı resource olarak programa dahil etmek vb. gibi.&lt;/li&gt;
&lt;li&gt;BartPE tarzı bootable 
medya kullanılarak yapılan çözümler kural dışıdır. Canlı sistem üzerinde 
çalışılması gerekmektedir. Sisteme harici müdahale edilmemelidir (3rd party media kullanımı)&lt;/li&gt;
&lt;li&gt;&lt;span style="background-color: white;"&gt;&lt;span style="color: black;"&gt;Zemana çalışanları ve stajyerlerinin herhangi bir şekilde yarışmaya katılması ya da yarışmacılara yardım etmesi yasaktır. Aksinin tespiti halinde yarışmacı diskalifiye edilecektir.&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;b&gt;Katılım :&lt;/b&gt;     &lt;br /&gt;
Yarışmaya katılmak için aşağıdaki linkte bulunan katılım formunu doldurmanız yeterlidir.    &lt;br /&gt;
Formu doldurmanıza müteakip ilgili virüsü indirebileceğiniz link ekrana gelecektir.    &lt;br /&gt;
&lt;a href="http://www.zemana.com/tr/contest.aspx" title="http://www.zemana.com/tr/contest.aspx"&gt;http://www.zemana.com/tr/contest.aspx&lt;/a&gt;    &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2454547126922657875?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/G23k5U-mFIk/malware-analistler-is-basna-odullu.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh5.ggpht.com/-PoOdtcPOutY/TzpQ8OXeVII/AAAAAAAAANs/BKaElpWR4_o/s72-c/ultrabook1_thumb%25255B3%25255D.jpg?imgmax=800" height="72" width="72" /><thr:total>9</thr:total><feedburner:origLink>http://blog.zemana.com/2012/02/malware-analistler-is-basna-odullu.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-549024516262667851</guid><pubDate>Sun, 05 Feb 2012 15:53:00 +0000</pubDate><atom:updated>2012-02-07T17:32:09.361+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">AVG</category><category domain="http://www.blogger.com/atom/ns#">Test</category><category domain="http://www.blogger.com/atom/ns#">AntiLogger</category><category domain="http://www.blogger.com/atom/ns#">Sophos</category><category domain="http://www.blogger.com/atom/ns#">Eset</category><category domain="http://www.blogger.com/atom/ns#">TrendMicro</category><category domain="http://www.blogger.com/atom/ns#">SpyEye</category><category domain="http://www.blogger.com/atom/ns#">Banker Trojan</category><category domain="http://www.blogger.com/atom/ns#">Zeus</category><category domain="http://www.blogger.com/atom/ns#">Zemana BBC</category><category domain="http://www.blogger.com/atom/ns#">Panda</category><title>Zemana, BBC Testlerinde</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Merhaba,&lt;br /&gt;
Dün sabah, İngiliz televizyonu BBC'de, Zeus, Banker ve SpyEye gibi finansal virüsleri anlatan bir belgesel yayınlandı.&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://www.youtube.com/watch?v=EUGTlVSefeo" target="_blank"&gt;&lt;img alt="zemana-bbc_2 - Copy" border="0" height="310" src="http://lh3.ggpht.com/-rXbgbyffqT8/Ty6mDmjK6nI/AAAAAAAAAMQ/Md64CbS1tnw/zemana-bbc_2%252520-%252520Copy%25255B6%25255D.png?imgmax=800" style="background-image: none; border-bottom: 0px; border-left: 0px; border-right: 0px; border-top: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="zemana-bbc_2 - Copy" width="387" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Belgeselde &lt;b&gt;Norton, TrendMicro, McAfee, Eset, Sophos, Panda ve AVG&lt;/b&gt; gibi büyük oyuncular sınıfta kalırken, &lt;b&gt;Zemana&lt;/b&gt; bu tehditleri engelleyebilen&lt;b&gt; sadece “5” güvenlik firmasının&lt;/b&gt; arasında yerini almış.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-bGQM0Be48nk/TzFDrQm2lMI/AAAAAAAAAMo/fZrGAB1-9SA/s1600/BBC.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="403" src="http://1.bp.blogspot.com/-bGQM0Be48nk/TzFDrQm2lMI/AAAAAAAAAMo/fZrGAB1-9SA/s640/BBC.jpg" width="640" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;a href="http://lh6.ggpht.com/-COjJBy6r1wI/Ty6mEAfP3LI/AAAAAAAAAMU/dVV-tH-gJEw/s1600-h/AAAAAAAAAAAAAAAAAAAA%25255B5%25255D.jpg"&gt;&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;
Bu video bizi çok gururlandırdı çünkü Zemana'nın kuruluşundan bu yana üstüne basarak söylediğimiz şeylerin bir kere daha onaylandığını görmüş olduk. Klasik AntiVirüs çözümleri sizi Zeus gibi &lt;b&gt;hergün kimlik (imza) değiştirme yeteneği olan&lt;/b&gt; virüslerden koruyamıyor. Zemana ise &lt;b&gt;kimlik yerine davranış analizi ve tespiti yaptığı için&lt;/b&gt; bu saldırıların önüne geçebiliyor.&lt;br /&gt;
&lt;br /&gt;
Ne yani antivirüsleri kaldırıp Zemana AntiLogger mı kuralım?    &lt;br /&gt;
Hayır, kesinlikle, Zemana AntiLogger’ın AntiVirüs yerine geçeceğini söylemiyoruz sadece günümüzde katmanlı korumanın şart olduğunu,&amp;nbsp; AntiVirüs ve Internet Security yazılımlarınızı, AntiLogger benzeri çözümler ile desteklemeniz gerektiğini vurguluyoruz. &lt;b&gt;Özellikle de internet bankacılığı kullanıcısıysanız!&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Bu testten bize gelen bir bayi istek maili üzerine haberdar olduk, hiç değiştirmeden bayi mailini altta veriyorum.&lt;br /&gt;
&lt;blockquote&gt;
&lt;i&gt;&lt;span style="background-color: white; color: #666666;"&gt;&lt;b&gt;Dear Zemana Ltd.,       &lt;br /&gt;W.G. is interested in selling your product(s).        &lt;br /&gt;Message from W.G.:        &lt;br /&gt;I watched a documentary on Financial Malware earlier today and was shocked to see that the big names like Norton 360 and McAfee did not catch the financial malware that Zemana AntiLogger caught,&amp;nbsp; Then through research I found that Zemana is #1 in the Top Ten Reviews.&amp;nbsp; Im one to share computer security information with friends and family and was elated to learn that I could also earn a commission doing it.&amp;nbsp; Certainly a win win scenario for me.&amp;nbsp;&amp;nbsp; I hope you will allow me to resell your product as a new affiliate.        &lt;br /&gt;To approve/decline the request or to see more information, login to your account, click on the *Affiliates* link and then on the *Pending Requests* link.        &lt;br /&gt;Please let us know if you have any questions.        &lt;br /&gt;Regards,        &lt;br /&gt;Plimus Sales&lt;/b&gt;&lt;/span&gt;&lt;/i&gt;&lt;/blockquote&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-549024516262667851?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/PfR5O8054lg/zemana-bbc-testlerinde.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-rXbgbyffqT8/Ty6mDmjK6nI/AAAAAAAAAMQ/Md64CbS1tnw/s72-c/zemana-bbc_2%252520-%252520Copy%25255B6%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/02/zemana-bbc-testlerinde.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-828468339909054919</guid><pubDate>Fri, 06 Jan 2012 00:13:00 +0000</pubDate><atom:updated>2012-01-10T10:26:32.089+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Rootkit</category><category domain="http://www.blogger.com/atom/ns#">PyKD</category><category domain="http://www.blogger.com/atom/ns#">Rustock</category><category domain="http://www.blogger.com/atom/ns#">PspCreateThreadNotifyRoutine</category><category domain="http://www.blogger.com/atom/ns#">Temizlik</category><category domain="http://www.blogger.com/atom/ns#">WINDBG</category><category domain="http://www.blogger.com/atom/ns#">PspCreateThreadNotifyRoutineCount</category><category domain="http://www.blogger.com/atom/ns#">PspCreateProcessNotifyRoutineCount</category><category domain="http://www.blogger.com/atom/ns#">TDL</category><category domain="http://www.blogger.com/atom/ns#">Alureon</category><category domain="http://www.blogger.com/atom/ns#">PspCreateProcessNotifyRoutine</category><title>TDL / TDSS Serisi – Analiz ve Temizlik</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Geçen yazıda söz verdiğim gibi bu yazıyı TDL’in analizine ayırıyorum. Öncelikle nereden çıktı şimdi TDL Analizi sorusuna cevap olarak : yeni projemizde en ileri seviye rootkitleri dahi temizlememiz gerekiyor. İşimiz gereği yeni çıkan rootkitleri derinlemesine inceliyor ve Ar-Ge olarak gerekli tüm detayları kayıt altına alıyoruz. Yeni projenin bir çok parçasını bitidrikten sonra şimdi de sıra Storage Stack ile ilgili olan kısımlara gelmişti ki, ekip şefimiz ile konu hakkında detaylı bir görüşme yaptık ve &lt;b&gt;TDL 3 ve 4&lt;/b&gt;’den başlamaya karar verdik. Bu yazıda temizlik için izlediğimiz adımları sizlerle paylaşacağım. İşlemin bazı yerlerinin Zemana Ar-Ge Bünyesinde kalması gerektiğinden bazı yerleri üzeri kapalı geçeceğim fakat özünde izlenmesi gereken adımları anlamak çok da zor olmasa gerek.&lt;br /&gt;
&lt;b&gt;Öncelikle TDL’in özelliklerinden bahsedeyim :&lt;/b&gt; &lt;br /&gt;
- Şimdiye kadar görülen en kompleks ve stabil enfektör. &lt;br /&gt;
- Windows’un KPP korumasını atlatan ilk zararlı (Mekanizmayı anlattığımda gözlerinize inanamayacaksınız)&lt;br /&gt;
- Genel maksatlı bir downloader olduğu gibi bilgisayarınızı tamamen köleleştiren ve bu işlemlerin neredeyse tamamını Kernel Moddan icra eden bir zararlı. &lt;br /&gt;
- Dünya genelinde 5-6 Milyon’a yakın bilgisayarı enfekte ettiği tespit edilmiş.&lt;br /&gt;
Aşağıdaki grafiğe bakacak olursanız, 2010’daki % 600 lük artış dikkatinizi çekecektir. Zararlının 10 kişilik bir ekip tarafından yazıldığı düşünülüyor ve AntiVirüslerden daha hızlı güncelleniyor &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-Lbl_xmC0edw/TwY8mvfNDII/AAAAAAAAAHo/4sVHGXlEYiA/s1600-h/1%25255B3%25255D.png"&gt;&lt;img alt="1" border="0" height="222" src="http://lh3.ggpht.com/-g8uY6fl9Roo/TwY8nrzKxHI/AAAAAAAAAHs/eAfZYiSVfkk/1_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="1" width="742" /&gt;&lt;/a&gt;&lt;br /&gt;
Konuya girecek olursam, ekip şefimiz iki adet sample gönderdi. Enfeksiyon mekanizmaları birbirlerine benzer olan &lt;br /&gt;
1. &lt;a href="http://www.virustotal.com/file-scan/report.html?id=a4b1edba4e485a426a4a00ad7a52e61041123ee5f8ffaea92a4dc0435ca2dea8-1316676240" target="_blank"&gt;03E059756CEAD6186B2E386FC2F8A023&lt;/a&gt; hashli TDL3 örneği. &lt;br /&gt;
2. &lt;a href="http://www.virustotal.com/file-scan/report.html?id=b75fd580c29736abd11327eef949e449f6d466a05fb6fd343d3957684c8036e5-1325793863" target="_blank"&gt;4A052246C5551E83D2D55F80E72F03EB&lt;/a&gt; hashli TDL4 örneği.&lt;br /&gt;
Daha önceden okuduğum analizlerde Botun özellikle sanal makine avcısı olduğunu biliyordum. Bu yüzden özel olarak hazırladığımız sanal makinelerle test etmek istedim. Eğer test başarısız olsaydı, lab ortamında çalışan&amp;nbsp; makinelerimize &lt;b&gt;“DEBUG MODE OFF”&lt;/b&gt; imajlarından birisini yükleyip ile deneyecektim fakat bu genellikle çok zahmetli bir iş. Çünkü, enfekte edilen makinenin devamlı olarak &lt;b&gt;LiveKD / DD&lt;/b&gt; ile snapshotunu almak zorunda kalıyorsunuz ve geriye dönmek istediğinizde ise maalesef &lt;b&gt;FOG Server&lt;/b&gt; sizi epey bekletiyor. Neyseki TDL3 sanal makinamı tespit edemedi &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Zararlının çeşitli analizlerini bulmanız mümkün fakat hangi versiyonunun ne yaptığından ziyade, bizim için önemli olan yeni üründe kullanılacak Jenerik Temizleme Mekanizması. Dolayısıyla rutin prosedürlerin çoğunu uygulayıp emin olmak istedim.&lt;br /&gt;
Zararlıyı çalıştırıp DbgView’a baktığımda aşağıdaki görüntüyü gördüm. Karşımda bulunan adamların kesinlikle sağlam bir mizah anlayışları olduğu kesindi&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Düşünün, bulaştığınız makinelere bir debug print yapıyorsunuz ve “Uzay Yolu”ndan replikler gösteriyorsunuz. Aslında bir nevi meydan okuma da diyebiliriz. Bu arada TDL den ilk küfrümü de yemiş oldum&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-R5G0qN66rjY/TwY8oCS_xCI/AAAAAAAAAH4/agmyyhzYKPU/s1600-h/2%25255B7%25255D.png"&gt;&lt;img alt="2" border="0" height="122" src="http://lh3.ggpht.com/-ViW3DHA2Ckc/TwY8pGQM28I/AAAAAAAAAH8/DVDoc9bK5lM/2_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="2" width="694" /&gt;&lt;/a&gt;&lt;br /&gt;
Her zaman yaptığım şeyi yaptım ve &lt;b&gt;!chkimg&lt;/b&gt; komutu ile ntoskrnl.exe yi kontrol ettim. Uppsss, 6 baytlık bir değişiklik, fakat maalesef bunlar DebugView programının nt!DebugPrint fonksiyonunda yaptığı patchlerdi&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-1oSV5WiQuYY/TwY8qJKPfcI/AAAAAAAAAII/CbjNginAYCI/s1600-h/3%25255B7%25255D.png"&gt;&lt;img alt="3" border="0" height="268" src="http://lh6.ggpht.com/-Gv7BycP-bkc/TwY8rPQbO0I/AAAAAAAAAIY/1k3osnpzfWU/3_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="3" width="391" /&gt;&lt;/a&gt;&lt;br /&gt;
İkinci adım olarak servis tablosuna, Global Descriptor Tablosuna ve LDT’ye baktım. Biliyorum fazla paranoyağım ama karşımdaki ekip cidden profesyonel bir ekip, dolayısıyla emin olmak çok önemli. Herneyse, paranoya adımlarını geçip, Sistem callbacklere baktığımda &lt;b&gt;0xf887b6ae&lt;/b&gt; adresinde 1 tane &lt;b&gt;Create Process Callback&lt;/b&gt; olduğunu tespit ettim. İşte bu güzel haberdi. lm ile modül listesine baktığımda bu adreste geçerli bir modül olmadığını gördüm. &lt;br /&gt;
&lt;b&gt;!pool 0xf887b6ae&lt;/b&gt;&amp;nbsp; komutu ile adresin base’ine göz attıktan sonra artık hedef aralığım belirliydi.&lt;br /&gt;
&lt;a href="http://lh5.ggpht.com/-QkjHLzGMeyU/TweSplYTrkI/AAAAAAAAAJg/yYZXXdQaGS0/s1600-h/4%25255B4%25255D.png"&gt;&lt;img alt="4" border="0" height="143" src="http://lh6.ggpht.com/-58tHCn17JTI/TwY8smcVSFI/AAAAAAAAAJo/_XGhXdGpz4Y/4_thumb%25255B2%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="4" width="427" /&gt;&lt;/a&gt;&lt;br /&gt;
Elde olanları sıralayacak olursam, şimdilik sadece bir adet Callbackimiz ve gizli bir sürücümüz bulunuyordu.&lt;br /&gt;
Dolayısıyla temizliğin ilk safhasına başlamış bulunuyordum. Bu noktada ilk iş CallBack rutini sistemden kaldırmaktı.&lt;br /&gt;
Genel mantık PspCreateProcessCallback dizisinin içerisinden, bu callback adresine sahip fonksiyonu silmektir. Fakat tecrübelerime dayanarak pek güvenli bir yöntem olduğunu söyleyemem çünkü bu derece profesyonelce yazılmış bir virüsün normal olarak bir watchdog timer’ı olmaması garip olur. Dolayısıyla, temizlik esnasında daha jenerik bir yöntem kullanmalıydım ve zararlı herşey yolunda zannederken aslında callbackinin çalışmaması gerekmekteydi. Bunun için &lt;b&gt;PsRegisterProcessCreateNotify&lt;/b&gt; rutini analiz etmeye başladım. Kodun içerisinde bulunan dizilere IDA’dan referanslara baktığımda CreateThread apisi dikkatimi çekti. Kodu disasm ettiğimde karşıma çıkan manzara aşağıdaki gibiydi : &lt;br /&gt;
&lt;a href="http://lh5.ggpht.com/-hDKtCOZvWsU/TwY8tGfqCiI/AAAAAAAAAJs/T1R5LJ2SZXI/s1600-h/5%25255B9%25255D.png"&gt;&lt;img alt="5" border="0" height="393" src="http://lh5.ggpht.com/-aoX_TltZIcs/TwY8tyOrbeI/AAAAAAAAAJw/DDKy81cSDh0/5_thumb%25255B5%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="5" width="656" /&gt;&lt;/a&gt;     &lt;br /&gt;Bu arada bu tekniği bulmak için epey uğraştımı da itiraf ediyorum, fakat hem güvenilirlik hem de stabilite açısından ekip arkadaşlarım tarafından da epey takdir gördüğünü söylemeliyim. Teknik ne derseniz, register ettiğimiz CallBack rutini siledebilirdim ve bunu programımıza otomatik olarak yaptıran bir kod bloğu da yazabilirdim fakat daha önce de belirttiğim gibi, bunu yapmam rootkit’i kızdırabilirdi (belki de ilerleyen versiyonlarda) ve kedi köpek savaşı başlardı.&lt;br /&gt;
Kod parçasına dikkat ederseniz, &lt;b&gt;PspCreateThreadNotifyRoutineCount&lt;/b&gt; adında bir Global değişken kontrol ediliyor ve bunun değeri SIFIR ise &lt;b&gt;805d0483&lt;/b&gt; adresine atlanıyordu. Bu adres ile şu anda bulunduğum adres arasına baktığımda zaten işin en önemli kısımlarının buralarda gerçekleştiğini, yani notification rutinlerin bu alanda çağırıldığını gördüm. Dolayısıyla temizlik esnasında bu değeri sıfırlarsam, rootkit sistemde aktif olduğunu zannedecek fakat aslında OS tarafından çağırılmayacaktı &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Önce windbg ile kontrol ettim, sembolün adresine &lt;br /&gt;
&lt;b&gt;ed nt!PspCreateThreadNotifyRoutineCount 0&lt;/b&gt;, komutunu vererek makineyi çalıştırdım ve hiç bir problem yaşamadım.&lt;br /&gt;
Otomasyon programına bunu hemen ekleyip crash vs. ihtimaline karşı tekrar test ettim, canavar gibi çalışıyordu&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Sonraki aşama enfekte edilen sürücüyü bulmaya gelmişti. Okuduğum analizlerden Storage Stack’da en dipte bulunan &lt;b&gt;SCSI Miniport&lt;/b&gt; sürücüsünün enfekte edildiğini biliyordum. &lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-U6sexzsO-eA/TwY8uv31IPI/AAAAAAAAAJA/ka7ahhfKj8Y/s1600-h/6%25255B3%25255D.png"&gt;&lt;img alt="6" border="0" height="190" src="http://lh3.ggpht.com/-i5ZLpYCaqRI/TwY8vbfP6NI/AAAAAAAAAJI/zyS3jTPB6fE/6_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="6" width="422" /&gt;&lt;/a&gt;&lt;br /&gt;
En altta benim sistemimde olması gereken &lt;b&gt;vmscsi.sys&lt;/b&gt; ya da Windows 7 sistemimde &lt;b&gt;LSI_SAS&lt;/b&gt; sürücüleri olması gerekirken 0x82261a38 adresinde &lt;b&gt;“İsimsiz”&lt;/b&gt; bir sürücü yerleşmişti. Tespitte kullanılabilecek jenerik bir yöntem daha diyerek yola devam ettim. &lt;b&gt;DriverType değeri de SIFIR&lt;/b&gt;, elde var iki &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh4.ggpht.com/-SlSbawnElqY/TwY8v12CjiI/AAAAAAAAAJM/Q4-wZ3B4IZA/s1600-h/7%25255B3%25255D.png"&gt;&lt;img alt="7" border="0" height="238" src="http://lh3.ggpht.com/-AHl093p1KRY/TwY8wiGe57I/AAAAAAAAAJY/iRFvAKe6Y9A/7_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="7" width="408" /&gt;&lt;/a&gt;&lt;br /&gt;
DeviceObject’in sürücüsüne baktığımda Major Fonksiyonların tamamının kancalanmış olduğunu gördüm. Belki de DeviceObject komple değiştirilimişti?? Eğer sadece fonksiyonlar kancalandıysa,&amp;nbsp; bu fonksiyonları nereden bulacaktık?? soruları kafamda dönmeye başladı. Bu noktada direk yazı tahtasına geçtim ve düşünmeye başladım. Tabii bu arada TeamViewer’lar havada uçuşuyor &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Bu noktada 3 sorunumuz var : &lt;br /&gt;
1. Gerçek DeviceObject’in adresi nerede ?&lt;br /&gt;
2. Gerçek DeviceObject’i bulduktan sonra, handlerların adresini değiştirmeye müteakip, TDL’in watchdog thread’i enfeksiyonu restore etmek için bizimle savaşacak. Ne yapmalıyız ?&lt;br /&gt;
3. İlk sorunu hallettikten sonra, enfekte edilmiş Driver’ı bulabiliriz fakat NTFS.sys’nin üzerinden geçmeden C:\Windows\System32\drivers\mouclass.sys gibi bir dosya yolunu diskte bulunan Cluster / Sector adresine nasıl çevireceğiz ??? Bu NTFS dosya sisteminin yaptığı şeyleri tamamen kod ile yapıp doğru offsete ulaşmak anlamına geliyordu. Neden mi? Aşağıdaki şekilde DOSYA YOLU diye bir kavramdan anlayan ilk sürücü NTFS.sys’dir. Onun aşağısına indiğinizde DOSYA YOLU kavramı kaybolur ve herşey yerini Sector – Cluster – LCN gibi kavramlara bırakır. Rootkit en alttaki atapi.sys’ye bulaşıyordu ve bu sürücü Diske IN – OUT yapan sürücü olduğu için iş gitgide zorlaşıyordu , yani sözün bittiği yerdeydik &lt;img alt="Üzgün gülümseme" class="wlEmoticon wlEmoticon-sadsmile" src="http://lh5.ggpht.com/-qG9FbyxRv-w/TwY8pq-AMZI/AAAAAAAAAIE/fJQKdfhkKVA/wlEmoticon-sadsmile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&lt;img alt="10_8334_1555a83a3be853b" border="0" height="348" src="http://lh4.ggpht.com/-0xsL0tAwrBc/Two1rSKI-SI/AAAAAAAAAJ0/GUSCYuZjvQ8/10_8334_1555a83a3be853b_thumb%25255B1%25255D.gif?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="10_8334_1555a83a3be853b" width="199" /&gt;&lt;br /&gt;
NT Mimarisi ile ilgili undocumented bir çok manevra yapabilirdim fakat, ticari bir üründen söz edildiğinde biraz durmak gerekiyor,&amp;nbsp; ne kadar undocumented işlem yaparsam BSOD ile karşılaşma ihtimalim o kadar artacaktı o yüzden enine boyuna düşünüp gerekli çizimleri tahtaya yaptıktan sonra kolları sıvadım. &lt;br /&gt;
Cevap 1 : &lt;br /&gt;
Sanal Makineyi enfeksiyon öncesi haline getirip gerçek device objectin adresini aldım ve sistemi enfekte sisteme döndürdükten sonra bu adresi hafızada aramaya başladım. &lt;b&gt;0x82261a38&lt;/b&gt; adresindeki &lt;b&gt;VMSCSI&lt;/b&gt; device’ının adresi el mahkum hafızada saklanacaktı.&amp;nbsp; &lt;br /&gt;
&lt;a href="http://lh4.ggpht.com/-jaXQPVg3xVk/Two1r97-vDI/AAAAAAAAAJ4/sSi_WDgRfH0/s1600-h/8%25255B3%25255D.png"&gt;&lt;img alt="8" border="0" height="320" src="http://lh5.ggpht.com/-JIpFn2sxlgI/Two1s8QTUzI/AAAAAAAAAKE/wdXRVzUHj_U/8_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="8" width="493" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;b&gt;&lt;span style="background-color: white;"&gt;s 80000000 L?7fffe000 82 26 1a 38&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
komutu ile tüm hafızada gerçek device object’in adresini aradım. Karşıma 100’den fazla entry çıktı. Dolayısıyla bir değerlendirme yapmak için bu kadar hafıza adresini incelemem gerekiyordu.&lt;br /&gt;
Analizde en önemli şey &lt;b&gt;TEKRARLAYAN HAREKETLERDEN KAÇINMAKTIR!&lt;/b&gt;&amp;nbsp; Ayrıca bu gibi bir durum mutlaka ileride de işime lazım olacaktı. Bu yüzden &lt;b&gt;PyKD&lt;/b&gt; ile küçük bir Python scripti yazmanın uygun olacağını düşündüm ve Visual Studio’da küçük bir script yazdım. Script device object’den driver object’e gidip sürücü geçerli mi değil mi bunu tespit edecekti.&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-qo0gdROtok4/Two4IBAwTDI/AAAAAAAAAKU/x99lVxLKsuk/s1600-h/dbgscript%25255B3%25255D.png"&gt;&lt;img alt="dbgscript" border="0" height="241" src="http://lh3.ggpht.com/-FxUMMDFni4Q/Two4IzZ9nuI/AAAAAAAAAKc/7d9PiWhXU3w/dbgscript_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="dbgscript" width="346" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-7ZXiKh0Kesw/TwqeXjYO8mI/AAAAAAAAAKs/fVvZLr7yaG8/s1600-h/10%25255B3%25255D.png"&gt;&lt;img alt="10" border="0" height="265" src="http://lh5.ggpht.com/-nHcKdcpvPXI/TwqeYQi1fAI/AAAAAAAAAKw/-ya6bYVu9XY/10_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="10" width="325" /&gt;&lt;/a&gt;&lt;br /&gt;
Script, 2 tane adresin geçerli olduğunu tespit etti. Bu adreslerden ilkine baktığımda Rootkit tarafından yaratılan DriverObject’in içerisinde saklı olduğunu gördüm. Saklama yöntemine baktığımda hemen TDL 4 ile karşılaştırdım, ikisi de aynı yere saklanmıştı, adresi cebe atarak devam ettim.&lt;br /&gt;
Cevap 2 : &lt;br /&gt;
Watchdog ile savaşmak gerçekten zor bir iş. Başlangıçta korktuğum şey, rootkit tarafından oluşturulan threadi durdurmak veya sonlandırmak mavi ekrana yol açar mı acaba diye düşündüm fakat korktuğum olmadı. Öncelikle temizlenmesi gereken kancaya bir breakpoint yerleştirdim ve TDL beni yine güldürdü. Aşağıdaki ekran görüntüsüne bakarsanız, zararlı bana olayın farkında olduğunu anlatmaya çalışıyordu.&lt;br /&gt;
Açıkça rootkit onu uyuşturmaya çalıştığımın farkındaydı&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-KeswnidhUvk/TwqeY0wdjLI/AAAAAAAAAK4/_PJEXCotfNY/s1600-h/Here%252520comes%252520Johny%25255B7%25255D.png"&gt;&lt;img alt="Here comes Johny" border="0" height="221" src="http://lh6.ggpht.com/-mokJxy4RaEM/TwqeZ8r8oKI/AAAAAAAAALE/CkR3-QBA4PI/Here%252520comes%252520Johny_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="Here comes Johny" width="354" /&gt;&lt;/a&gt;&lt;br /&gt;
Bu çıktıyı veren adresi NOPlamak benim için jenerik bir çözüm sayılmazdı. Ayrıca müşterilerin bilgisayarlarında rahatlıkla mavi ekrana yol açabilirdi. Dolayısıyla başka birşeyler yapmam gerekiyordu. Aklıma ilk gelen yöntem sanal makineyi tek CPU ile çalışacak şekilde ayarlamak ve Irql’yi DISPATCH_LEVEL’e çıkartarak en dipteki sürücüye okuma isteklerini göndermekti. Bu sayede, rootkit’in koruyucu threadinin çalışmasına müsade etmeden gerçek veriyi okuyabildim. Peki birden fazla CPU varsa o zaman ne yapacaktık? Bu durumda da her CPU’ya bir adet DPC gönderdikten sonra tüm CPU’ları kilitleyip üzerinde çalıştığımız CPU’dan okuma işlemini gerçekleştirebilirdik. Bunda da herhangi bir sorun yaşamadım. &lt;br /&gt;
Cevap 3 : &lt;br /&gt;
İşin en zevkli kısmı bu noktada başlıyordu. Geçtiğimiz ay yazdığım MFT Parser ile diski taramaya başladım. Önce ReadFile apisiyle drivers klasöründe bulunan tüm sys dosyalarının CRC32 hashlerini aldım, sonra da MFT Parser ile aynı klasörü listeleyerek kendi driverımıza bir önceki adımda bahsettiğim adımları icra etmesi için IOCTL’ler göndererek dosyaların &lt;b&gt;DATA Attribute’lerini&lt;/b&gt; okudum. Müteakiben aldığım verilerin tekrar CRC32 hashlerini alarak bir önceki ReadFile’dan gelen sonuçlarla, yeni sonuçları karşılaştırdığımda mouclass.sys dosyasının hashlerinin tutmadığını farkettim. Bu şu anlama geliyordu : Rootkit bu dosyayı enfekte etmiş ve sistemi taramaya çalıştığımda bana dosyanın orijinal halini döndürmeye çalışıyordu.&lt;br /&gt;
Aşağıdaki resimde program tarafından hesaplanan disk offsetini sürücüye göndermem ile artık NTFS.sys sürücüsünü ve altındaki tüm driverları bypass ederek direk olarak disk erişimi yapabiliyordum.&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-O_t34cSo93A/TwqebLYARYI/AAAAAAAAALM/kQGP6tMm5kE/s1600-h/disk%25255B3%25255D.png"&gt;&lt;img alt="disk" border="0" height="193" src="http://lh3.ggpht.com/-SB3dwNJvb-g/TwqecNFI17I/AAAAAAAAALU/G1zIsILLdhA/disk_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="disk" width="736" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
TDL4 de bir önceki versiyondan farklı olarak BootSector enfeksiyonu gerçekleştiriliyordu. Aslında temel olarak baktığınızda MBR Enfeksiyonunu temizlemek, az önce bahsettiğim sürücüyü temizlemekten çok daha kolay çünkü MBR nin disk offseti belli ve NTFS dosya sistemi ile uğraşmadan direk olarak hedefe gidebiliyorsunuz. TDL4 de zorlayan tek şey, rootkit’in Kernel Debugger DLL’si üzerinde yaptığı değişiklikleri bypass etmek oldu. Cidden çok güzel bir manevra ile bağlantıyı kopartmışlar, fakat elinizde fonksiyon prologlarının yedeği varsa, TDL4 ile de eski versiyonu gibi rahatça savaşabilyorsunuz. Bunun için yapmanız gereken tekşey zararlıyı çalıştırmadan önce &lt;b&gt;.writemem&lt;/b&gt; komutu ile apilerin prologlarının yedeklerini almak!&lt;br /&gt;
Sonsöz : &lt;br /&gt;
Epey uzun bir yazıdan sonra rootkit ile ilgili bir kaç şey söylemek istiyorum.&lt;br /&gt;
TDL ailesini incelemek benim için gerçekten çok zevkliydi, şunu rahatlıkla söyleyebilirim : Bu rootkiti her kim yazıyorsa, gerçekten tam bir Kernel KungFu Ustası! Fakat temizleme yöntemi geliştirirken, aklıma gelen birçok “Acaba” var. &lt;br /&gt;
En basitinden, watchdog timer’a IO işlemi yaptırsalardı, timerı sonlandırmam veya durdurmam benim için çok tehlikeli olurdu. Ya da çok merak ettiğim, bir sonraki versiyonda Debugger ile Debuggee arasındaki bağlantıyı kopartmak yerine, Kernel Debugger Message Buffer’ı modifiye ederler mi? Bu arada, bu yazıda public ettiğimiz Callback Bypass yöntemini bir sonraki versiyonda görecek miyim ve daha bir çok soru…&lt;br /&gt;
Hoşçakalın!&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-828468339909054919?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/vh20v3nhi5g/tdl-tdss-serisi-analiz-ve-temizlik.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/s72-c/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>17</thr:total><feedburner:origLink>http://blog.zemana.com/2012/01/tdl-tdss-serisi-analiz-ve-temizlik.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4723888249604248126</guid><pubDate>Thu, 05 Jan 2012 16:40:00 +0000</pubDate><atom:updated>2012-01-09T00:19:21.482+02:00</atom:updated><title>Social Media App Uninstaller</title><description>&lt;p&gt;Zamanla, sosyal medya platformlarımıza eklediğimiz ve farklı farklı izinler verdiğimiz uygulamaların, neredeyse bilgisayarlarımıza kurduğumuz uygulamalar kadar olduklarını biliyor muydunuz? Bugün bulduğum bir site bunların hepsini kaldırabilecek linkleri tek biryerde toplamış. Önceden yüklemiş olduğunuz uygulamalara baktığınızda şaşıracaksınız.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Detaylı bilgi için &lt;a href="http://www.mypermissions.org/"&gt;http://mypermissions.org/&lt;/a&gt; adresine bakabilir ya da aşağıdaki bağlantılara tıklayabilirsiniz.&lt;br /&gt;&lt;/p&gt;  &lt;p&gt;&lt;img src="http://mypermissions.org/clean.jpg" height="93" width="372" /&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.facebook.com/settings/?tab=applications"&gt;&lt;img title="Clean Facebook app permissions" src="http://mypermissions.org/facebook_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="http://twitter.com/settings/connections"&gt;&lt;img title="Clean Twitter app permissions" src="http://mypermissions.org/twitter_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://www.google.com/accounts/IssuedAuthSubTokens"&gt;&lt;img title="Clean Google app permissions" src="http://mypermissions.org/google_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://api.login.yahoo.com/WSLogin/V1/unlink?.intl=us&amp;amp;.scrumb=oGuZry/Yg97"&gt;&lt;img title="Clean Yahoo app permissions" src="http://mypermissions.org/yahoo_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="https://www.linkedin.com/secure/settings?userAgree=&amp;amp;goback=.aas"&gt;&lt;img title="Clean Linkedin app permissions" src="http://mypermissions.org/linkedin_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://www.dropbox.com/account#applications"&gt;&lt;img title="Clean Dropbox app permissions" src="http://mypermissions.org/dropbox_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://instagr.am/oauth/manage_access"&gt;&lt;img title="Clean Instagram app permissions" src="http://mypermissions.org/instagram_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="http://www.flickr.com/services/auth/list.gne?from=extend"&gt;&lt;img title="Clean Flickr app permissions" src="http://mypermissions.org/flickr_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;İlerde tekrar bu uygulamarı kaldıramanız gerebileceğinden bu blog post’u favorilerinize eklemenizi tavsiye ederim &lt;img style="border-bottom-style: none; border-right-style: none; border-top-style: none; border-left-style: none" class="wlEmoticon wlEmoticon-winkingsmile" alt="Winking smile" src="http://lh4.ggpht.com/-3Q8Opsyzd74/TwXSZmAs_NI/AAAAAAAAAHY/Xvksm-8t8s4/wlEmoticon-winkingsmile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4723888249604248126?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/XqjOqefekno/social-media-app-uninstaller.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-3Q8Opsyzd74/TwXSZmAs_NI/AAAAAAAAAHY/Xvksm-8t8s4/s72-c/wlEmoticon-winkingsmile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2012/01/social-media-app-uninstaller.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3820345975810648229</guid><pubDate>Sun, 01 Jan 2012 16:12:00 +0000</pubDate><atom:updated>2012-01-05T19:25:05.186+02:00</atom:updated><title>Siber Güvenlik Konferansı &amp; Özel Diltaş Eğitim Kurumları Güvenlik Semineri</title><description>Merhaba,&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;22 Aralık’da düzenlenen &lt;a href="http://www.siberguvenlik.org/"&gt;Siber Güvenlik Konferansı&lt;/a&gt;’nda Stratejik Danışmanımız, Sayın &lt;a href="http://metegundogan.com/mete-gundogan-hakkinda" target="_blank"&gt;Prof. Dr. Mete GÜNDOĞAN &lt;/a&gt;&lt;a href="http://metegundogan.com/guncel/siber-silah-endustrisi-ve-turkiye.html" target="_blank"&gt;Siber Silah Endüstrisi ve Türkiye&lt;/a&gt; adlı sunumu gerçekleştirdi. Sunumu ciddi derecede ilgi gördü ve sunum sonrasında sorulan sorulardan, katılımcıların da durumun ciddiyetinin farkında olduğu rahatça anlaşılabiliyordu.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://lh5.ggpht.com/-IQTI7Wyje_I/TwCFvoBirmI/AAAAAAAAAGQ/h4htWDfVeUA/s1600-h/metegundogan1%25255B3%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-RIGHT-WIDTH: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; FLOAT: left; BORDER-TOP-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; MARGIN-LEFT: 0px; BORDER-LEFT-WIDTH: 0px; MARGIN-RIGHT: 0px; PADDING-TOP: 0px" title="metegundogan1" border="0" alt="metegundogan1" align="left" src="http://lh4.ggpht.com/-Rcl0m8wigc4/TwCFwKyftSI/AAAAAAAAAGU/SPJA4fziWXE/metegundogan1_thumb.jpg?imgmax=800" width="244" height="164" /&gt;&lt;/a&gt;&lt;a href="http://lh3.ggpht.com/-CfemFNUGDcI/TwCFw_5LImI/AAAAAAAAAGg/p98aQnzhuak/s1600-h/metegundogan%25255B6%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-RIGHT-WIDTH: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; FLOAT: left; BORDER-TOP-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; MARGIN-LEFT: 0px; BORDER-LEFT-WIDTH: 0px; MARGIN-RIGHT: 0px; PADDING-TOP: 0px" title="metegundogan" border="0" alt="metegundogan" align="left" src="http://lh5.ggpht.com/-C9kF0bhUhaQ/TwCFxpEyniI/AAAAAAAAAGo/RfjZ7sHwLZc/metegundogan_thumb%25255B3%25255D.jpg?imgmax=800" width="247" height="166" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;br /&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;Ayrıca, geçtiğimiz hafta Zemana Sponsorluğunda Özel Diltaş Eğitim Kurumlarında &lt;a href="http://diltas.com/haberler/internette_kisisel_guvenlik_semineri-98" target="_blank"&gt;İnternette Kişisel Güvenlik Semineri&lt;/a&gt; adlı bir seminer düzenlendi. Seminerde okul öğrencilerinden M.Çağrı TEPEBAŞILI, güvenlik tehditleri ve korunma yöntemleri konularına değindi.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://lh3.ggpht.com/-ygXEhwSeiB8/TwCFygGESAI/AAAAAAAAAGw/v1nQrjqp8xc/s1600-h/Cagri%25255B3%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-BOTTOM: 0px; BORDER-LEFT: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; BORDER-TOP: 0px; BORDER-RIGHT: 0px; PADDING-TOP: 0px" title="Cagri" border="0" alt="Cagri" src="http://lh3.ggpht.com/-RYIWSknJKiY/TwCFzK1GJbI/AAAAAAAAAG0/2ZSwTdqK8bI/Cagri_thumb.jpg?imgmax=800" width="244" height="184" /&gt;&lt;/a&gt;&lt;a href="http://lh4.ggpht.com/-ANfJk-mmZJE/TwCF0DGrdZI/AAAAAAAAAHA/hpPGAR4EVl8/s1600-h/Cagri1%25255B3%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-BOTTOM: 0px; BORDER-LEFT: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; BORDER-TOP: 0px; BORDER-RIGHT: 0px; PADDING-TOP: 0px" title="Cagri1" border="0" alt="Cagri1" src="http://lh4.ggpht.com/-ownzZkLQzI4/TwCF1CPXCMI/AAAAAAAAAHE/Z077nkUaVHs/Cagri1_thumb.jpg?imgmax=800" width="244" height="184" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;Ülkemizde Güvenlik Bilincinin Yerleşmesine katkıda bulunan bu tür faaliyetlere bundan sonra daha fazla ağırlık vereceğiz. &lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;strong&gt;Bir sonraki blog yazısı Trojan Downloader – TDL (Stuxnet ve Duqu kadar kompleks bir zararlı) analizi üzerine olacak, hafta içerisinde detaylı incelemeyi okuyabileceksiniz, meraklılarına duyurulur&lt;img style="BORDER-BOTTOM-STYLE: none; BORDER-RIGHT-STYLE: none; BORDER-TOP-STYLE: none; BORDER-LEFT-STYLE: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh4.ggpht.com/-BZgV5AWP5yg/TwCF1ovtPrI/AAAAAAAAAHQ/L16cDmvMZo8/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3820345975810648229?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/R-4Zzb4VVlY/siber-guvenlik-konferans-ozel-diltas.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-Rcl0m8wigc4/TwCFwKyftSI/AAAAAAAAAGU/SPJA4fziWXE/s72-c/metegundogan1_thumb.jpg?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/01/siber-guvenlik-konferans-ozel-diltas.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-760875576800958268</guid><pubDate>Tue, 20 Dec 2011 22:05:00 +0000</pubDate><atom:updated>2011-12-21T00:05:30.184+02:00</atom:updated><title>Zemana Profesyonel Servisler</title><description>&lt;p&gt;Merhaba,&lt;/p&gt;  &lt;p&gt;Zemana &lt;a href="http://zemana.com/tr/services.aspx" target="_blank"&gt;Profesyonel Servisler&lt;/a&gt;, 21 Aralık 2011 tarihi itibariyle hizmete açılmıştır. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://zemana.com/tr/services.aspx" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="main-service-banner" border="0" alt="main-service-banner" src="http://lh3.ggpht.com/-12x908h8zRY/TvEGoPd53AI/AAAAAAAAAFw/hSgLntsEDk0/main-service-banner%25255B6%25255D.jpg?imgmax=800" width="636" height="154" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sunduğumuz hizmetler : &lt;/p&gt;  &lt;p&gt;- &lt;a href="http://zemana.com/tr/service-detail.aspx?service=malware-analysis" target="_blank"&gt;Malware Analiz / Ters Mühendislik&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;- &lt;a href="http://zemana.com/tr/service-detail.aspx?service=source-code-analysis" target="_blank"&gt;Kaynak Kodu Analizi&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;- &lt;a href="http://zemana.com/tr/service-detail.aspx?service=application-test" target="_blank"&gt;Uygulama Zafiyet Testleri&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://zemana.com/tr/service-detail.aspx?service=malware-analysis" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="malware-analiz" border="0" alt="malware-analiz" src="http://lh4.ggpht.com/-cKklzqJz-_4/TvEGoahdfjI/AAAAAAAAAF0/t8ea_UbUMD4/malware-analiz%25255B6%25255D.jpg?imgmax=800" width="244" height="61" /&gt;&lt;/a&gt;&lt;a href="http://zemana.com/tr/service-detail.aspx?service=source-code-analysis" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="kaynak-kod-analiz" border="0" alt="kaynak-kod-analiz" src="http://lh5.ggpht.com/-sMyVgxwGqNc/TvEGo_JEJjI/AAAAAAAAAGA/GpcjSizH2Ug/kaynak-kod-analiz%25255B10%25255D.jpg?imgmax=800" width="244" height="61" /&gt;&lt;/a&gt;&lt;a href="http://zemana.com/tr/service-detail.aspx?service=application-test" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="uygulama-zafiyet-testi" border="0" alt="uygulama-zafiyet-testi" src="http://lh4.ggpht.com/-fckMXp2q6cc/TvEGqEO2DHI/AAAAAAAAAGE/6-PukvWX9YY/uygulama-zafiyet-testi%25255B7%25255D.jpg?imgmax=800" width="244" height="61" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Detaylı bilgi için Anasayfamızdan &lt;a href="http://zemana.com/tr/services.aspx" target="_blank"&gt;Servisler&lt;/a&gt; menüsüne tıklayabilirsiniz. &lt;/p&gt;  &lt;p&gt;Servis talepleriniz için her sayfanın altında bulunan talep formalarını kullanabilir ya da &lt;a href="mailto:services@zemana.com"&gt;services@zemana.com&lt;/a&gt; adresine mail atabilirsiniz.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-760875576800958268?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/I_VdTzt6llQ/zemana-profesyonel-servisler.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-12x908h8zRY/TvEGoPd53AI/AAAAAAAAAFw/hSgLntsEDk0/s72-c/main-service-banner%25255B6%25255D.jpg?imgmax=800" height="72" width="72" /><thr:total>6</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/zemana-profesyonel-servisler.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3522103909486398528</guid><pubDate>Sun, 18 Dec 2011 15:21:00 +0000</pubDate><atom:updated>2011-12-19T14:52:52.725+02:00</atom:updated><title>Karamanın Koyunu</title><description>&lt;p&gt;Merhabalar, &lt;/p&gt;  &lt;p&gt;Cuma günü elime gelen sample feedleri otomasyon analize tabii tutmakla meşgulken küçük bir arkadaşımız dikkatimi çekti. Detaylı inceleme sonunda “Karamanın Koyunu” dedirten bu zararlı ile ilgili bir şeyler karalamanın iyi olacağını düşündüm. &lt;/p&gt;  &lt;p&gt;Hikaye şöyle : &lt;/p&gt;  &lt;p&gt;Bildiğiniz gibi her gün 10.000 lerce yeni malware örneği türüyor ve bunların arasında sıradan malwareler çoğunlukta olduğu gibi gayet yetenekli canavarlar da mevcut. Otomasyon sonrası “Alçak Sürünme” (Low Profile) yapanlara odaklanmak her zaman çok daha etkili oluyor. Şöyle ki, her gün gelen sampleların %95’ı çalışır çalışmaz en kötü ihtimalle 45 sn. sonra maharetlerini gösterirler. Esas dikkat edilmesi gereken çalıştırılmasına rağmen kayda değer bir şeyler yapmayanlara odaklanmak. Bu tip zararlılar da ya deşifre rutinlerini çalıştırmak için belirli bir zamanı bekliyorlar, ya da saldırı için gerekli ortam ve koşullar oluşmadığı için çalışmıyorlar. Söz konusu zararlı da aynen bu karakterde bir dosya.&lt;/p&gt;  &lt;p&gt;Program aşağıda gördüğünüz gibi popüler bir video downloader gibi görünüyor.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh6.ggpht.com/-_3nNgbbyow8/Tu4FAguZyWI/AAAAAAAAAEY/Bnekzdlb_y0/s1600-h/youtube%252520downloader%25255B2%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="youtube downloader" alt="youtube downloader" src="http://lh3.ggpht.com/-MQ44cuwti8U/Tu4FB0ElSOI/AAAAAAAAAEg/7---xGFdnmA/youtube%252520downloader_thumb.png?imgmax=800" height="173" width="244" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Şirket içerisinde kullandığımız otomasyon yazılımı, yukarıda gördüğünüz programa, davranış kuralları listesinde bulunan bir hareket gerçekleştirmediği için herhangi bir uyarı vermedi, ben de uzun periyot testi için işaretleyip geçecekken, ekibimizden Yordan Bey telefon etti. Tabii sanal makine bu esnada açık. 15 - 20 dakika sonra analiz makinasına geri döndüğümde, windbg ile yapmam gereken bir incelemeyi hatırladım ve sanal makineye Windbg attach etmek istediğimde başarısız olduğumu gördüm. Benden önce windbg zaten sanal makineye bağlanmıştı.  &lt;br /&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-O6KTmcPF4cc/Tu8xLqtO5YI/AAAAAAAAAEo/5wU345hXjMQ/s1600-h/vmanlayze%25255B7%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="vmanlayze" alt="vmanlayze" src="http://lh6.ggpht.com/-dPQ0SaCB3OM/Tu8xNipE5oI/AAAAAAAAAEw/9YMCDHbuFvA/vmanlayze_thumb%25255B3%25255D.png?imgmax=800" height="345" width="233" border="0" /&gt;&lt;/a&gt;       &lt;a href="http://lh5.ggpht.com/-FxqPydgXPIw/Tu8xORUAg6I/AAAAAAAAAE4/LtUS28_MFAE/s1600-h/zavalert%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="zavalert" alt="zavalert" src="http://lh4.ggpht.com/-LaCTfnYhqtU/Tu8xPYwreXI/AAAAAAAAAFA/FMmoICA6lQg/zavalert_thumb%25255B1%25255D.png?imgmax=800" height="346" width="358" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Ben windbg’ı açmadıysam, geriye tek seçenek kalıyordu, bu da “Masum görünen programımız bir şekilde sisteme rootkit yükleme çalışıyordu” ve bunu tespit eden yazılımımız sanal makineyi incelemem için Windbg’ı otomatik attach etmişti. İlk işim sanal makinenin snapshotunu alarak teste devam etmek oldu. Sürücünün yüklenmesine müsade edip, sistem çekirdeğini incelediğimde gördüğüm manzara ntfs.sys sürücüsünün IRP READ handlerının inline kancalanmış olduğuydu. Ayrıca laboskopia scriptleri ile sistem callbacklerine baktığımda zararlı sürücünün, bir tane “Process Create Callback” register ettiğini farkettim. &lt;/p&gt;  &lt;p&gt;İlk işim Process Create Callback rutinin görevini incelemek oldu. IDA ile rutini incelediğimde gördüğüm : iexplore.exe yani Internet Explorer’ın çalışmasını monitor eden küçük bir kod bloğu oldu. iexplore.exe çalıştığında kernel moddan user moda “flash9.ocx” adında bir dll enjekte ediyor ve her send requestin bu dllden geçmesi için socket fonksiyonlarını buraya yönlendiriyordu. Bunu görür görmez galiba banker bir trojan ile karşı karşıyayım dedim. Fakat emin olmak için DriverMon ile yakaladığım sürücüyü IDA ile açmanın daha iyi olacağını düşündüm. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-ahjb93aX4cw/Tu8xQAV9zuI/AAAAAAAAAFE/e2Ef9fXR7nE/s1600-h/drvmon%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="drvmon" alt="drvmon" src="http://lh6.ggpht.com/-FbskFogazkY/Tu8xWtFAc0I/AAAAAAAAAFQ/lRJG3dqPeKM/drvmon_thumb%25255B1%25255D.png?imgmax=800" height="148" width="655" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sistemde yüklü olan sürücünün base adresi ile IDA’ya yüklediğim sürücüyü REBASE ederek realtime bir görüntü elde ettikten sonra, sürücüyü incelemeye başladım. Manzara işin aslında düşündüğüm gibi olmadığını anlamama yetti &lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-sadsmile" alt="Üzgün gülümseme" src="http://lh6.ggpht.com/-Rc7sRoUtlDQ/Tu8xXWdBsZI/AAAAAAAAAFU/A3QKnsKfz5A/wlEmoticon-sadsmile%25255B2%25255D.png?imgmax=800" /&gt; &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-x9rw4RfhGdA/Tu8xX9lpB8I/AAAAAAAAAFc/XhmjbKE9gwc/dosya%252520isimleri%25255B12%25255D.png?imgmax=800"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="dosya isimleri" alt="dosya isimleri" src="http://lh3.ggpht.com/-0pJRmlW5Rko/Tu8xjb8CvMI/AAAAAAAAAFo/4i0B_nt1gB4/dosya%252520isimleri_thumb%25255B6%25255D.png?imgmax=800" height="273" width="382" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Yazarın encryption konusunda pek de iyi olmadığını söylemeden geçemeyeceğim, küçük bir ida scripti ile 15 – 20 dakika içerisinde XOR ve ROL kullananan birinci layerı hallettim. İkinci layer da sadece XOR kullanıyordu.&lt;/p&gt;  &lt;p&gt;Flash9.ocx’in yaptığı tek şey, internet explorer’ın adres alanında her requesti takip ederek request gönderilmeden önce IP\meeting.aspx? sunucusuna username=base64(”dosya adı”) şeklinde bir request göndermekti. IP adresine baktığımda sunucunun çalışmadığını gördüm, ayrıca malc0de gibi sistemlerden ipyi kontrol ettiğimde herhangi bir sonuca ulaşamadım. Belli ki saldırgan bizden önce davranmış ve işini bitirmişti. &lt;/p&gt;  &lt;p&gt;Kod içerisinde dosya adı gönderildiğini görünce uzun süre bir çeşit arka kapı açabilecek bir kod aradıysam da bulamadım. Bu da sistemde başka bir trojanin kullanıldığını kanıtlıyordu. Yani dosyaları bulan ve sunucuya isimlerini gönderen bileşen ile dosyaların sistemden alınmasını sağlayan bileşenler ayrı uygulamalar.  Peki ne bu dosya isimleri derseniz :&lt;/p&gt;  &lt;p&gt;Yukarıda gördüğünüz görüntü, sürücünün NTFS.sys’ye yerleştirdiği hookun içerisinden aldığım bir parça. Kodun inline assemblerda yazıldığı gayet açık. Maksadı ise ntfs diskte erişilmeye çalışılılan dosyaların uzantılarını kontrol ederek temp klasöründe bu dosyaların RC4 ile şifreli birer kopyalarını oluşturmak, kopya oluştururken diske erişmek yerine gelen bufferı şifreleyerek kullanması da ayrıca dikkate değer. Kodu detaylı incelediğimde gördüğüm şuydu : sistemde oluşturulmuş bir section objectte yeni yazılan dosya adlarını (temp klasörü), iexplore.exe’de çalışan dll, her request esnasında kontrol ediyor ve bu dosyaların isimlerini shared sectiondan silerek base64 ile şifreli bir şekilde sunucuya gönderiyor. Dolayısıyla karşımızda bir çeşit kritik bilgi hırsızı var diyebiliriz. &lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;Peki neden böyle dolaylı bir tutum sergilendiği merak ediyorsanız benim tahminim : eğer hedef bir şirketse, ki bence kesinlikle öyle, muhtemelen saldırgan iç işleyiş ile ilgili detaylı bilgi sahibi ve DLP / IDS / IPS gibi bir sistem olduğunu bildiği için bu şekilde bir yaklaşım izlemiş. Asıl merak ettiğim, temp klasörüne kaydedilen dosyaların sistemden nasıl alındığı? Ayrıca eğer ayrı bir bileşen ile dosya gönderimi yapılmadıysa, firma içerisinde saldırganla ortak çalışan bir personelin olma ihtimali nedir?&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3522103909486398528?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/uT9bw2r__Uw/karamann-koyunu.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-MQ44cuwti8U/Tu4FB0ElSOI/AAAAAAAAAEg/7---xGFdnmA/s72-c/youtube%252520downloader_thumb.png?imgmax=800" height="72" width="72" /><thr:total>8</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/karamann-koyunu.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2142540557623153781</guid><pubDate>Fri, 09 Dec 2011 22:17:00 +0000</pubDate><atom:updated>2011-12-10T02:13:35.405+02:00</atom:updated><title>Yalnız Kurt Pentagon’da Birinci!</title><description>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/-OvFAnY5yw4E/TuKkG5HFNnI/AAAAAAAAAEQ/htKwuK8qIo4/s1600/can%2Byildizli.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 240px;" src="http://1.bp.blogspot.com/-OvFAnY5yw4E/TuKkG5HFNnI/AAAAAAAAAEQ/htKwuK8qIo4/s320/can%2Byildizli.jpg" alt="" id="BLOGGER_PHOTO_ID_5684286118011680370" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;p&gt; &lt;/p&gt;&lt;br /&gt;   &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Can YILDIZLI (LoneWolf)&lt;/strong&gt;, Amerikan Savunma Bakanlığı Siber Suçlar Merkezinin her sene düzenlediği oldukça geniş bir alana hitap eden ve her biri ciddi uzmanlık isteyen 23 daldaki &lt;a href="http://www.dc3.mil/challenge/2011/play/exercises.php" target="_blank"&gt;yarışmada&lt;/a&gt;,  &lt;strong&gt;en yakın rakibine 1200 puan fark atarak &lt;a href="http://www.dc3.mil/challenge/2011/stats/leaderboard.php" target="_blank"&gt;birinci&lt;/a&gt; oldu! &lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Yarışmanın detaylarına bakacak  olursanız yalnızca bilgi değil, yetenek gerektiren bir çok dalın olduğunu rahatlıkla görebilirsiniz. Can YILDIZLI, bir çok yarışmanın aksine, yalnızca hazır toolları kullanarak değil, &lt;strong&gt;yarışmacıların kendi toollarını geliştirmesi gereken&lt;/strong&gt; alanları da olan DoD Cyber Crime Challenge’ı, 1400’den fazla ekibe karşı TEK KİŞİ tamamladı.&lt;/p&gt;  &lt;p&gt;Zemana Ekibi olarak kendisini yürekten tebrik ediyor, yakında &lt;a href="http://www.rpi.edu/" target="_blank"&gt;RPI&lt;/a&gt;’de başlayacağı doktorasında başarılar diliyoruz!&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh6.ggpht.com/-9L3Ij0EOUOY/TuKI7wuchpI/AAAAAAAAAD8/bJ-1ArQAzdU/s1600-h/scorboard%25255B4%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="scorboard" alt="scorboard" src="http://lh4.ggpht.com/-GvCFonipk40/TuKI8_9ypoI/AAAAAAAAAEE/kv4GEBURbl0/scorboard_thumb%25255B2%25255D.png?imgmax=800" height="255" border="0" width="631" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;İşte Konular : &lt;/p&gt;  &lt;p&gt;100 - Windows Registry Analysis  &lt;br /&gt;101 - File Hash Identification   &lt;br /&gt;102 - File Signature Analysis   &lt;br /&gt;103 - Creation of Affidavit for search Seizure Warrant   &lt;br /&gt;104 - Hot Spot Surveillance   &lt;br /&gt;200 - File Data Examination   &lt;br /&gt;201 - STEG Level 2   &lt;br /&gt;202 - Password Cracking   &lt;br /&gt;203 - VMWare Memory Analysis   &lt;br /&gt;300 - Network Trap and Trace   &lt;br /&gt;301 - Encrypted Device Image   &lt;br /&gt;302 - Shadow Volume Win7 Registry Analysis   &lt;br /&gt;303 - Unallocated Recovery Challenge   &lt;br /&gt;400 - Shadow Volumes Analysis   &lt;br /&gt;401 - STEG Level 4   &lt;br /&gt;402 - Encrypted Drive Recovery   &lt;br /&gt;500 - Language Identifier and Translator Tool Development   &lt;br /&gt;501 - Imaging the Android OS - Tool Development   &lt;br /&gt;502 - MFT File Reader   &lt;br /&gt;503 - Text String Search Tool Development   &lt;br /&gt;504 - Data Recovery from HPA as a Universal Tool or Manufacturer Tool Development   &lt;br /&gt;505 - Data Recovery from Unmarried TPM Hard Disk Tool Development   &lt;br /&gt;506 - VSC Parser Tool Development &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2142540557623153781?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/eHaPke89i50/yalnz-kurt-pentagonda-birinci.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-OvFAnY5yw4E/TuKkG5HFNnI/AAAAAAAAAEQ/htKwuK8qIo4/s72-c/can%2Byildizli.jpg" height="72" width="72" /><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/yalnz-kurt-pentagonda-birinci.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8383283694811252219</guid><pubDate>Fri, 02 Dec 2011 12:14:00 +0000</pubDate><atom:updated>2011-12-02T14:29:45.730+02:00</atom:updated><title>SCADA Exploit - Celil ÜNÜVER / SignalSEC</title><description>Merhabalar,&lt;br /&gt;&lt;br /&gt;Son günlerde gittikçe önem kazanan SCADA sistemleri ile ilgili yeni bir açık SignalSEC ekibinden Celil ÜNÜVER tarafından tespit edildi. &lt;br /&gt;&lt;br /&gt;Zemana Ekibi olarak kendisini tebrik ediyoruz.&lt;br /&gt;&lt;br /&gt;Uzaktan kod çalıştırmayı sağlayan açık hakında detaylı bilgi için aşağıdaki videoyu izleyebilirsiniz.&lt;br /&gt;&lt;br /&gt;&lt;iframe src="http://www.youtube.com/embed/_GaEIa1fEF4" allowfullscreen="" frameborder="0" height="315" width="560"&gt;&lt;/iframe&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8383283694811252219?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/VBp1bUKavJ4/scada-exploit-celil-unuver-signalsec.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://img.youtube.com/vi/_GaEIa1fEF4/default.jpg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/scada-exploit-celil-unuver-signalsec.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-9050307385794405901</guid><pubDate>Tue, 15 Nov 2011 07:30:00 +0000</pubDate><atom:updated>2011-11-15T13:38:37.558+02:00</atom:updated><title>Piracy it's a crime</title><description>&lt;p&gt;&lt;iframe height="315" src="http://www.youtube.com/embed/HmZm8vNHBSU" frameborder="0" width="560" allowfullscreen="allowfullscreen"&gt;&lt;/iframe&gt;&lt;/p&gt;  &lt;p&gt;Bir araba,televizyon yada DVD salonundan bir DVD çalmayız ama korsan film indirmeninde hırsızlık olduğunu bilmek lazım. &lt;/p&gt;  &lt;p&gt;You wouldn't steal a television    &lt;br /&gt;You wouldn't steal a movie     &lt;br /&gt;Downloading pirated films is stealing, stealing is against the lan.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-9050307385794405901?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/t5RQ6_M6Dy0/bir-arabatelevizyon-yada-dvd-salonundan.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://img.youtube.com/vi/HmZm8vNHBSU/default.jpg" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2011/11/bir-arabatelevizyon-yada-dvd-salonundan.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-6178815085243436793</guid><pubDate>Thu, 10 Nov 2011 07:21:00 +0000</pubDate><atom:updated>2011-11-10T09:23:13.896+02:00</atom:updated><title>Zero-day keylogger</title><description>&lt;p&gt;İspanyalı bir programcı, anti-keylogger programlarını test etmek istemiş ve testte kullanacağı keylogger'in %100 zero-day olabilmesi için bu keylogger'i kendisi en baştan yazmış ve Zemana dahil bir kaç program ile test etmiş ve birinci gelen biz olmuşuz.    &lt;br /&gt;    &lt;br /&gt;Test sayfasının Google translate ile çevirilmiş haline &lt;a href="http://translate.google.com/translate?sl=auto&amp;amp;tl=en&amp;amp;js=n&amp;amp;prev=_t&amp;amp;hl=en&amp;amp;ie=UTF-8&amp;amp;layout=2&amp;amp;eotf=1&amp;amp;u=http%3A%2F%2Fwww.securitybydefault.com%2F2011%2F02%2Fanti-keyloggers-examen.html&amp;amp;act=url"&gt;buradan&lt;/a&gt; oluşabilirsiniz.&lt;/p&gt;  &lt;p&gt;Sizde programcı mı sınız? Buna benzer birşey demek isterseniz ve sonuçları bizimle paylaşırsanız seviniriz.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://translate.google.com/translate?sl=auto&amp;amp;tl=en&amp;amp;js=n&amp;amp;prev=_t&amp;amp;hl=en&amp;amp;ie=UTF-8&amp;amp;layout=2&amp;amp;eotf=1&amp;amp;u=http%3A%2F%2Fwww.securitybydefault.com%2F2011%2F02%2Fanti-keyloggers-examen.html&amp;amp;act=url"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="sshot-1" border="0" alt="sshot-1" src="http://lh5.ggpht.com/-TJcltZ2FmDw/Trt7frZb7vI/AAAAAAAAADk/eesTfysbllQ/sshot-1%25255B4%25255D.png?imgmax=800" width="644" height="360" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-6178815085243436793?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/K4hYLHjZBXk/zero-day-keylogger.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh5.ggpht.com/-TJcltZ2FmDw/Trt7frZb7vI/AAAAAAAAADk/eesTfysbllQ/s72-c/sshot-1%25255B4%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/11/zero-day-keylogger.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2837634508657915033</guid><pubDate>Thu, 03 Nov 2011 07:51:00 +0000</pubDate><atom:updated>2011-11-03T09:51:22.242+02:00</atom:updated><title>50 Licenses for Zemana AntiLogger and AntiMalware from Softpedia</title><description>&lt;p&gt;You will have to post one smart comment &lt;a href="http://news.softpedia.com/news/Softpedia-Giveaways-2011-50-Licenses-for-Zemana-AntiLogger-and-AntiMalware-231406.shtml"&gt;here&lt;/a&gt; in order to get a license for both products. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://news.softpedia.com/news/Softpedia-Giveaways-2011-50-Licenses-for-Zemana-AntiLogger-and-AntiMalware-231406.shtml"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="sshot-1" border="0" alt="sshot-1" src="http://lh4.ggpht.com/-2PP92TjI4dM/TrJH996yoPI/AAAAAAAAADc/6WDDIgd1P9I/sshot-1%25255B5%25255D.png?imgmax=800" width="644" height="69" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2837634508657915033?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/6vKkGHmOcow/50-licenses-for-zemana-antilogger-and.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-2PP92TjI4dM/TrJH996yoPI/AAAAAAAAADc/6WDDIgd1P9I/s72-c/sshot-1%25255B5%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/11/50-licenses-for-zemana-antilogger-and.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7332906574342842104</guid><pubDate>Wed, 19 Oct 2011 05:17:00 +0000</pubDate><atom:updated>2011-10-19T08:17:00.377+03:00</atom:updated><title>AntiLogger + Windows 8 Developer Preview</title><description>&lt;p&gt;Merhabalar,&lt;/p&gt;  &lt;p&gt;Son testlerimizi de yaptık. AntiLogger &lt;strong&gt;32 bit ve 64 bit&lt;/strong&gt; Windows 8’in Developer Preview sürümünde sorunsuz çalışıyor. İşte ekran görüntüleri :&lt;/p&gt;  &lt;p align="center"&gt;&lt;a href="http://lh3.ggpht.com/-vr5ir6Nc7_c/Tp5dORL7WVI/AAAAAAAAACc/jZYMR2iOVhQ/s1600-h/W8%25255B4%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="W8" border="0" alt="W8" src="http://lh4.ggpht.com/-wQ0UnQt-H4M/Tp5dPw6Sb_I/AAAAAAAAACk/2teDjsvbQas/W8_thumb%25255B2%25255D.png?imgmax=800" width="512" height="289" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p align="center"&gt;&lt;a href="http://lh5.ggpht.com/-snHlwe6-QO4/Tp5dRn88RjI/AAAAAAAAACs/Owyl1LB1VpI/s1600-h/W8Metro%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="W8Metro" border="0" alt="W8Metro" src="http://lh5.ggpht.com/-4x6kjXIAoaU/Tp5dSQoR6gI/AAAAAAAAAC0/L02PiLSQJn8/W8Metro_thumb%25255B1%25255D.png?imgmax=800" width="515" height="249" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p align="left"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="left"&gt;Bu arada küçük bir ipucu da vermek istiyorum : yeni projenin arabirimini Windows 8’in Metro Arabirimi tarzında tasarlıyoruz&lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh6.ggpht.com/-DPSeRiZDIYc/Tp5dS3ZwbLI/AAAAAAAAAC8/tfIrUqmfs8I/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&amp;#160;&lt;/p&gt;  &lt;p align="left"&gt;Güvenli günler&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7332906574342842104?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/ukJdtj6BXfw/antilogger-windows-8-developer-preview.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-wQ0UnQt-H4M/Tp5dPw6Sb_I/AAAAAAAAACk/2teDjsvbQas/s72-c/W8_thumb%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2011/10/antilogger-windows-8-developer-preview.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2428537151481548850</guid><pubDate>Tue, 11 Oct 2011 07:07:00 +0000</pubDate><atom:updated>2011-10-11T10:07:53.155+03:00</atom:updated><title>AntiLogger x64 Desteği + Windows 8</title><description>&lt;p&gt;Merhabalar,&lt;/p&gt;  &lt;p&gt;Microsoft’un 64 bit sistemlerde başlattığı &lt;a href="http://en.wikipedia.org/wiki/Kernel_Patch_Protection" target="_blank"&gt;Kernel Patch Protection&lt;/a&gt; koruması bir çok güvenlik firmasını zor duruma sokmuştu. Zararlılar tarafından kullanılan metodların implementasyonunu engellediği gibi, karşı tedbirlerin alınmasını da engelleyen PatchGuard ile ilgilli gerekli Ar-Ge çalışmasını tamamlayarak AntiLogger’ın 64bit sürümüne &lt;a href="http://www.zemana.com/tr/AntiloggerFeatures.aspx#tab" target="_blank"&gt;Anti-Keylogger&lt;/a&gt; ve &lt;a href="http://www.zemana.com/tr/AntiloggerFeatures.aspx#tab" target="_blank"&gt;Anti-ClipboardLogger&lt;/a&gt; korumalarını ekledik. Son sürümümüzde iki modül de aktif durumda. Sırasıyla tüm modülleri aktive edeceğiz. &lt;/p&gt;  &lt;p&gt;Ayrıca AntiLogger’ın Windows 8 testlerini de başarıyla geçtiğini söylemeden geçemeyeceğim &lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh3.ggpht.com/-X5JXBIJGza8/TpPrQ8CoH_I/AAAAAAAAACE/GtRKNnaJadw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh3.ggpht.com/-dseG1NImEI4/TpPrRaRaeKI/AAAAAAAAACM/Xqxc0AWWkWQ/s1600-h/keylog%25255B3%25255D.gif"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="keylog" border="0" alt="keylog" src="http://lh3.ggpht.com/-lQLVBs-KbBU/TpPrSGjXr1I/AAAAAAAAACU/aUfwGFMfav4/keylog_thumb%25255B1%25255D.gif?imgmax=800" width="334" height="324" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Sürüm notları için &lt;a title="http://www.zemana.com/tr/whatsnew.aspx" href="http://www.zemana.com/tr/whatsnew.aspx"&gt;http://www.zemana.com/tr/whatsnew.aspx&lt;/a&gt; adresini ziyaret edebilirsiniz.&lt;/p&gt;  &lt;p&gt;Güvenli günler…&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2428537151481548850?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/lEPxu896Vls/antilogger-x64-destegi-windows-8.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-X5JXBIJGza8/TpPrQ8CoH_I/AAAAAAAAACE/GtRKNnaJadw/s72-c/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>8</thr:total><feedburner:origLink>http://blog.zemana.com/2011/10/antilogger-x64-destegi-windows-8.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3297800706739933922</guid><pubDate>Fri, 16 Sep 2011 22:46:00 +0000</pubDate><atom:updated>2011-09-18T13:22:40.379+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Parent Process</category><category domain="http://www.blogger.com/atom/ns#">InheritHandle</category><category domain="http://www.blogger.com/atom/ns#">HandleTable</category><category domain="http://www.blogger.com/atom/ns#">Handle</category><title>Method For “Detecting Grandchild Processes Spawned By Malware”</title><description>&lt;p&gt;Hi,&lt;/p&gt;  &lt;p&gt;I analyzed a creature trying to spawn new processes for survival and thought of a new technique.&lt;br /&gt;During my tests, I successfully detected “Grandchild Processes Spawned by Malware”.&lt;/p&gt;  &lt;p&gt;Let me first talk about the problem : &lt;/p&gt;  &lt;p&gt;“We have a creature named &lt;span style="font-weight: bold;"&gt;MalDaddy &lt;/span&gt;and he wants to raise a child  (&lt;span style="font-weight: bold;"&gt;MalChild&lt;/span&gt;) to survive and divide his evil activities in order to attract  less attention. There is even a grandchild (&lt;span style="font-weight: bold;"&gt;MalGrandchild&lt;/span&gt;) and even a  great-grandchild…”&lt;/p&gt;  &lt;p&gt;Technically, we can detect the parent process of a&lt;span style="font-weight: bold;"&gt; spawned process&lt;/span&gt; with  the help of the “&lt;span style="font-weight: bold;"&gt;InheritedFromUniqueProcessId&lt;/span&gt;” value in the &lt;span style="font-weight: bold;"&gt;EPROCESS  &lt;/span&gt;structure. &lt;/p&gt;  &lt;p&gt;&lt;span style="font-size:78%;"&gt;1: kd&amp;gt; dt nt!_EPROCESS&lt;/span&gt;&lt;/p&gt;  &lt;p&gt;&lt;span style="font-size:78%;"&gt;…&lt;br /&gt;+0x260 Job              : Ptr64 _EJOB&lt;br /&gt;+0x268 SectionObject    : Ptr64 Void&lt;br /&gt;+0x270 SectionBaseAddress : Ptr64 Void&lt;br /&gt;+0x278 Cookie           : Uint4B&lt;br /&gt;+0x27c UmsScheduledThreads : Uint4B&lt;br /&gt;+0x280 WorkingSetWatch  : Ptr64 _PAGEFAULT_HISTORY&lt;br /&gt;+0x288 Win32WindowStation : Ptr64 Void&lt;br /&gt;&lt;strong&gt;+0x290 InheritedFromUniqueProcessId : Ptr64 Void&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p&gt;We can detect the parent process of a newly-created process by checking this field (of course, there are easier ways).&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-9hw5g4B0Wgg/TnPRtUTUJuI/AAAAAAAAABs/OLO1N3XgEQk/s1600-h/relations%25255B11%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="relations" alt="relations" src="http://lh4.ggpht.com/-Cz4uogTUDOo/TnPRuEqobHI/AAAAAAAAABw/7j3nkI1MxWA/relations_thumb%25255B7%25255D.png?imgmax=800" border="0" height="125" width="714" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;br /&gt;The Windows Internals book says: &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/p&gt;&lt;blockquote&gt;&lt;strong&gt;“&lt;/strong&gt;Processes whose parents aren’t alive are left-justified (as is Explorer.exe in the preceding example) because&lt;br /&gt;even if a grandparent process exists, there’s no way to find that relationship. Windows&lt;br /&gt;maintains only the creator process ID, not a link back to the creator of the creator, and&lt;br /&gt;so forth.”&lt;/blockquote&gt;&lt;p&gt;&lt;/p&gt;  &lt;p&gt;&lt;span style="font-weight: bold;"&gt;Following the link backwards&lt;/span&gt;, it is possible to detect relationships between processes. This is what ProcessExplorer does.&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-0W7OeHg3vy8/TnPRubUnvvI/AAAAAAAAAB0/qFCffJ1e2wQ/s1600-h/process%25255B6%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="process" alt="process" src="http://lh5.ggpht.com/-OjpFI9FVuBY/TnPRvUNIwsI/AAAAAAAAAB4/ycosRlu2DE4/process_thumb%25255B4%25255D.png?imgmax=800" border="0" height="328" width="503" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;What if a spawned process (MalChild) clears this field in kernel mode or  spawns a new process (MalGrandchild)? What if the MalChild process  terminates and only MalDaddy and MalGranchild continue to execute?&lt;/p&gt;  &lt;p&gt;Here is what i suggest :&lt;/p&gt;  &lt;p&gt;&lt;em&gt;&lt;u&gt;Fact 1: Each process has a Handle Table&lt;/u&gt;&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;u&gt;&lt;em&gt;Fact 2: Each handle holds a pointer to its Object.&lt;/em&gt;&lt;/u&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;&lt;/em&gt;&lt;u&gt;&lt;span style="font-style: italic;"&gt;Fact 3: Each inherited handle has the same index in the handle table as MalDaddy’s handles and would be inheritable.&lt;/span&gt;&lt;/u&gt;&lt;em&gt;&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Assumption : &lt;/strong&gt;&lt;/p&gt;  &lt;p style="font-weight: bold;"&gt;Malware spawns processes with at least one handle flagged with “Inherit Handle”.&lt;/p&gt;&lt;p&gt;&lt;a href="http://lh6.ggpht.com/-3T_mNUw3Lgg/TnPRwChi03I/AAAAAAAAAB8/LwoZ7PQdyTY/s1600-h/malware2%25255B16%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="malware2" alt="malware2" src="http://lh3.ggpht.com/-IRBVoB5cXi0/TnPRwxUkzJI/AAAAAAAAACA/HQzRlyAyhKI/malware2_thumb%25255B10%25255D.png?imgmax=800" border="0" height="359" width="683" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;        &lt;p&gt;My answer to the problem is enumerating MalDaddy’s handle-table’s  “Inherited Handles” and testing those indexes against running processes.  This way we can easily detect processes with the same parent with  accuracy. It is unlikely to see two different processes with the same  objects indexed with the same offset in their handle tables.&lt;/p&gt;    &lt;p&gt;Safe days…&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3297800706739933922?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/KEkHbjBoIm4/proposal-for-detecting-grandchild.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-Cz4uogTUDOo/TnPRuEqobHI/AAAAAAAAABw/7j3nkI1MxWA/s72-c/relations_thumb%25255B7%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/09/proposal-for-detecting-grandchild.html</feedburner:origLink></item></channel></rss>
