<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-1109329877337930296</atom:id><lastBuildDate>Sun, 15 Jan 2012 00:27:08 +0000</lastBuildDate><category>AntiLogger</category><category>InheritHandle</category><category>Rootkit</category><category>AntiSpam</category><category>research</category><category>PspCreateThreadNotifyRoutine</category><category>Rustock</category><category>Zemana</category><category>PyKD</category><category>PspCreateProcessNotifyRoutineCount</category><category>PspCreateThreadNotifyRoutineCount</category><category>Handle</category><category>HandleTable</category><category>AntiLoger</category><category>Alureon</category><category>Parent Process</category><category>Temizlik</category><category>WINDBG</category><category>TDL</category><category>PspCreateProcessNotifyRoutine</category><title>Zemana Blog</title><description /><link>http://blog.zemana.com/</link><managingEditor>noreply@blogger.com (Emre TINAZTEPE)</managingEditor><generator>Blogger</generator><openSearch:totalResults>164</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/blog_zemana" /><feedburner:info uri="blog_zemana" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-828468339909054919</guid><pubDate>Fri, 06 Jan 2012 00:13:00 +0000</pubDate><atom:updated>2012-01-10T10:26:32.089+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Rootkit</category><category domain="http://www.blogger.com/atom/ns#">PyKD</category><category domain="http://www.blogger.com/atom/ns#">Rustock</category><category domain="http://www.blogger.com/atom/ns#">PspCreateThreadNotifyRoutine</category><category domain="http://www.blogger.com/atom/ns#">Temizlik</category><category domain="http://www.blogger.com/atom/ns#">WINDBG</category><category domain="http://www.blogger.com/atom/ns#">PspCreateThreadNotifyRoutineCount</category><category domain="http://www.blogger.com/atom/ns#">PspCreateProcessNotifyRoutineCount</category><category domain="http://www.blogger.com/atom/ns#">TDL</category><category domain="http://www.blogger.com/atom/ns#">Alureon</category><category domain="http://www.blogger.com/atom/ns#">PspCreateProcessNotifyRoutine</category><title>TDL / TDSS Serisi – Analiz ve Temizlik</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Geçen yazıda söz verdiğim gibi bu yazıyı TDL’in analizine ayırıyorum. Öncelikle nereden çıktı şimdi TDL Analizi sorusuna cevap olarak : yeni projemizde en ileri seviye rootkitleri dahi temizlememiz gerekiyor. İşimiz gereği yeni çıkan rootkitleri derinlemesine inceliyor ve Ar-Ge olarak gerekli tüm detayları kayıt altına alıyoruz. Yeni projenin bir çok parçasını bitidrikten sonra şimdi de sıra Storage Stack ile ilgili olan kısımlara gelmişti ki, ekip şefimiz ile konu hakkında detaylı bir görüşme yaptık ve &lt;b&gt;TDL 3 ve 4&lt;/b&gt;’den başlamaya karar verdik. Bu yazıda temizlik için izlediğimiz adımları sizlerle paylaşacağım. İşlemin bazı yerlerinin Zemana Ar-Ge Bünyesinde kalması gerektiğinden bazı yerleri üzeri kapalı geçeceğim fakat özünde izlenmesi gereken adımları anlamak çok da zor olmasa gerek.&lt;br /&gt;
&lt;b&gt;Öncelikle TDL’in özelliklerinden bahsedeyim :&lt;/b&gt; &lt;br /&gt;
- Şimdiye kadar görülen en kompleks ve stabil enfektör. &lt;br /&gt;
- Windows’un KPP korumasını atlatan ilk zararlı (Mekanizmayı anlattığımda gözlerinize inanamayacaksınız)&lt;br /&gt;
- Genel maksatlı bir downloader olduğu gibi bilgisayarınızı tamamen köleleştiren ve bu işlemlerin neredeyse tamamını Kernel Moddan icra eden bir zararlı. &lt;br /&gt;
- Dünya genelinde 5-6 Milyon’a yakın bilgisayarı enfekte ettiği tespit edilmiş.&lt;br /&gt;
Aşağıdaki grafiğe bakacak olursanız, 2010’daki % 600 lük artış dikkatinizi çekecektir. Zararlının 10 kişilik bir ekip tarafından yazıldığı düşünülüyor ve AntiVirüslerden daha hızlı güncelleniyor &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-Lbl_xmC0edw/TwY8mvfNDII/AAAAAAAAAHo/4sVHGXlEYiA/s1600-h/1%25255B3%25255D.png"&gt;&lt;img alt="1" border="0" height="222" src="http://lh3.ggpht.com/-g8uY6fl9Roo/TwY8nrzKxHI/AAAAAAAAAHs/eAfZYiSVfkk/1_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="1" width="742" /&gt;&lt;/a&gt;&lt;br /&gt;
Konuya girecek olursam, ekip şefimiz iki adet sample gönderdi. Enfeksiyon mekanizmaları birbirlerine benzer olan &lt;br /&gt;
1. &lt;a href="http://www.virustotal.com/file-scan/report.html?id=a4b1edba4e485a426a4a00ad7a52e61041123ee5f8ffaea92a4dc0435ca2dea8-1316676240" target="_blank"&gt;03E059756CEAD6186B2E386FC2F8A023&lt;/a&gt; hashli TDL3 örneği. &lt;br /&gt;
2. &lt;a href="http://www.virustotal.com/file-scan/report.html?id=b75fd580c29736abd11327eef949e449f6d466a05fb6fd343d3957684c8036e5-1325793863" target="_blank"&gt;4A052246C5551E83D2D55F80E72F03EB&lt;/a&gt; hashli TDL4 örneği.&lt;br /&gt;
Daha önceden okuduğum analizlerde Botun özellikle sanal makine avcısı olduğunu biliyordum. Bu yüzden özel olarak hazırladığımız sanal makinelerle test etmek istedim. Eğer test başarısız olsaydı, lab ortamında çalışan&amp;nbsp; makinelerimize &lt;b&gt;“DEBUG MODE OFF”&lt;/b&gt; imajlarından birisini yükleyip ile deneyecektim fakat bu genellikle çok zahmetli bir iş. Çünkü, enfekte edilen makinenin devamlı olarak &lt;b&gt;LiveKD / DD&lt;/b&gt; ile snapshotunu almak zorunda kalıyorsunuz ve geriye dönmek istediğinizde ise maalesef &lt;b&gt;FOG Server&lt;/b&gt; sizi epey bekletiyor. Neyseki TDL3 sanal makinamı tespit edemedi &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Zararlının çeşitli analizlerini bulmanız mümkün fakat hangi versiyonunun ne yaptığından ziyade, bizim için önemli olan yeni üründe kullanılacak Jenerik Temizleme Mekanizması. Dolayısıyla rutin prosedürlerin çoğunu uygulayıp emin olmak istedim.&lt;br /&gt;
Zararlıyı çalıştırıp DbgView’a baktığımda aşağıdaki görüntüyü gördüm. Karşımda bulunan adamların kesinlikle sağlam bir mizah anlayışları olduğu kesindi&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Düşünün, bulaştığınız makinelere bir debug print yapıyorsunuz ve “Uzay Yolu”ndan replikler gösteriyorsunuz. Aslında bir nevi meydan okuma da diyebiliriz. Bu arada TDL den ilk küfrümü de yemiş oldum&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-R5G0qN66rjY/TwY8oCS_xCI/AAAAAAAAAH4/agmyyhzYKPU/s1600-h/2%25255B7%25255D.png"&gt;&lt;img alt="2" border="0" height="122" src="http://lh3.ggpht.com/-ViW3DHA2Ckc/TwY8pGQM28I/AAAAAAAAAH8/DVDoc9bK5lM/2_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="2" width="694" /&gt;&lt;/a&gt;&lt;br /&gt;
Her zaman yaptığım şeyi yaptım ve &lt;b&gt;!chkimg&lt;/b&gt; komutu ile ntoskrnl.exe yi kontrol ettim. Uppsss, 6 baytlık bir değişiklik, fakat maalesef bunlar DebugView programının nt!DebugPrint fonksiyonunda yaptığı patchlerdi&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-1oSV5WiQuYY/TwY8qJKPfcI/AAAAAAAAAII/CbjNginAYCI/s1600-h/3%25255B7%25255D.png"&gt;&lt;img alt="3" border="0" height="268" src="http://lh6.ggpht.com/-Gv7BycP-bkc/TwY8rPQbO0I/AAAAAAAAAIY/1k3osnpzfWU/3_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="3" width="391" /&gt;&lt;/a&gt;&lt;br /&gt;
İkinci adım olarak servis tablosuna, Global Descriptor Tablosuna ve LDT’ye baktım. Biliyorum fazla paranoyağım ama karşımdaki ekip cidden profesyonel bir ekip, dolayısıyla emin olmak çok önemli. Herneyse, paranoya adımlarını geçip, Sistem callbacklere baktığımda &lt;b&gt;0xf887b6ae&lt;/b&gt; adresinde 1 tane &lt;b&gt;Create Process Callback&lt;/b&gt; olduğunu tespit ettim. İşte bu güzel haberdi. lm ile modül listesine baktığımda bu adreste geçerli bir modül olmadığını gördüm. &lt;br /&gt;
&lt;b&gt;!pool 0xf887b6ae&lt;/b&gt;&amp;nbsp; komutu ile adresin base’ine göz attıktan sonra artık hedef aralığım belirliydi.&lt;br /&gt;
&lt;a href="http://lh5.ggpht.com/-QkjHLzGMeyU/TweSplYTrkI/AAAAAAAAAJg/yYZXXdQaGS0/s1600-h/4%25255B4%25255D.png"&gt;&lt;img alt="4" border="0" height="143" src="http://lh6.ggpht.com/-58tHCn17JTI/TwY8smcVSFI/AAAAAAAAAJo/_XGhXdGpz4Y/4_thumb%25255B2%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="4" width="427" /&gt;&lt;/a&gt;&lt;br /&gt;
Elde olanları sıralayacak olursam, şimdilik sadece bir adet Callbackimiz ve gizli bir sürücümüz bulunuyordu.&lt;br /&gt;
Dolayısıyla temizliğin ilk safhasına başlamış bulunuyordum. Bu noktada ilk iş CallBack rutini sistemden kaldırmaktı.&lt;br /&gt;
Genel mantık PspCreateProcessCallback dizisinin içerisinden, bu callback adresine sahip fonksiyonu silmektir. Fakat tecrübelerime dayanarak pek güvenli bir yöntem olduğunu söyleyemem çünkü bu derece profesyonelce yazılmış bir virüsün normal olarak bir watchdog timer’ı olmaması garip olur. Dolayısıyla, temizlik esnasında daha jenerik bir yöntem kullanmalıydım ve zararlı herşey yolunda zannederken aslında callbackinin çalışmaması gerekmekteydi. Bunun için &lt;b&gt;PsRegisterProcessCreateNotify&lt;/b&gt; rutini analiz etmeye başladım. Kodun içerisinde bulunan dizilere IDA’dan referanslara baktığımda CreateThread apisi dikkatimi çekti. Kodu disasm ettiğimde karşıma çıkan manzara aşağıdaki gibiydi : &lt;br /&gt;
&lt;a href="http://lh5.ggpht.com/-hDKtCOZvWsU/TwY8tGfqCiI/AAAAAAAAAJs/T1R5LJ2SZXI/s1600-h/5%25255B9%25255D.png"&gt;&lt;img alt="5" border="0" height="393" src="http://lh5.ggpht.com/-aoX_TltZIcs/TwY8tyOrbeI/AAAAAAAAAJw/DDKy81cSDh0/5_thumb%25255B5%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="5" width="656" /&gt;&lt;/a&gt;     &lt;br /&gt;Bu arada bu tekniği bulmak için epey uğraştımı da itiraf ediyorum, fakat hem güvenilirlik hem de stabilite açısından ekip arkadaşlarım tarafından da epey takdir gördüğünü söylemeliyim. Teknik ne derseniz, register ettiğimiz CallBack rutini siledebilirdim ve bunu programımıza otomatik olarak yaptıran bir kod bloğu da yazabilirdim fakat daha önce de belirttiğim gibi, bunu yapmam rootkit’i kızdırabilirdi (belki de ilerleyen versiyonlarda) ve kedi köpek savaşı başlardı.&lt;br /&gt;
Kod parçasına dikkat ederseniz, &lt;b&gt;PspCreateThreadNotifyRoutineCount&lt;/b&gt; adında bir Global değişken kontrol ediliyor ve bunun değeri SIFIR ise &lt;b&gt;805d0483&lt;/b&gt; adresine atlanıyordu. Bu adres ile şu anda bulunduğum adres arasına baktığımda zaten işin en önemli kısımlarının buralarda gerçekleştiğini, yani notification rutinlerin bu alanda çağırıldığını gördüm. Dolayısıyla temizlik esnasında bu değeri sıfırlarsam, rootkit sistemde aktif olduğunu zannedecek fakat aslında OS tarafından çağırılmayacaktı &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Önce windbg ile kontrol ettim, sembolün adresine &lt;br /&gt;
&lt;b&gt;ed nt!PspCreateThreadNotifyRoutineCount 0&lt;/b&gt;, komutunu vererek makineyi çalıştırdım ve hiç bir problem yaşamadım.&lt;br /&gt;
Otomasyon programına bunu hemen ekleyip crash vs. ihtimaline karşı tekrar test ettim, canavar gibi çalışıyordu&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Sonraki aşama enfekte edilen sürücüyü bulmaya gelmişti. Okuduğum analizlerden Storage Stack’da en dipte bulunan &lt;b&gt;SCSI Miniport&lt;/b&gt; sürücüsünün enfekte edildiğini biliyordum. &lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://lh6.ggpht.com/-U6sexzsO-eA/TwY8uv31IPI/AAAAAAAAAJA/ka7ahhfKj8Y/s1600-h/6%25255B3%25255D.png"&gt;&lt;img alt="6" border="0" height="190" src="http://lh3.ggpht.com/-i5ZLpYCaqRI/TwY8vbfP6NI/AAAAAAAAAJI/zyS3jTPB6fE/6_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="6" width="422" /&gt;&lt;/a&gt;&lt;br /&gt;
En altta benim sistemimde olması gereken &lt;b&gt;vmscsi.sys&lt;/b&gt; ya da Windows 7 sistemimde &lt;b&gt;LSI_SAS&lt;/b&gt; sürücüleri olması gerekirken 0x82261a38 adresinde &lt;b&gt;“İsimsiz”&lt;/b&gt; bir sürücü yerleşmişti. Tespitte kullanılabilecek jenerik bir yöntem daha diyerek yola devam ettim. &lt;b&gt;DriverType değeri de SIFIR&lt;/b&gt;, elde var iki &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh4.ggpht.com/-SlSbawnElqY/TwY8v12CjiI/AAAAAAAAAJM/Q4-wZ3B4IZA/s1600-h/7%25255B3%25255D.png"&gt;&lt;img alt="7" border="0" height="238" src="http://lh3.ggpht.com/-AHl093p1KRY/TwY8wiGe57I/AAAAAAAAAJY/iRFvAKe6Y9A/7_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="7" width="408" /&gt;&lt;/a&gt;&lt;br /&gt;
DeviceObject’in sürücüsüne baktığımda Major Fonksiyonların tamamının kancalanmış olduğunu gördüm. Belki de DeviceObject komple değiştirilimişti?? Eğer sadece fonksiyonlar kancalandıysa,&amp;nbsp; bu fonksiyonları nereden bulacaktık?? soruları kafamda dönmeye başladı. Bu noktada direk yazı tahtasına geçtim ve düşünmeye başladım. Tabii bu arada TeamViewer’lar havada uçuşuyor &lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
Bu noktada 3 sorunumuz var : &lt;br /&gt;
1. Gerçek DeviceObject’in adresi nerede ?&lt;br /&gt;
2. Gerçek DeviceObject’i bulduktan sonra, handlerların adresini değiştirmeye müteakip, TDL’in watchdog thread’i enfeksiyonu restore etmek için bizimle savaşacak. Ne yapmalıyız ?&lt;br /&gt;
3. İlk sorunu hallettikten sonra, enfekte edilmiş Driver’ı bulabiliriz fakat NTFS.sys’nin üzerinden geçmeden C:\Windows\System32\drivers\mouclass.sys gibi bir dosya yolunu diskte bulunan Cluster / Sector adresine nasıl çevireceğiz ??? Bu NTFS dosya sisteminin yaptığı şeyleri tamamen kod ile yapıp doğru offsete ulaşmak anlamına geliyordu. Neden mi? Aşağıdaki şekilde DOSYA YOLU diye bir kavramdan anlayan ilk sürücü NTFS.sys’dir. Onun aşağısına indiğinizde DOSYA YOLU kavramı kaybolur ve herşey yerini Sector – Cluster – LCN gibi kavramlara bırakır. Rootkit en alttaki atapi.sys’ye bulaşıyordu ve bu sürücü Diske IN – OUT yapan sürücü olduğu için iş gitgide zorlaşıyordu , yani sözün bittiği yerdeydik &lt;img alt="Üzgün gülümseme" class="wlEmoticon wlEmoticon-sadsmile" src="http://lh5.ggpht.com/-qG9FbyxRv-w/TwY8pq-AMZI/AAAAAAAAAIE/fJQKdfhkKVA/wlEmoticon-sadsmile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&amp;nbsp; &lt;br /&gt;
&lt;img alt="10_8334_1555a83a3be853b" border="0" height="348" src="http://lh4.ggpht.com/-0xsL0tAwrBc/Two1rSKI-SI/AAAAAAAAAJ0/GUSCYuZjvQ8/10_8334_1555a83a3be853b_thumb%25255B1%25255D.gif?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="10_8334_1555a83a3be853b" width="199" /&gt;&lt;br /&gt;
NT Mimarisi ile ilgili undocumented bir çok manevra yapabilirdim fakat, ticari bir üründen söz edildiğinde biraz durmak gerekiyor,&amp;nbsp; ne kadar undocumented işlem yaparsam BSOD ile karşılaşma ihtimalim o kadar artacaktı o yüzden enine boyuna düşünüp gerekli çizimleri tahtaya yaptıktan sonra kolları sıvadım. &lt;br /&gt;
Cevap 1 : &lt;br /&gt;
Sanal Makineyi enfeksiyon öncesi haline getirip gerçek device objectin adresini aldım ve sistemi enfekte sisteme döndürdükten sonra bu adresi hafızada aramaya başladım. &lt;b&gt;0x82261a38&lt;/b&gt; adresindeki &lt;b&gt;VMSCSI&lt;/b&gt; device’ının adresi el mahkum hafızada saklanacaktı.&amp;nbsp; &lt;br /&gt;
&lt;a href="http://lh4.ggpht.com/-jaXQPVg3xVk/Two1r97-vDI/AAAAAAAAAJ4/sSi_WDgRfH0/s1600-h/8%25255B3%25255D.png"&gt;&lt;img alt="8" border="0" height="320" src="http://lh5.ggpht.com/-JIpFn2sxlgI/Two1s8QTUzI/AAAAAAAAAKE/wdXRVzUHj_U/8_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="8" width="493" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;b&gt;&lt;span style="background-color: white;"&gt;s 80000000 L?7fffe000 82 26 1a 38&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
komutu ile tüm hafızada gerçek device object’in adresini aradım. Karşıma 100’den fazla entry çıktı. Dolayısıyla bir değerlendirme yapmak için bu kadar hafıza adresini incelemem gerekiyordu.&lt;br /&gt;
Analizde en önemli şey &lt;b&gt;TEKRARLAYAN HAREKETLERDEN KAÇINMAKTIR!&lt;/b&gt;&amp;nbsp; Ayrıca bu gibi bir durum mutlaka ileride de işime lazım olacaktı. Bu yüzden &lt;b&gt;PyKD&lt;/b&gt; ile küçük bir Python scripti yazmanın uygun olacağını düşündüm ve Visual Studio’da küçük bir script yazdım. Script device object’den driver object’e gidip sürücü geçerli mi değil mi bunu tespit edecekti.&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-qo0gdROtok4/Two4IBAwTDI/AAAAAAAAAKU/x99lVxLKsuk/s1600-h/dbgscript%25255B3%25255D.png"&gt;&lt;img alt="dbgscript" border="0" height="241" src="http://lh3.ggpht.com/-FxUMMDFni4Q/Two4IzZ9nuI/AAAAAAAAAKc/7d9PiWhXU3w/dbgscript_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="dbgscript" width="346" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-7ZXiKh0Kesw/TwqeXjYO8mI/AAAAAAAAAKs/fVvZLr7yaG8/s1600-h/10%25255B3%25255D.png"&gt;&lt;img alt="10" border="0" height="265" src="http://lh5.ggpht.com/-nHcKdcpvPXI/TwqeYQi1fAI/AAAAAAAAAKw/-ya6bYVu9XY/10_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="10" width="325" /&gt;&lt;/a&gt;&lt;br /&gt;
Script, 2 tane adresin geçerli olduğunu tespit etti. Bu adreslerden ilkine baktığımda Rootkit tarafından yaratılan DriverObject’in içerisinde saklı olduğunu gördüm. Saklama yöntemine baktığımda hemen TDL 4 ile karşılaştırdım, ikisi de aynı yere saklanmıştı, adresi cebe atarak devam ettim.&lt;br /&gt;
Cevap 2 : &lt;br /&gt;
Watchdog ile savaşmak gerçekten zor bir iş. Başlangıçta korktuğum şey, rootkit tarafından oluşturulan threadi durdurmak veya sonlandırmak mavi ekrana yol açar mı acaba diye düşündüm fakat korktuğum olmadı. Öncelikle temizlenmesi gereken kancaya bir breakpoint yerleştirdim ve TDL beni yine güldürdü. Aşağıdaki ekran görüntüsüne bakarsanız, zararlı bana olayın farkında olduğunu anlatmaya çalışıyordu.&lt;br /&gt;
Açıkça rootkit onu uyuşturmaya çalıştığımın farkındaydı&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;img alt="Gülümseme" class="wlEmoticon wlEmoticon-smile" src="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" style="border-bottom-style: none; border-left-style: none; border-right-style: none; border-top-style: none;" /&gt;&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-KeswnidhUvk/TwqeY0wdjLI/AAAAAAAAAK4/_PJEXCotfNY/s1600-h/Here%252520comes%252520Johny%25255B7%25255D.png"&gt;&lt;img alt="Here comes Johny" border="0" height="221" src="http://lh6.ggpht.com/-mokJxy4RaEM/TwqeZ8r8oKI/AAAAAAAAALE/CkR3-QBA4PI/Here%252520comes%252520Johny_thumb%25255B3%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: block; float: none; margin-left: auto; margin-right: auto; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="Here comes Johny" width="354" /&gt;&lt;/a&gt;&lt;br /&gt;
Bu çıktıyı veren adresi NOPlamak benim için jenerik bir çözüm sayılmazdı. Ayrıca müşterilerin bilgisayarlarında rahatlıkla mavi ekrana yol açabilirdi. Dolayısıyla başka birşeyler yapmam gerekiyordu. Aklıma ilk gelen yöntem sanal makineyi tek CPU ile çalışacak şekilde ayarlamak ve Irql’yi DISPATCH_LEVEL’e çıkartarak en dipteki sürücüye okuma isteklerini göndermekti. Bu sayede, rootkit’in koruyucu threadinin çalışmasına müsade etmeden gerçek veriyi okuyabildim. Peki birden fazla CPU varsa o zaman ne yapacaktık? Bu durumda da her CPU’ya bir adet DPC gönderdikten sonra tüm CPU’ları kilitleyip üzerinde çalıştığımız CPU’dan okuma işlemini gerçekleştirebilirdik. Bunda da herhangi bir sorun yaşamadım. &lt;br /&gt;
Cevap 3 : &lt;br /&gt;
İşin en zevkli kısmı bu noktada başlıyordu. Geçtiğimiz ay yazdığım MFT Parser ile diski taramaya başladım. Önce ReadFile apisiyle drivers klasöründe bulunan tüm sys dosyalarının CRC32 hashlerini aldım, sonra da MFT Parser ile aynı klasörü listeleyerek kendi driverımıza bir önceki adımda bahsettiğim adımları icra etmesi için IOCTL’ler göndererek dosyaların &lt;b&gt;DATA Attribute’lerini&lt;/b&gt; okudum. Müteakiben aldığım verilerin tekrar CRC32 hashlerini alarak bir önceki ReadFile’dan gelen sonuçlarla, yeni sonuçları karşılaştırdığımda mouclass.sys dosyasının hashlerinin tutmadığını farkettim. Bu şu anlama geliyordu : Rootkit bu dosyayı enfekte etmiş ve sistemi taramaya çalıştığımda bana dosyanın orijinal halini döndürmeye çalışıyordu.&lt;br /&gt;
Aşağıdaki resimde program tarafından hesaplanan disk offsetini sürücüye göndermem ile artık NTFS.sys sürücüsünü ve altındaki tüm driverları bypass ederek direk olarak disk erişimi yapabiliyordum.&lt;br /&gt;
&lt;a href="http://lh3.ggpht.com/-O_t34cSo93A/TwqebLYARYI/AAAAAAAAALM/kQGP6tMm5kE/s1600-h/disk%25255B3%25255D.png"&gt;&lt;img alt="disk" border="0" height="193" src="http://lh3.ggpht.com/-SB3dwNJvb-g/TwqecNFI17I/AAAAAAAAALU/G1zIsILLdhA/disk_thumb%25255B1%25255D.png?imgmax=800" style="background-image: none; border-bottom-width: 0px; border-left-width: 0px; border-right-width: 0px; border-top-width: 0px; display: inline; padding-left: 0px; padding-right: 0px; padding-top: 0px;" title="disk" width="736" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
TDL4 de bir önceki versiyondan farklı olarak BootSector enfeksiyonu gerçekleştiriliyordu. Aslında temel olarak baktığınızda MBR Enfeksiyonunu temizlemek, az önce bahsettiğim sürücüyü temizlemekten çok daha kolay çünkü MBR nin disk offseti belli ve NTFS dosya sistemi ile uğraşmadan direk olarak hedefe gidebiliyorsunuz. TDL4 de zorlayan tek şey, rootkit’in Kernel Debugger DLL’si üzerinde yaptığı değişiklikleri bypass etmek oldu. Cidden çok güzel bir manevra ile bağlantıyı kopartmışlar, fakat elinizde fonksiyon prologlarının yedeği varsa, TDL4 ile de eski versiyonu gibi rahatça savaşabilyorsunuz. Bunun için yapmanız gereken tekşey zararlıyı çalıştırmadan önce &lt;b&gt;.writemem&lt;/b&gt; komutu ile apilerin prologlarının yedeklerini almak!&lt;br /&gt;
Sonsöz : &lt;br /&gt;
Epey uzun bir yazıdan sonra rootkit ile ilgili bir kaç şey söylemek istiyorum.&lt;br /&gt;
TDL ailesini incelemek benim için gerçekten çok zevkliydi, şunu rahatlıkla söyleyebilirim : Bu rootkiti her kim yazıyorsa, gerçekten tam bir Kernel KungFu Ustası! Fakat temizleme yöntemi geliştirirken, aklıma gelen birçok “Acaba” var. &lt;br /&gt;
En basitinden, watchdog timer’a IO işlemi yaptırsalardı, timerı sonlandırmam veya durdurmam benim için çok tehlikeli olurdu. Ya da çok merak ettiğim, bir sonraki versiyonda Debugger ile Debuggee arasındaki bağlantıyı kopartmak yerine, Kernel Debugger Message Buffer’ı modifiye ederler mi? Bu arada, bu yazıda public ettiğimiz Callback Bypass yöntemini bir sonraki versiyonda görecek miyim ve daha bir çok soru…&lt;br /&gt;
Hoşçakalın!&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-828468339909054919?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/vh20v3nhi5g/tdl-tdss-serisi-analiz-ve-temizlik.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh6.ggpht.com/-y43pWx_zasE/TwY8l7ekKsI/AAAAAAAAAHg/wHXOEk3Dgxw/s72-c/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>13</thr:total><feedburner:origLink>http://blog.zemana.com/2012/01/tdl-tdss-serisi-analiz-ve-temizlik.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4723888249604248126</guid><pubDate>Thu, 05 Jan 2012 16:40:00 +0000</pubDate><atom:updated>2012-01-09T00:19:21.482+02:00</atom:updated><title>Social Media App Uninstaller</title><description>&lt;p&gt;Zamanla, sosyal medya platformlarımıza eklediğimiz ve farklı farklı izinler verdiğimiz uygulamaların, neredeyse bilgisayarlarımıza kurduğumuz uygulamalar kadar olduklarını biliyor muydunuz? Bugün bulduğum bir site bunların hepsini kaldırabilecek linkleri tek biryerde toplamış. Önceden yüklemiş olduğunuz uygulamalara baktığınızda şaşıracaksınız.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Detaylı bilgi için &lt;a href="http://www.mypermissions.org/"&gt;http://mypermissions.org/&lt;/a&gt; adresine bakabilir ya da aşağıdaki bağlantılara tıklayabilirsiniz.&lt;br /&gt;&lt;/p&gt;  &lt;p&gt;&lt;img src="http://mypermissions.org/clean.jpg" height="93" width="372" /&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://www.facebook.com/settings/?tab=applications"&gt;&lt;img title="Clean Facebook app permissions" src="http://mypermissions.org/facebook_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="http://twitter.com/settings/connections"&gt;&lt;img title="Clean Twitter app permissions" src="http://mypermissions.org/twitter_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://www.google.com/accounts/IssuedAuthSubTokens"&gt;&lt;img title="Clean Google app permissions" src="http://mypermissions.org/google_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://api.login.yahoo.com/WSLogin/V1/unlink?.intl=us&amp;amp;.scrumb=oGuZry/Yg97"&gt;&lt;img title="Clean Yahoo app permissions" src="http://mypermissions.org/yahoo_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="https://www.linkedin.com/secure/settings?userAgree=&amp;amp;goback=.aas"&gt;&lt;img title="Clean Linkedin app permissions" src="http://mypermissions.org/linkedin_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://www.dropbox.com/account#applications"&gt;&lt;img title="Clean Dropbox app permissions" src="http://mypermissions.org/dropbox_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="https://instagr.am/oauth/manage_access"&gt;&lt;img title="Clean Instagram app permissions" src="http://mypermissions.org/instagram_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;a href="http://www.flickr.com/services/auth/list.gne?from=extend"&gt;&lt;img title="Clean Flickr app permissions" src="http://mypermissions.org/flickr_128l.png" height="128" width="128" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;İlerde tekrar bu uygulamarı kaldıramanız gerebileceğinden bu blog post’u favorilerinize eklemenizi tavsiye ederim &lt;img style="border-bottom-style: none; border-right-style: none; border-top-style: none; border-left-style: none" class="wlEmoticon wlEmoticon-winkingsmile" alt="Winking smile" src="http://lh4.ggpht.com/-3Q8Opsyzd74/TwXSZmAs_NI/AAAAAAAAAHY/Xvksm-8t8s4/wlEmoticon-winkingsmile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4723888249604248126?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/XqjOqefekno/social-media-app-uninstaller.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-3Q8Opsyzd74/TwXSZmAs_NI/AAAAAAAAAHY/Xvksm-8t8s4/s72-c/wlEmoticon-winkingsmile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2012/01/social-media-app-uninstaller.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3820345975810648229</guid><pubDate>Sun, 01 Jan 2012 16:12:00 +0000</pubDate><atom:updated>2012-01-05T19:25:05.186+02:00</atom:updated><title>Siber Güvenlik Konferansı &amp; Özel Diltaş Eğitim Kurumları Güvenlik Semineri</title><description>Merhaba,&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;22 Aralık’da düzenlenen &lt;a href="http://www.siberguvenlik.org/"&gt;Siber Güvenlik Konferansı&lt;/a&gt;’nda Stratejik Danışmanımız, Sayın &lt;a href="http://metegundogan.com/mete-gundogan-hakkinda" target="_blank"&gt;Prof. Dr. Mete GÜNDOĞAN &lt;/a&gt;&lt;a href="http://metegundogan.com/guncel/siber-silah-endustrisi-ve-turkiye.html" target="_blank"&gt;Siber Silah Endüstrisi ve Türkiye&lt;/a&gt; adlı sunumu gerçekleştirdi. Sunumu ciddi derecede ilgi gördü ve sunum sonrasında sorulan sorulardan, katılımcıların da durumun ciddiyetinin farkında olduğu rahatça anlaşılabiliyordu.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://lh5.ggpht.com/-IQTI7Wyje_I/TwCFvoBirmI/AAAAAAAAAGQ/h4htWDfVeUA/s1600-h/metegundogan1%25255B3%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-RIGHT-WIDTH: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; FLOAT: left; BORDER-TOP-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; MARGIN-LEFT: 0px; BORDER-LEFT-WIDTH: 0px; MARGIN-RIGHT: 0px; PADDING-TOP: 0px" title="metegundogan1" border="0" alt="metegundogan1" align="left" src="http://lh4.ggpht.com/-Rcl0m8wigc4/TwCFwKyftSI/AAAAAAAAAGU/SPJA4fziWXE/metegundogan1_thumb.jpg?imgmax=800" width="244" height="164" /&gt;&lt;/a&gt;&lt;a href="http://lh3.ggpht.com/-CfemFNUGDcI/TwCFw_5LImI/AAAAAAAAAGg/p98aQnzhuak/s1600-h/metegundogan%25255B6%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-RIGHT-WIDTH: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; FLOAT: left; BORDER-TOP-WIDTH: 0px; BORDER-BOTTOM-WIDTH: 0px; MARGIN-LEFT: 0px; BORDER-LEFT-WIDTH: 0px; MARGIN-RIGHT: 0px; PADDING-TOP: 0px" title="metegundogan" border="0" alt="metegundogan" align="left" src="http://lh5.ggpht.com/-C9kF0bhUhaQ/TwCFxpEyniI/AAAAAAAAAGo/RfjZ7sHwLZc/metegundogan_thumb%25255B3%25255D.jpg?imgmax=800" width="247" height="166" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;br /&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;p&gt;Ayrıca, geçtiğimiz hafta Zemana Sponsorluğunda Özel Diltaş Eğitim Kurumlarında &lt;a href="http://diltas.com/haberler/internette_kisisel_guvenlik_semineri-98" target="_blank"&gt;İnternette Kişisel Güvenlik Semineri&lt;/a&gt; adlı bir seminer düzenlendi. Seminerde okul öğrencilerinden M.Çağrı TEPEBAŞILI, güvenlik tehditleri ve korunma yöntemleri konularına değindi.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://lh3.ggpht.com/-ygXEhwSeiB8/TwCFygGESAI/AAAAAAAAAGw/v1nQrjqp8xc/s1600-h/Cagri%25255B3%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-BOTTOM: 0px; BORDER-LEFT: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; BORDER-TOP: 0px; BORDER-RIGHT: 0px; PADDING-TOP: 0px" title="Cagri" border="0" alt="Cagri" src="http://lh3.ggpht.com/-RYIWSknJKiY/TwCFzK1GJbI/AAAAAAAAAG0/2ZSwTdqK8bI/Cagri_thumb.jpg?imgmax=800" width="244" height="184" /&gt;&lt;/a&gt;&lt;a href="http://lh4.ggpht.com/-ANfJk-mmZJE/TwCF0DGrdZI/AAAAAAAAAHA/hpPGAR4EVl8/s1600-h/Cagri1%25255B3%25255D.jpg"&gt;&lt;img style="BACKGROUND-IMAGE: none; BORDER-BOTTOM: 0px; BORDER-LEFT: 0px; PADDING-LEFT: 0px; PADDING-RIGHT: 0px; DISPLAY: inline; BORDER-TOP: 0px; BORDER-RIGHT: 0px; PADDING-TOP: 0px" title="Cagri1" border="0" alt="Cagri1" src="http://lh4.ggpht.com/-ownzZkLQzI4/TwCF1CPXCMI/AAAAAAAAAHE/Z077nkUaVHs/Cagri1_thumb.jpg?imgmax=800" width="244" height="184" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;br /&gt;Ülkemizde Güvenlik Bilincinin Yerleşmesine katkıda bulunan bu tür faaliyetlere bundan sonra daha fazla ağırlık vereceğiz. &lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;strong&gt;Bir sonraki blog yazısı Trojan Downloader – TDL (Stuxnet ve Duqu kadar kompleks bir zararlı) analizi üzerine olacak, hafta içerisinde detaylı incelemeyi okuyabileceksiniz, meraklılarına duyurulur&lt;img style="BORDER-BOTTOM-STYLE: none; BORDER-RIGHT-STYLE: none; BORDER-TOP-STYLE: none; BORDER-LEFT-STYLE: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh4.ggpht.com/-BZgV5AWP5yg/TwCF1ovtPrI/AAAAAAAAAHQ/L16cDmvMZo8/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3820345975810648229?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/R-4Zzb4VVlY/siber-guvenlik-konferans-ozel-diltas.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-Rcl0m8wigc4/TwCFwKyftSI/AAAAAAAAAGU/SPJA4fziWXE/s72-c/metegundogan1_thumb.jpg?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2012/01/siber-guvenlik-konferans-ozel-diltas.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-760875576800958268</guid><pubDate>Tue, 20 Dec 2011 22:05:00 +0000</pubDate><atom:updated>2011-12-21T00:05:30.184+02:00</atom:updated><title>Zemana Profesyonel Servisler</title><description>&lt;p&gt;Merhaba,&lt;/p&gt;  &lt;p&gt;Zemana &lt;a href="http://zemana.com/tr/services.aspx" target="_blank"&gt;Profesyonel Servisler&lt;/a&gt;, 21 Aralık 2011 tarihi itibariyle hizmete açılmıştır. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://zemana.com/tr/services.aspx" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="main-service-banner" border="0" alt="main-service-banner" src="http://lh3.ggpht.com/-12x908h8zRY/TvEGoPd53AI/AAAAAAAAAFw/hSgLntsEDk0/main-service-banner%25255B6%25255D.jpg?imgmax=800" width="636" height="154" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sunduğumuz hizmetler : &lt;/p&gt;  &lt;p&gt;- &lt;a href="http://zemana.com/tr/service-detail.aspx?service=malware-analysis" target="_blank"&gt;Malware Analiz / Ters Mühendislik&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;- &lt;a href="http://zemana.com/tr/service-detail.aspx?service=source-code-analysis" target="_blank"&gt;Kaynak Kodu Analizi&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;- &lt;a href="http://zemana.com/tr/service-detail.aspx?service=application-test" target="_blank"&gt;Uygulama Zafiyet Testleri&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://zemana.com/tr/service-detail.aspx?service=malware-analysis" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="malware-analiz" border="0" alt="malware-analiz" src="http://lh4.ggpht.com/-cKklzqJz-_4/TvEGoahdfjI/AAAAAAAAAF0/t8ea_UbUMD4/malware-analiz%25255B6%25255D.jpg?imgmax=800" width="244" height="61" /&gt;&lt;/a&gt;&lt;a href="http://zemana.com/tr/service-detail.aspx?service=source-code-analysis" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="kaynak-kod-analiz" border="0" alt="kaynak-kod-analiz" src="http://lh5.ggpht.com/-sMyVgxwGqNc/TvEGo_JEJjI/AAAAAAAAAGA/GpcjSizH2Ug/kaynak-kod-analiz%25255B10%25255D.jpg?imgmax=800" width="244" height="61" /&gt;&lt;/a&gt;&lt;a href="http://zemana.com/tr/service-detail.aspx?service=application-test" target="_blank"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="uygulama-zafiyet-testi" border="0" alt="uygulama-zafiyet-testi" src="http://lh4.ggpht.com/-fckMXp2q6cc/TvEGqEO2DHI/AAAAAAAAAGE/6-PukvWX9YY/uygulama-zafiyet-testi%25255B7%25255D.jpg?imgmax=800" width="244" height="61" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Detaylı bilgi için Anasayfamızdan &lt;a href="http://zemana.com/tr/services.aspx" target="_blank"&gt;Servisler&lt;/a&gt; menüsüne tıklayabilirsiniz. &lt;/p&gt;  &lt;p&gt;Servis talepleriniz için her sayfanın altında bulunan talep formalarını kullanabilir ya da &lt;a href="mailto:services@zemana.com"&gt;services@zemana.com&lt;/a&gt; adresine mail atabilirsiniz.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-760875576800958268?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/I_VdTzt6llQ/zemana-profesyonel-servisler.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-12x908h8zRY/TvEGoPd53AI/AAAAAAAAAFw/hSgLntsEDk0/s72-c/main-service-banner%25255B6%25255D.jpg?imgmax=800" height="72" width="72" /><thr:total>6</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/zemana-profesyonel-servisler.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3522103909486398528</guid><pubDate>Sun, 18 Dec 2011 15:21:00 +0000</pubDate><atom:updated>2011-12-19T14:52:52.725+02:00</atom:updated><title>Karamanın Koyunu</title><description>&lt;p&gt;Merhabalar, &lt;/p&gt;  &lt;p&gt;Cuma günü elime gelen sample feedleri otomasyon analize tabii tutmakla meşgulken küçük bir arkadaşımız dikkatimi çekti. Detaylı inceleme sonunda “Karamanın Koyunu” dedirten bu zararlı ile ilgili bir şeyler karalamanın iyi olacağını düşündüm. &lt;/p&gt;  &lt;p&gt;Hikaye şöyle : &lt;/p&gt;  &lt;p&gt;Bildiğiniz gibi her gün 10.000 lerce yeni malware örneği türüyor ve bunların arasında sıradan malwareler çoğunlukta olduğu gibi gayet yetenekli canavarlar da mevcut. Otomasyon sonrası “Alçak Sürünme” (Low Profile) yapanlara odaklanmak her zaman çok daha etkili oluyor. Şöyle ki, her gün gelen sampleların %95’ı çalışır çalışmaz en kötü ihtimalle 45 sn. sonra maharetlerini gösterirler. Esas dikkat edilmesi gereken çalıştırılmasına rağmen kayda değer bir şeyler yapmayanlara odaklanmak. Bu tip zararlılar da ya deşifre rutinlerini çalıştırmak için belirli bir zamanı bekliyorlar, ya da saldırı için gerekli ortam ve koşullar oluşmadığı için çalışmıyorlar. Söz konusu zararlı da aynen bu karakterde bir dosya.&lt;/p&gt;  &lt;p&gt;Program aşağıda gördüğünüz gibi popüler bir video downloader gibi görünüyor.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh6.ggpht.com/-_3nNgbbyow8/Tu4FAguZyWI/AAAAAAAAAEY/Bnekzdlb_y0/s1600-h/youtube%252520downloader%25255B2%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="youtube downloader" alt="youtube downloader" src="http://lh3.ggpht.com/-MQ44cuwti8U/Tu4FB0ElSOI/AAAAAAAAAEg/7---xGFdnmA/youtube%252520downloader_thumb.png?imgmax=800" height="173" width="244" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Şirket içerisinde kullandığımız otomasyon yazılımı, yukarıda gördüğünüz programa, davranış kuralları listesinde bulunan bir hareket gerçekleştirmediği için herhangi bir uyarı vermedi, ben de uzun periyot testi için işaretleyip geçecekken, ekibimizden Yordan Bey telefon etti. Tabii sanal makine bu esnada açık. 15 - 20 dakika sonra analiz makinasına geri döndüğümde, windbg ile yapmam gereken bir incelemeyi hatırladım ve sanal makineye Windbg attach etmek istediğimde başarısız olduğumu gördüm. Benden önce windbg zaten sanal makineye bağlanmıştı.  &lt;br /&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-O6KTmcPF4cc/Tu8xLqtO5YI/AAAAAAAAAEo/5wU345hXjMQ/s1600-h/vmanlayze%25255B7%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="vmanlayze" alt="vmanlayze" src="http://lh6.ggpht.com/-dPQ0SaCB3OM/Tu8xNipE5oI/AAAAAAAAAEw/9YMCDHbuFvA/vmanlayze_thumb%25255B3%25255D.png?imgmax=800" height="345" width="233" border="0" /&gt;&lt;/a&gt;       &lt;a href="http://lh5.ggpht.com/-FxqPydgXPIw/Tu8xORUAg6I/AAAAAAAAAE4/LtUS28_MFAE/s1600-h/zavalert%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="zavalert" alt="zavalert" src="http://lh4.ggpht.com/-LaCTfnYhqtU/Tu8xPYwreXI/AAAAAAAAAFA/FMmoICA6lQg/zavalert_thumb%25255B1%25255D.png?imgmax=800" height="346" width="358" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Ben windbg’ı açmadıysam, geriye tek seçenek kalıyordu, bu da “Masum görünen programımız bir şekilde sisteme rootkit yükleme çalışıyordu” ve bunu tespit eden yazılımımız sanal makineyi incelemem için Windbg’ı otomatik attach etmişti. İlk işim sanal makinenin snapshotunu alarak teste devam etmek oldu. Sürücünün yüklenmesine müsade edip, sistem çekirdeğini incelediğimde gördüğüm manzara ntfs.sys sürücüsünün IRP READ handlerının inline kancalanmış olduğuydu. Ayrıca laboskopia scriptleri ile sistem callbacklerine baktığımda zararlı sürücünün, bir tane “Process Create Callback” register ettiğini farkettim. &lt;/p&gt;  &lt;p&gt;İlk işim Process Create Callback rutinin görevini incelemek oldu. IDA ile rutini incelediğimde gördüğüm : iexplore.exe yani Internet Explorer’ın çalışmasını monitor eden küçük bir kod bloğu oldu. iexplore.exe çalıştığında kernel moddan user moda “flash9.ocx” adında bir dll enjekte ediyor ve her send requestin bu dllden geçmesi için socket fonksiyonlarını buraya yönlendiriyordu. Bunu görür görmez galiba banker bir trojan ile karşı karşıyayım dedim. Fakat emin olmak için DriverMon ile yakaladığım sürücüyü IDA ile açmanın daha iyi olacağını düşündüm. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-ahjb93aX4cw/Tu8xQAV9zuI/AAAAAAAAAFE/e2Ef9fXR7nE/s1600-h/drvmon%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="drvmon" alt="drvmon" src="http://lh6.ggpht.com/-FbskFogazkY/Tu8xWtFAc0I/AAAAAAAAAFQ/lRJG3dqPeKM/drvmon_thumb%25255B1%25255D.png?imgmax=800" height="148" width="655" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Sistemde yüklü olan sürücünün base adresi ile IDA’ya yüklediğim sürücüyü REBASE ederek realtime bir görüntü elde ettikten sonra, sürücüyü incelemeye başladım. Manzara işin aslında düşündüğüm gibi olmadığını anlamama yetti &lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-sadsmile" alt="Üzgün gülümseme" src="http://lh6.ggpht.com/-Rc7sRoUtlDQ/Tu8xXWdBsZI/AAAAAAAAAFU/A3QKnsKfz5A/wlEmoticon-sadsmile%25255B2%25255D.png?imgmax=800" /&gt; &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-x9rw4RfhGdA/Tu8xX9lpB8I/AAAAAAAAAFc/XhmjbKE9gwc/dosya%252520isimleri%25255B12%25255D.png?imgmax=800"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="dosya isimleri" alt="dosya isimleri" src="http://lh3.ggpht.com/-0pJRmlW5Rko/Tu8xjb8CvMI/AAAAAAAAAFo/4i0B_nt1gB4/dosya%252520isimleri_thumb%25255B6%25255D.png?imgmax=800" height="273" width="382" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Yazarın encryption konusunda pek de iyi olmadığını söylemeden geçemeyeceğim, küçük bir ida scripti ile 15 – 20 dakika içerisinde XOR ve ROL kullananan birinci layerı hallettim. İkinci layer da sadece XOR kullanıyordu.&lt;/p&gt;  &lt;p&gt;Flash9.ocx’in yaptığı tek şey, internet explorer’ın adres alanında her requesti takip ederek request gönderilmeden önce IP\meeting.aspx? sunucusuna username=base64(”dosya adı”) şeklinde bir request göndermekti. IP adresine baktığımda sunucunun çalışmadığını gördüm, ayrıca malc0de gibi sistemlerden ipyi kontrol ettiğimde herhangi bir sonuca ulaşamadım. Belli ki saldırgan bizden önce davranmış ve işini bitirmişti. &lt;/p&gt;  &lt;p&gt;Kod içerisinde dosya adı gönderildiğini görünce uzun süre bir çeşit arka kapı açabilecek bir kod aradıysam da bulamadım. Bu da sistemde başka bir trojanin kullanıldığını kanıtlıyordu. Yani dosyaları bulan ve sunucuya isimlerini gönderen bileşen ile dosyaların sistemden alınmasını sağlayan bileşenler ayrı uygulamalar.  Peki ne bu dosya isimleri derseniz :&lt;/p&gt;  &lt;p&gt;Yukarıda gördüğünüz görüntü, sürücünün NTFS.sys’ye yerleştirdiği hookun içerisinden aldığım bir parça. Kodun inline assemblerda yazıldığı gayet açık. Maksadı ise ntfs diskte erişilmeye çalışılılan dosyaların uzantılarını kontrol ederek temp klasöründe bu dosyaların RC4 ile şifreli birer kopyalarını oluşturmak, kopya oluştururken diske erişmek yerine gelen bufferı şifreleyerek kullanması da ayrıca dikkate değer. Kodu detaylı incelediğimde gördüğüm şuydu : sistemde oluşturulmuş bir section objectte yeni yazılan dosya adlarını (temp klasörü), iexplore.exe’de çalışan dll, her request esnasında kontrol ediyor ve bu dosyaların isimlerini shared sectiondan silerek base64 ile şifreli bir şekilde sunucuya gönderiyor. Dolayısıyla karşımızda bir çeşit kritik bilgi hırsızı var diyebiliriz. &lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;Peki neden böyle dolaylı bir tutum sergilendiği merak ediyorsanız benim tahminim : eğer hedef bir şirketse, ki bence kesinlikle öyle, muhtemelen saldırgan iç işleyiş ile ilgili detaylı bilgi sahibi ve DLP / IDS / IPS gibi bir sistem olduğunu bildiği için bu şekilde bir yaklaşım izlemiş. Asıl merak ettiğim, temp klasörüne kaydedilen dosyaların sistemden nasıl alındığı? Ayrıca eğer ayrı bir bileşen ile dosya gönderimi yapılmadıysa, firma içerisinde saldırganla ortak çalışan bir personelin olma ihtimali nedir?&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3522103909486398528?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/uT9bw2r__Uw/karamann-koyunu.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-MQ44cuwti8U/Tu4FB0ElSOI/AAAAAAAAAEg/7---xGFdnmA/s72-c/youtube%252520downloader_thumb.png?imgmax=800" height="72" width="72" /><thr:total>8</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/karamann-koyunu.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2142540557623153781</guid><pubDate>Fri, 09 Dec 2011 22:17:00 +0000</pubDate><atom:updated>2011-12-10T02:13:35.405+02:00</atom:updated><title>Yalnız Kurt Pentagon’da Birinci!</title><description>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/-OvFAnY5yw4E/TuKkG5HFNnI/AAAAAAAAAEQ/htKwuK8qIo4/s1600/can%2Byildizli.jpg"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 240px;" src="http://1.bp.blogspot.com/-OvFAnY5yw4E/TuKkG5HFNnI/AAAAAAAAAEQ/htKwuK8qIo4/s320/can%2Byildizli.jpg" alt="" id="BLOGGER_PHOTO_ID_5684286118011680370" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;p&gt; &lt;/p&gt;&lt;br /&gt;   &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Can YILDIZLI (LoneWolf)&lt;/strong&gt;, Amerikan Savunma Bakanlığı Siber Suçlar Merkezinin her sene düzenlediği oldukça geniş bir alana hitap eden ve her biri ciddi uzmanlık isteyen 23 daldaki &lt;a href="http://www.dc3.mil/challenge/2011/play/exercises.php" target="_blank"&gt;yarışmada&lt;/a&gt;,  &lt;strong&gt;en yakın rakibine 1200 puan fark atarak &lt;a href="http://www.dc3.mil/challenge/2011/stats/leaderboard.php" target="_blank"&gt;birinci&lt;/a&gt; oldu! &lt;/strong&gt;&lt;/p&gt;  &lt;p&gt;Yarışmanın detaylarına bakacak  olursanız yalnızca bilgi değil, yetenek gerektiren bir çok dalın olduğunu rahatlıkla görebilirsiniz. Can YILDIZLI, bir çok yarışmanın aksine, yalnızca hazır toolları kullanarak değil, &lt;strong&gt;yarışmacıların kendi toollarını geliştirmesi gereken&lt;/strong&gt; alanları da olan DoD Cyber Crime Challenge’ı, 1400’den fazla ekibe karşı TEK KİŞİ tamamladı.&lt;/p&gt;  &lt;p&gt;Zemana Ekibi olarak kendisini yürekten tebrik ediyor, yakında &lt;a href="http://www.rpi.edu/" target="_blank"&gt;RPI&lt;/a&gt;’de başlayacağı doktorasında başarılar diliyoruz!&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh6.ggpht.com/-9L3Ij0EOUOY/TuKI7wuchpI/AAAAAAAAAD8/bJ-1ArQAzdU/s1600-h/scorboard%25255B4%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="scorboard" alt="scorboard" src="http://lh4.ggpht.com/-GvCFonipk40/TuKI8_9ypoI/AAAAAAAAAEE/kv4GEBURbl0/scorboard_thumb%25255B2%25255D.png?imgmax=800" height="255" border="0" width="631" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;İşte Konular : &lt;/p&gt;  &lt;p&gt;100 - Windows Registry Analysis  &lt;br /&gt;101 - File Hash Identification   &lt;br /&gt;102 - File Signature Analysis   &lt;br /&gt;103 - Creation of Affidavit for search Seizure Warrant   &lt;br /&gt;104 - Hot Spot Surveillance   &lt;br /&gt;200 - File Data Examination   &lt;br /&gt;201 - STEG Level 2   &lt;br /&gt;202 - Password Cracking   &lt;br /&gt;203 - VMWare Memory Analysis   &lt;br /&gt;300 - Network Trap and Trace   &lt;br /&gt;301 - Encrypted Device Image   &lt;br /&gt;302 - Shadow Volume Win7 Registry Analysis   &lt;br /&gt;303 - Unallocated Recovery Challenge   &lt;br /&gt;400 - Shadow Volumes Analysis   &lt;br /&gt;401 - STEG Level 4   &lt;br /&gt;402 - Encrypted Drive Recovery   &lt;br /&gt;500 - Language Identifier and Translator Tool Development   &lt;br /&gt;501 - Imaging the Android OS - Tool Development   &lt;br /&gt;502 - MFT File Reader   &lt;br /&gt;503 - Text String Search Tool Development   &lt;br /&gt;504 - Data Recovery from HPA as a Universal Tool or Manufacturer Tool Development   &lt;br /&gt;505 - Data Recovery from Unmarried TPM Hard Disk Tool Development   &lt;br /&gt;506 - VSC Parser Tool Development &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2142540557623153781?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/eHaPke89i50/yalnz-kurt-pentagonda-birinci.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-OvFAnY5yw4E/TuKkG5HFNnI/AAAAAAAAAEQ/htKwuK8qIo4/s72-c/can%2Byildizli.jpg" height="72" width="72" /><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/yalnz-kurt-pentagonda-birinci.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8383283694811252219</guid><pubDate>Fri, 02 Dec 2011 12:14:00 +0000</pubDate><atom:updated>2011-12-02T14:29:45.730+02:00</atom:updated><title>SCADA Exploit - Celil ÜNÜVER / SignalSEC</title><description>Merhabalar,&lt;br /&gt;&lt;br /&gt;Son günlerde gittikçe önem kazanan SCADA sistemleri ile ilgili yeni bir açık SignalSEC ekibinden Celil ÜNÜVER tarafından tespit edildi. &lt;br /&gt;&lt;br /&gt;Zemana Ekibi olarak kendisini tebrik ediyoruz.&lt;br /&gt;&lt;br /&gt;Uzaktan kod çalıştırmayı sağlayan açık hakında detaylı bilgi için aşağıdaki videoyu izleyebilirsiniz.&lt;br /&gt;&lt;br /&gt;&lt;iframe src="http://www.youtube.com/embed/_GaEIa1fEF4" allowfullscreen="" frameborder="0" height="315" width="560"&gt;&lt;/iframe&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8383283694811252219?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/VBp1bUKavJ4/scada-exploit-celil-unuver-signalsec.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://img.youtube.com/vi/_GaEIa1fEF4/default.jpg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/12/scada-exploit-celil-unuver-signalsec.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-9050307385794405901</guid><pubDate>Tue, 15 Nov 2011 07:30:00 +0000</pubDate><atom:updated>2011-11-15T13:38:37.558+02:00</atom:updated><title>Piracy it's a crime</title><description>&lt;p&gt;&lt;iframe height="315" src="http://www.youtube.com/embed/HmZm8vNHBSU" frameborder="0" width="560" allowfullscreen="allowfullscreen"&gt;&lt;/iframe&gt;&lt;/p&gt;  &lt;p&gt;Bir araba,televizyon yada DVD salonundan bir DVD çalmayız ama korsan film indirmeninde hırsızlık olduğunu bilmek lazım. &lt;/p&gt;  &lt;p&gt;You wouldn't steal a television    &lt;br /&gt;You wouldn't steal a movie     &lt;br /&gt;Downloading pirated films is stealing, stealing is against the lan.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-9050307385794405901?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/t5RQ6_M6Dy0/bir-arabatelevizyon-yada-dvd-salonundan.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://img.youtube.com/vi/HmZm8vNHBSU/default.jpg" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2011/11/bir-arabatelevizyon-yada-dvd-salonundan.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-6178815085243436793</guid><pubDate>Thu, 10 Nov 2011 07:21:00 +0000</pubDate><atom:updated>2011-11-10T09:23:13.896+02:00</atom:updated><title>Zero-day keylogger</title><description>&lt;p&gt;İspanyalı bir programcı, anti-keylogger programlarını test etmek istemiş ve testte kullanacağı keylogger'in %100 zero-day olabilmesi için bu keylogger'i kendisi en baştan yazmış ve Zemana dahil bir kaç program ile test etmiş ve birinci gelen biz olmuşuz.    &lt;br /&gt;    &lt;br /&gt;Test sayfasının Google translate ile çevirilmiş haline &lt;a href="http://translate.google.com/translate?sl=auto&amp;amp;tl=en&amp;amp;js=n&amp;amp;prev=_t&amp;amp;hl=en&amp;amp;ie=UTF-8&amp;amp;layout=2&amp;amp;eotf=1&amp;amp;u=http%3A%2F%2Fwww.securitybydefault.com%2F2011%2F02%2Fanti-keyloggers-examen.html&amp;amp;act=url"&gt;buradan&lt;/a&gt; oluşabilirsiniz.&lt;/p&gt;  &lt;p&gt;Sizde programcı mı sınız? Buna benzer birşey demek isterseniz ve sonuçları bizimle paylaşırsanız seviniriz.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://translate.google.com/translate?sl=auto&amp;amp;tl=en&amp;amp;js=n&amp;amp;prev=_t&amp;amp;hl=en&amp;amp;ie=UTF-8&amp;amp;layout=2&amp;amp;eotf=1&amp;amp;u=http%3A%2F%2Fwww.securitybydefault.com%2F2011%2F02%2Fanti-keyloggers-examen.html&amp;amp;act=url"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="sshot-1" border="0" alt="sshot-1" src="http://lh5.ggpht.com/-TJcltZ2FmDw/Trt7frZb7vI/AAAAAAAAADk/eesTfysbllQ/sshot-1%25255B4%25255D.png?imgmax=800" width="644" height="360" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-6178815085243436793?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/K4hYLHjZBXk/zero-day-keylogger.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh5.ggpht.com/-TJcltZ2FmDw/Trt7frZb7vI/AAAAAAAAADk/eesTfysbllQ/s72-c/sshot-1%25255B4%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/11/zero-day-keylogger.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2837634508657915033</guid><pubDate>Thu, 03 Nov 2011 07:51:00 +0000</pubDate><atom:updated>2011-11-03T09:51:22.242+02:00</atom:updated><title>50 Licenses for Zemana AntiLogger and AntiMalware from Softpedia</title><description>&lt;p&gt;You will have to post one smart comment &lt;a href="http://news.softpedia.com/news/Softpedia-Giveaways-2011-50-Licenses-for-Zemana-AntiLogger-and-AntiMalware-231406.shtml"&gt;here&lt;/a&gt; in order to get a license for both products. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://news.softpedia.com/news/Softpedia-Giveaways-2011-50-Licenses-for-Zemana-AntiLogger-and-AntiMalware-231406.shtml"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="sshot-1" border="0" alt="sshot-1" src="http://lh4.ggpht.com/-2PP92TjI4dM/TrJH996yoPI/AAAAAAAAADc/6WDDIgd1P9I/sshot-1%25255B5%25255D.png?imgmax=800" width="644" height="69" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2837634508657915033?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/6vKkGHmOcow/50-licenses-for-zemana-antilogger-and.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-2PP92TjI4dM/TrJH996yoPI/AAAAAAAAADc/6WDDIgd1P9I/s72-c/sshot-1%25255B5%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/11/50-licenses-for-zemana-antilogger-and.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7332906574342842104</guid><pubDate>Wed, 19 Oct 2011 05:17:00 +0000</pubDate><atom:updated>2011-10-19T08:17:00.377+03:00</atom:updated><title>AntiLogger + Windows 8 Developer Preview</title><description>&lt;p&gt;Merhabalar,&lt;/p&gt;  &lt;p&gt;Son testlerimizi de yaptık. AntiLogger &lt;strong&gt;32 bit ve 64 bit&lt;/strong&gt; Windows 8’in Developer Preview sürümünde sorunsuz çalışıyor. İşte ekran görüntüleri :&lt;/p&gt;  &lt;p align="center"&gt;&lt;a href="http://lh3.ggpht.com/-vr5ir6Nc7_c/Tp5dORL7WVI/AAAAAAAAACc/jZYMR2iOVhQ/s1600-h/W8%25255B4%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="W8" border="0" alt="W8" src="http://lh4.ggpht.com/-wQ0UnQt-H4M/Tp5dPw6Sb_I/AAAAAAAAACk/2teDjsvbQas/W8_thumb%25255B2%25255D.png?imgmax=800" width="512" height="289" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p align="center"&gt;&lt;a href="http://lh5.ggpht.com/-snHlwe6-QO4/Tp5dRn88RjI/AAAAAAAAACs/Owyl1LB1VpI/s1600-h/W8Metro%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="W8Metro" border="0" alt="W8Metro" src="http://lh5.ggpht.com/-4x6kjXIAoaU/Tp5dSQoR6gI/AAAAAAAAAC0/L02PiLSQJn8/W8Metro_thumb%25255B1%25255D.png?imgmax=800" width="515" height="249" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p align="left"&gt;&amp;#160;&lt;/p&gt;  &lt;p align="left"&gt;Bu arada küçük bir ipucu da vermek istiyorum : yeni projenin arabirimini Windows 8’in Metro Arabirimi tarzında tasarlıyoruz&lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh6.ggpht.com/-DPSeRiZDIYc/Tp5dS3ZwbLI/AAAAAAAAAC8/tfIrUqmfs8I/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&amp;#160;&lt;/p&gt;  &lt;p align="left"&gt;Güvenli günler&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7332906574342842104?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/ukJdtj6BXfw/antilogger-windows-8-developer-preview.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-wQ0UnQt-H4M/Tp5dPw6Sb_I/AAAAAAAAACk/2teDjsvbQas/s72-c/W8_thumb%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2011/10/antilogger-windows-8-developer-preview.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2428537151481548850</guid><pubDate>Tue, 11 Oct 2011 07:07:00 +0000</pubDate><atom:updated>2011-10-11T10:07:53.155+03:00</atom:updated><title>AntiLogger x64 Desteği + Windows 8</title><description>&lt;p&gt;Merhabalar,&lt;/p&gt;  &lt;p&gt;Microsoft’un 64 bit sistemlerde başlattığı &lt;a href="http://en.wikipedia.org/wiki/Kernel_Patch_Protection" target="_blank"&gt;Kernel Patch Protection&lt;/a&gt; koruması bir çok güvenlik firmasını zor duruma sokmuştu. Zararlılar tarafından kullanılan metodların implementasyonunu engellediği gibi, karşı tedbirlerin alınmasını da engelleyen PatchGuard ile ilgilli gerekli Ar-Ge çalışmasını tamamlayarak AntiLogger’ın 64bit sürümüne &lt;a href="http://www.zemana.com/tr/AntiloggerFeatures.aspx#tab" target="_blank"&gt;Anti-Keylogger&lt;/a&gt; ve &lt;a href="http://www.zemana.com/tr/AntiloggerFeatures.aspx#tab" target="_blank"&gt;Anti-ClipboardLogger&lt;/a&gt; korumalarını ekledik. Son sürümümüzde iki modül de aktif durumda. Sırasıyla tüm modülleri aktive edeceğiz. &lt;/p&gt;  &lt;p&gt;Ayrıca AntiLogger’ın Windows 8 testlerini de başarıyla geçtiğini söylemeden geçemeyeceğim &lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh3.ggpht.com/-X5JXBIJGza8/TpPrQ8CoH_I/AAAAAAAAACE/GtRKNnaJadw/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh3.ggpht.com/-dseG1NImEI4/TpPrRaRaeKI/AAAAAAAAACM/Xqxc0AWWkWQ/s1600-h/keylog%25255B3%25255D.gif"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="keylog" border="0" alt="keylog" src="http://lh3.ggpht.com/-lQLVBs-KbBU/TpPrSGjXr1I/AAAAAAAAACU/aUfwGFMfav4/keylog_thumb%25255B1%25255D.gif?imgmax=800" width="334" height="324" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;Sürüm notları için &lt;a title="http://www.zemana.com/tr/whatsnew.aspx" href="http://www.zemana.com/tr/whatsnew.aspx"&gt;http://www.zemana.com/tr/whatsnew.aspx&lt;/a&gt; adresini ziyaret edebilirsiniz.&lt;/p&gt;  &lt;p&gt;Güvenli günler…&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2428537151481548850?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/lEPxu896Vls/antilogger-x64-destegi-windows-8.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-X5JXBIJGza8/TpPrQ8CoH_I/AAAAAAAAACE/GtRKNnaJadw/s72-c/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>6</thr:total><feedburner:origLink>http://blog.zemana.com/2011/10/antilogger-x64-destegi-windows-8.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3297800706739933922</guid><pubDate>Fri, 16 Sep 2011 22:46:00 +0000</pubDate><atom:updated>2011-09-18T13:22:40.379+03:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Parent Process</category><category domain="http://www.blogger.com/atom/ns#">InheritHandle</category><category domain="http://www.blogger.com/atom/ns#">HandleTable</category><category domain="http://www.blogger.com/atom/ns#">Handle</category><title>Method For “Detecting Grandchild Processes Spawned By Malware”</title><description>&lt;p&gt;Hi,&lt;/p&gt;  &lt;p&gt;I analyzed a creature trying to spawn new processes for survival and thought of a new technique.&lt;br /&gt;During my tests, I successfully detected “Grandchild Processes Spawned by Malware”.&lt;/p&gt;  &lt;p&gt;Let me first talk about the problem : &lt;/p&gt;  &lt;p&gt;“We have a creature named &lt;span style="font-weight: bold;"&gt;MalDaddy &lt;/span&gt;and he wants to raise a child  (&lt;span style="font-weight: bold;"&gt;MalChild&lt;/span&gt;) to survive and divide his evil activities in order to attract  less attention. There is even a grandchild (&lt;span style="font-weight: bold;"&gt;MalGrandchild&lt;/span&gt;) and even a  great-grandchild…”&lt;/p&gt;  &lt;p&gt;Technically, we can detect the parent process of a&lt;span style="font-weight: bold;"&gt; spawned process&lt;/span&gt; with  the help of the “&lt;span style="font-weight: bold;"&gt;InheritedFromUniqueProcessId&lt;/span&gt;” value in the &lt;span style="font-weight: bold;"&gt;EPROCESS  &lt;/span&gt;structure. &lt;/p&gt;  &lt;p&gt;&lt;span style="font-size:78%;"&gt;1: kd&amp;gt; dt nt!_EPROCESS&lt;/span&gt;&lt;/p&gt;  &lt;p&gt;&lt;span style="font-size:78%;"&gt;…&lt;br /&gt;+0x260 Job              : Ptr64 _EJOB&lt;br /&gt;+0x268 SectionObject    : Ptr64 Void&lt;br /&gt;+0x270 SectionBaseAddress : Ptr64 Void&lt;br /&gt;+0x278 Cookie           : Uint4B&lt;br /&gt;+0x27c UmsScheduledThreads : Uint4B&lt;br /&gt;+0x280 WorkingSetWatch  : Ptr64 _PAGEFAULT_HISTORY&lt;br /&gt;+0x288 Win32WindowStation : Ptr64 Void&lt;br /&gt;&lt;strong&gt;+0x290 InheritedFromUniqueProcessId : Ptr64 Void&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p&gt;We can detect the parent process of a newly-created process by checking this field (of course, there are easier ways).&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh5.ggpht.com/-9hw5g4B0Wgg/TnPRtUTUJuI/AAAAAAAAABs/OLO1N3XgEQk/s1600-h/relations%25255B11%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="relations" alt="relations" src="http://lh4.ggpht.com/-Cz4uogTUDOo/TnPRuEqobHI/AAAAAAAAABw/7j3nkI1MxWA/relations_thumb%25255B7%25255D.png?imgmax=800" border="0" height="125" width="714" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;br /&gt;The Windows Internals book says: &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/p&gt;&lt;blockquote&gt;&lt;strong&gt;“&lt;/strong&gt;Processes whose parents aren’t alive are left-justified (as is Explorer.exe in the preceding example) because&lt;br /&gt;even if a grandparent process exists, there’s no way to find that relationship. Windows&lt;br /&gt;maintains only the creator process ID, not a link back to the creator of the creator, and&lt;br /&gt;so forth.”&lt;/blockquote&gt;&lt;p&gt;&lt;/p&gt;  &lt;p&gt;&lt;span style="font-weight: bold;"&gt;Following the link backwards&lt;/span&gt;, it is possible to detect relationships between processes. This is what ProcessExplorer does.&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/-0W7OeHg3vy8/TnPRubUnvvI/AAAAAAAAAB0/qFCffJ1e2wQ/s1600-h/process%25255B6%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; margin-left: auto; border-top: 0px; margin-right: auto; border-right: 0px; padding-top: 0px" title="process" alt="process" src="http://lh5.ggpht.com/-OjpFI9FVuBY/TnPRvUNIwsI/AAAAAAAAAB4/ycosRlu2DE4/process_thumb%25255B4%25255D.png?imgmax=800" border="0" height="328" width="503" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;What if a spawned process (MalChild) clears this field in kernel mode or  spawns a new process (MalGrandchild)? What if the MalChild process  terminates and only MalDaddy and MalGranchild continue to execute?&lt;/p&gt;  &lt;p&gt;Here is what i suggest :&lt;/p&gt;  &lt;p&gt;&lt;em&gt;&lt;u&gt;Fact 1: Each process has a Handle Table&lt;/u&gt;&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;u&gt;&lt;em&gt;Fact 2: Each handle holds a pointer to its Object.&lt;/em&gt;&lt;/u&gt;&lt;/p&gt;  &lt;p&gt;&lt;em&gt;&lt;/em&gt;&lt;u&gt;&lt;span style="font-style: italic;"&gt;Fact 3: Each inherited handle has the same index in the handle table as MalDaddy’s handles and would be inheritable.&lt;/span&gt;&lt;/u&gt;&lt;em&gt;&lt;/em&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Assumption : &lt;/strong&gt;&lt;/p&gt;  &lt;p style="font-weight: bold;"&gt;Malware spawns processes with at least one handle flagged with “Inherit Handle”.&lt;/p&gt;&lt;p&gt;&lt;a href="http://lh6.ggpht.com/-3T_mNUw3Lgg/TnPRwChi03I/AAAAAAAAAB8/LwoZ7PQdyTY/s1600-h/malware2%25255B16%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="malware2" alt="malware2" src="http://lh3.ggpht.com/-IRBVoB5cXi0/TnPRwxUkzJI/AAAAAAAAACA/HQzRlyAyhKI/malware2_thumb%25255B10%25255D.png?imgmax=800" border="0" height="359" width="683" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;        &lt;p&gt;My answer to the problem is enumerating MalDaddy’s handle-table’s  “Inherited Handles” and testing those indexes against running processes.  This way we can easily detect processes with the same parent with  accuracy. It is unlikely to see two different processes with the same  objects indexed with the same offset in their handle tables.&lt;/p&gt;    &lt;p&gt;Safe days…&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3297800706739933922?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/KEkHbjBoIm4/proposal-for-detecting-grandchild.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-Cz4uogTUDOo/TnPRuEqobHI/AAAAAAAAABw/7j3nkI1MxWA/s72-c/relations_thumb%25255B7%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/09/proposal-for-detecting-grandchild.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-6890577805683290035</guid><pubDate>Thu, 15 Sep 2011 23:53:00 +0000</pubDate><atom:updated>2011-09-16T23:52:58.582+03:00</atom:updated><title>Bilgi Güvenliği Platformları ve Güvenlik Bilinci</title><description>Merhabalar,  &lt;p&gt;Bu yazımızda Bilgi Güvenliği platformlarının, bilgisayar kullanıcılarına sunduğu hizmetler ve &lt;strong&gt;Güvenlik Bilinci&lt;/strong&gt; oluşturulmasında sağladığı faydalardan bahsedeceğim. &lt;/p&gt;  &lt;p&gt;Bilgi hırsızlarının “Underground” olarak adlandırdıkları, yüzlerce tartışma, bilgi alışveri ve satış platformları her geçen gün artıyor. Hacker'lar her saniye yeni teknikler geliştirmek için çabalarken, gündelik hayatımızın bir parçası olan bilgisayarlarımızla iletişimimizde karşılaşabileceğimiz riskler de hızla artıyor. An geliyor, “Bilinçli bir bilgisayar kullanıcısı” sadece dikkati sayesinde hayati öneme sahip bilgilerini zararlı yazılımların eline geçmekten kurtarabiliyor. Ya da, tehditlerin etkilerine maruz kalmış bilinçli bir kullanıcı, okuduğu temel bilgilerle AntiVirüs yazılımlarına ihtiyaç duymadan bilgisayarını temizleyebiliyor&lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh5.ggpht.com/-Z-Vv4L_n8rA/TnKP1CnGJ2I/AAAAAAAAAAg/i1L4IKE1gTI/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt; &lt;/p&gt;  &lt;p&gt;Mailinize gelen ya da bir arkadaşınızın gönderdiği üzerinde &lt;strong&gt;Skype&lt;/strong&gt; ikonu bulunan bir dosyanın gerçekten orijinal skype dosyamı yoksa, virüslü bir dosya olup olmadığını sadece üç tıklama ile öğrenebileceğinizi                   &lt;strong&gt;(Sağ tıklama / Dijital İmzalar / Ayrıntılar) &lt;/strong&gt;ya da kullanıcı adı ve şifrenizi girmek üzere olduğunuz gayet orjinal görünen bir &lt;strong&gt;facebook&lt;/strong&gt; sayfasının gerçekten facebook (ya da &lt;span style="color:#0000ff;"&gt;&lt;strong&gt;facebok&lt;/strong&gt;&lt;/span&gt;) olup olmadığını farketmeniz, sizi başlangıçta 1-0 avantajlı konuma getiriyor.&lt;/p&gt;  &lt;div align="center"&gt;&lt;a href="http://lh3.ggpht.com/-4pjkKQ0RZSU/TnKP3_7F7II/AAAAAAAAABI/cgRcrAMzoCw/s1600-h/skypefake%25255B5%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="skypefake" alt="skypefake" src="http://lh3.ggpht.com/-TEHsPd2jG00/TnKP4t7KNqI/AAAAAAAAABM/pqkyxul3CvY/skypefake_thumb%25255B3%25255D.png?imgmax=800" width="212" border="0" height="240" /&gt;&lt;/a&gt;       &lt;a href="http://lh4.ggpht.com/-d_o1eWhf0YY/TnKP5ptX08I/AAAAAAAAABQ/ILeWW61TYe0/s1600-h/skypeorig%25255B5%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="skypeorig" alt="skypeorig" src="http://lh6.ggpht.com/-EkdZ4AcOvOg/TnKP6ftOv5I/AAAAAAAAABU/vlJDIxr89vI/skypeorig_thumb%25255B3%25255D.png?imgmax=800" width="214" border="0" height="238" /&gt;&lt;/a&gt;&lt;/div&gt;  &lt;div align="center"&gt; &lt;/div&gt;  &lt;div align="center"&gt;&lt;a href="http://lh4.ggpht.com/-UzF7ewMPEuQ/TnKP6z6S8AI/AAAAAAAAAA0/816igR4VUUw/s1600-h/facebook%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="facebook" alt="facebook" src="http://lh3.ggpht.com/-__15XhWe0GM/TnKP7Urb41I/AAAAAAAAAA4/iSfzTIkSylA/facebook_thumb%25255B1%25255D.png?imgmax=800" width="529" border="0" height="74" /&gt;&lt;/a&gt;&lt;/div&gt;  &lt;div align="center"&gt; &lt;/div&gt;  &lt;p&gt;Bilgi güvenliği adına yazılmış küçük birkaç makale ya da yazının bile kullanıcılara ciddi derecede koruma sağladığı artık şüphe götürmez bir gerçek. Dünyada bu tip platformlara gittikçe daha da fazla rağbet edilirken, ülkemizde de aynı amacı güden platformlar günden güne zenginleşiyor. Uzun zamandır kaliteli içeriği ile hizmet sunan  &lt;a href="http://www.doctus.org/" target="_blank"&gt;www.doctus.org&lt;/a&gt; ve yeni açılan &lt;a href="http://www.trsec.net/" target="_blank"&gt;www.trsec.net&lt;/a&gt; ve &lt;a href="http://www.bilisimplatformu.com/forum/index.php"&gt;www.bilisimplatformu.com&lt;/a&gt; bu platformlardan yalnızca üçü.&lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;div align="center"&gt;&lt;a href="http://www.doctus.org/" target="_blank"&gt;&lt;img src="http://doctus.org/images/misc/vbulletin3_logo_white.gif" /&gt;&lt;/a&gt;          &lt;a href="http://www.trsec.net/" target="_blank"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="trsec" alt="trsec" src="http://lh6.ggpht.com/-QTOyygnk2sQ/TnKP7-EEdPI/AAAAAAAAAA8/w9m3BC9sRps/trsec%25255B6%25255D.png?imgmax=800" width="244" border="0" height="78" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/-AGxmcbFnD3w/TnO2CqKMBNI/AAAAAAAAABk/rt6rBuU7L_U/s1600/bilisim.PNG"&gt;&lt;img style="display:block; margin:0px auto 10px; text-align:center;cursor:pointer; cursor:hand;width: 320px; height: 81px;" src="http://4.bp.blogspot.com/-AGxmcbFnD3w/TnO2CqKMBNI/AAAAAAAAABk/rt6rBuU7L_U/s320/bilisim.PNG" alt="" id="BLOGGER_PHOTO_ID_5653062114073117906" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;Özellikle &lt;a href="http://www.doctus.org/" target="_blank"&gt;www.doctus.org&lt;/a&gt; zengin “Bilişim Odaklı” içeriğinin yanında Güvenlik alanında adından dünyaca söz ettirmiş bir platform. Çok kısa bir süre önce &lt;a href="http://www.trendmicro.com/" target="_blank"&gt;TrendMicro&lt;/a&gt;’nun tavsiyeleri arasında yer almayı başarmış ender güvenlik platformlarından birisi olan Doctus, özellikle Güvenlik ile ilgili sorun yaşayan kullanıcılarına, tecrübeli forum üyeleri ile gayet kaliteli bir hizmet sunuyor. Paylaşılan bilgi de cabası… Bazen saatlerce arayarak bulamayacağınız bir çok sorunun çözümünü ya da sisteminize bulaşmış bir zararlının nasıl temizlendiğini Doctus’a girerek anında bulmanız mümkün. &lt;/p&gt;  &lt;p&gt; &lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;a href="http://lh6.ggpht.com/-7KoXt7HuVs4/TnKP8dnqE-I/AAAAAAAAABA/FT2Armn5tnU/s1600-h/virus%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: block; float: none; border-top-width: 0px; border-bottom-width: 0px; margin-left: auto; border-left-width: 0px; margin-right: auto; padding-top: 0px" title="virus" alt="virus" src="http://lh3.ggpht.com/-qNcR3p-hFak/TnKP8wk9vkI/AAAAAAAAABE/UwGo47xvoOQ/virus_thumb%25255B1%25255D.png?imgmax=800" width="407" border="0" height="49" /&gt;&lt;/a&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt; &lt;/p&gt;  &lt;p&gt;Hatta, söz konusu sistemlerde sizden istenen raporları göndermeniz durumunda, bilgisayarınızda zararlı olup olmadığını dahi tespit edebilme imkan kabiliyetine sahip olduklarını da belirtmeden geçemeyeceğim. &lt;a href="http://www.trsec.net/" target="_blank"&gt;www.trsec.net&lt;/a&gt; de aynı amaçla ve (sanıyorum) tamamen güvenlik maksatlı kurulmuş yeni bir platform. Eminim, ülkemizdeki kullanıcılara Doctus kadar faydalı olacaktır. Benzer şekilde &lt;a href="http://www.bilisimplatformu.com/forum/index.php"&gt;www.bilisimplatformu.com&lt;/a&gt; da, bu maksatla kurulmuş ve aynı zamanda HijackThis alanında faliyet gösteren platformalardan birisi. Üç platforma da başarılar diliyoruz!&lt;br /&gt;&lt;/p&gt;  &lt;p&gt;Zemana olarak, tüm bilgisayar kullanıcılarına bu maksatla kurulmuş olan platformlara üye olmayı ve arada bir yazılan faydalı bilgilere göz atmalarını tavsiye ediyoruz. Daha öncede belirttiğim gibi, “Güvenlik Bilinci Yüksek” bir kullanıcının karşılaştığı bir tehdit, küçük gibi görünen bir fare tıklaması yerine, “Çok ucuz numara&lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh5.ggpht.com/-Z-Vv4L_n8rA/TnKP1CnGJ2I/AAAAAAAAAAg/i1L4IKE1gTI/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt;” dedirtecek küçük bir tebessüme dönüşebilir. &lt;/p&gt;  &lt;p&gt;Önemli olan, az da olsa Güvenlik Bilincine sahip olmamız.&lt;/p&gt;  &lt;p&gt;Güvenli günler… &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-6890577805683290035?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/yOXPOwPYdGk/bilgi-guvenligi-platformlar-ve-guvenlik.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh5.ggpht.com/-Z-Vv4L_n8rA/TnKP1CnGJ2I/AAAAAAAAAAg/i1L4IKE1gTI/s72-c/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>4</thr:total><feedburner:origLink>http://blog.zemana.com/2011/09/bilgi-guvenligi-platformlar-ve-guvenlik.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7296052269705743658</guid><pubDate>Thu, 08 Sep 2011 15:44:00 +0000</pubDate><atom:updated>2011-09-08T18:44:36.374+03:00</atom:updated><title>Dikkat Bomba Var!</title><description>&lt;p&gt;Geçtiğimiz yıllarda, “Bomba Var” ihbarları yüzünden birçok işletme ve kurumun boşaltıldığını, sokakların kapatıldığını hatta trafiğin durdurulduğunu duyanlar olmuştur. Artık devir değişti…&lt;/p&gt;  &lt;p&gt;Artan Siber Dolandırıcılık teknikleri ile tek bir email/telefon sonucunda dünyaca ünlü firmalar, bir anda tüm işlerini bırakıp hattın diğer ucundaki sesin doğru mu yoksa yalan mı söylediğini araştırmaya başlayabiliyorlar. &lt;/p&gt;  &lt;p&gt;Bu tip bir ihbar geçtiğimiz günlerde &lt;a href="http://www.globalsign.com/"&gt;GlobalSign&lt;/a&gt; firmasına epey pahalıya patladı. İhbarlar üzerine &lt;a href="http://www.globalsign.com/"&gt;GlobalSign&lt;/a&gt; firması bir süreliğine Dijital Sertifika üretimini durdurdu. Sebebi ise, benzer şekilde Dijital Sertifika sağlayıcısı &lt;a href="http://www.diginotar.com/"&gt;Diginotar&lt;/a&gt; firmasına yapılan saldırıydı. Firmaya yapılan saldırı ile yüzlerce sahte Sertifika üretildiği ve özellikle İran merkezli 300.000 Google hesabının Man In The Middle tekniği&amp;#160; ile dinlendiği düşünülüyor. Saldırıyı gerçekleştiren &lt;a href="http://www.pcworld.com/businesscenter/article/239534/comodo_hacker_claims_credit_for_diginotar_attack.html"&gt;Comodo Hacker adlı şahsın da Türk olduğunun&lt;/a&gt; düşünüldüğünü belirtmeden geçemeyeceğim&lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-sadsmile" alt="Üzgün gülümseme" src="http://lh3.ggpht.com/-6_QKm2GgeW4/Tmji4xNnl_I/AAAAAAAAAAc/WFDkkZcCv8k/wlEmoticon-sadsmile%25255B2%25255D.png?imgmax=800" /&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;img style="display: block; float: none; margin-left: auto; margin-right: auto" src="http://t3.gstatic.com/images?q=tbn:ANd9GcS3Rbm-9AaUEnU6YfUexvjHqLtkNWnDfCIjHiWv5FkKywVNHxuq" /&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&amp;#160;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;a href="http://us.norton.com/theme.jsp?themeid=cybercrime_report"&gt;Norton Cybercrime Report&lt;/a&gt;’da , 24 ülkede 24.000 kişi ile yapılan araştırma sonucunda karaborsada satılan uyuşturucunun hacmi toplam 288 Milyar Dolar iken, dünya genelinde siber saldırıların sebep olduğu maliyetin 388 Milyar Doları bulduğu belirtiliyor. Araştırmalara göre dünyadaki yetişkinlerin %65’i en az bir kere Siber Saldırılardan nasibini almış.&lt;/p&gt;  &lt;p&gt;Siber Dünya her geçen gün daha büyük tehditlerle karşılaşırken, çok ama çok dikkatli olmamız gerekiyor. Havalimanlarında, internet kafelerde, halka açık internet kullanılan tüm ortamlarda gözlemlediğim : maalesef ülkemizde hala yeterli bir bilincin oluşmamış olması. Her ne kadar, basit bir Facebook ya da Windows Live hesabı olsa da, dijital dünyada adınızın karışacağı saldırıların tahmin edemeyeceğiniz kadar büyük boyutları olabilir. Unutmayın, dijital kimliğiniz her geçen gün nufüs cüzdanınıza bir adım daha yaklaşıyor!&lt;/p&gt;  &lt;p&gt;Umarız bu tip saldırılarla, ülkemizde de karşılaşmayız…&lt;/p&gt;  &lt;p&gt;Güvenli günler…&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;font size="1"&gt;* Resim &lt;/font&gt;&lt;a href="http://www.it-networks.org"&gt;&lt;font size="1"&gt;www.it-networks.org&lt;/font&gt;&lt;/a&gt;&lt;font size="1"&gt; sayfasından alıntıdır&lt;/font&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7296052269705743658?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/jTvHN-oy_oY/dikkat-bomba-var.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/-6_QKm2GgeW4/Tmji4xNnl_I/AAAAAAAAAAc/WFDkkZcCv8k/s72-c/wlEmoticon-sadsmile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/09/dikkat-bomba-var.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-3496113874155189534</guid><pubDate>Wed, 24 Aug 2011 16:47:00 +0000</pubDate><atom:updated>2011-08-26T17:02:38.630+03:00</atom:updated><title>Trend Micro Deep Security</title><description>&lt;p&gt;&lt;a href="http://www.trendmicro.com.tr/"&gt;Trend Micro&lt;/a&gt; bilindiği üzere güvenlik alanında en köklü firmalardan birisi, özellikle bir çok platforma hitap etmesi ve güçlü altyapısı ile tanınan bir firma olan &lt;a href="http://www.trendmicro.com.tr/"&gt;Trend Micro&lt;/a&gt;, Türkiye’de de ciddi çalışmalara imza atması ile öne çıkıyor.&lt;/p&gt;  &lt;p&gt;&lt;a href="http://us.trendmicro.com/us/products/enterprise/datacenter-security/deep-security/"&gt;&lt;img style="display: block; float: none; margin-left: auto; margin-right: auto" src="http://us.trendmicro.com/imperia/md/images/us/products/enterpriseproducts/datacenter-security/deep-security/dsprodpage_graphic.jpg" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Dün, Trend Micro Akdeniz Bölge Müdürü &lt;a href="http://tr.linkedin.com/in/ercanaydin"&gt;Ercan AYDIN&lt;/a&gt; Bey ile akşam yemeğinde Trend Micro’nun güvenlik dünyasına kattığı yenilikçi çözümler ve Zemana &amp;amp; Trend Micro işbirliği hakkında keyifli bir sohbet etme fırsatı bulduk. &lt;/p&gt;  &lt;p&gt;Yemekte, Trend Micro’nun dünyada ilk olma özelliği taşıyan &lt;a href="http://us.trendmicro.com/us/products/enterprise/datacenter-security/deep-security/"&gt;TM Deep Security&lt;/a&gt; adlı ürünü hakkında Ercan Bey’den aldığımız detaylı bilgi ile zamanında Blogumuzun yazarlarından Erkan ARNAUDOV’un yapmış olduğu bir hatayı düzeltmemiz gerektiğini düşündük. Erkan, geçen sene yayınlamış olduğu &lt;a href="http://blog.zemana.com/2010/09/vmware-vshield-endpoint-ile-virus.html"&gt;blog yazısında&lt;/a&gt; Trend Micro &lt;a href="http://us.trendmicro.com/us/products/enterprise/datacenter-security/deep-security/"&gt;Deep Security&lt;/a&gt;’den öyle etkilenmiş olacak ki &lt;img style="border-bottom-style: none; border-left-style: none; border-top-style: none; border-right-style: none" class="wlEmoticon wlEmoticon-smile" alt="Gülümseme" src="http://lh4.ggpht.com/-cx3in4EX7XE/TlU28OGW_1I/AAAAAAAAAAY/24vmfW7iHvE/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" /&gt; &lt;/p&gt;  &lt;p&gt;&lt;em&gt;“Umarim sadece PR’dan ibaret değildir” &lt;/em&gt;şeklinde istemeden yanlış bir yorum yapmış. Sebebi de teknojinin ciddi manada low level bileşenler içermesi ve aynı zamanda da çok yenilikçi olması. &lt;/p&gt;  &lt;p&gt;Ercan Bey’den aldığımız bilgi ile Sanallaştırma alanında dünyada ilk olma özelliği taşıyan &lt;a href="http://us.trendmicro.com/us/products/enterprise/datacenter-security/deep-security/"&gt;Deep Security&lt;/a&gt; teknolojisinin &lt;a href="http://www.vmware.com/"&gt;VMWare&lt;/a&gt; ile yapılan işbirliği sonucunda geliştirildiğini, hatta ve hatta Türkiye’nin öncü kuruluşları tarafından da kullanıldığını teyit ettik. &lt;/p&gt;  &lt;p&gt;Bu vesile ile hatamızı düzeltirken, Trend Micro’nun başarılarının devamını diliyoruz.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-3496113874155189534?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/gb3qKevrA_o/test.html</link><author>noreply@blogger.com (Emre TINAZTEPE)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-cx3in4EX7XE/TlU28OGW_1I/AAAAAAAAAAY/24vmfW7iHvE/s72-c/wlEmoticon-smile%25255B2%25255D.png?imgmax=800" height="72" width="72" /><thr:total>5</thr:total><feedburner:origLink>http://blog.zemana.com/2011/08/test.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-8036226056659701077</guid><pubDate>Fri, 10 Jun 2011 07:17:00 +0000</pubDate><atom:updated>2011-06-10T10:21:54.451+03:00</atom:updated><title>Online Banking Security Test June 2011</title><description>&lt;p&gt;MRG, yeni bir bağımsız güvenlik testi &lt;a href="http://malwareresearchgroup.com/wp-content/uploads/2009/01/Banking-Report-2011-Final-WM.zip"&gt;yayınladı&lt;/a&gt; ve bu sefer gerçekten çok iyi bir sonuç sergilemişiz ve özellikle x64 sistemlerde. Bu başarıyı, Anti-SSL korumamıza borçluyuz çünkü testlerde kullanılan zararlı, &lt;a href="http://blog.zemana.com/2011/03/man-in-mobile-mitmo.html"&gt;MITB(Man-in-the-Browser)&lt;/a&gt; metodu ile çalışıyormuş.&lt;/p&gt;  &lt;table cellspacing="0" cellpadding="0"&gt;&lt;tbody&gt;     &lt;tr&gt;       &lt;td valign="top"&gt;         &lt;blockquote&gt;           &lt;p&gt;&lt;font color="#646b86"&gt;&lt;strong&gt;&lt;em&gt;&lt;font style="background-color: #ffffff"&gt;“How does financial malware work? If we look at the two most common types, Zeus and SpyEye, we can see &lt;/font&gt;&lt;/em&gt;&lt;/strong&gt;&lt;strong&gt;&lt;em&gt;&lt;font style="background-color: #ffffff"&gt;that theyboth use what is called a Man in the Browser attack, or MitB attack. With these attacks the malware &lt;/font&gt;&lt;/em&gt;&lt;/strong&gt;&lt;strong&gt;&lt;em&gt;&lt;font style="background-color: #ffffff"&gt;infects the browser/browser memory and then makes use of legitimate resources available to the browser &lt;/font&gt;&lt;/em&gt;&lt;/strong&gt;&lt;strong&gt;&lt;em&gt;&lt;font style="background-color: #ffffff"&gt;such as BHOs, etc. In the case of SpyEye, once inside the browser, it hooks the TranslateMessage, send, &lt;/font&gt;&lt;/em&gt;&lt;/strong&gt;&lt;strong&gt;&lt;em&gt;&lt;font style="background-color: #ffffff"&gt;HttpSendRequestA, HttpSendRequestW and InternetCloseHandle APIs and can therefore capture any &lt;/font&gt;&lt;/em&gt;&lt;/strong&gt;&lt;strong&gt;&lt;em&gt;&lt;font style="background-color: #ffffff"&gt;username or password sent via the browser.”&lt;/font&gt;&lt;/em&gt;&lt;/strong&gt;&lt;/font&gt;&lt;/p&gt;         &lt;/blockquote&gt;       &lt;/td&gt;     &lt;/tr&gt;   &lt;/tbody&gt;&lt;/table&gt;  &lt;p&gt;Zemana, kuruluşundan(2007) bu yana, Anti-SSL koruması üzerinde çalışıyor ve bunun meyvalarını almak bizi çok mutlu etti. &lt;/p&gt;  &lt;table cellspacing="0" cellpadding="0"&gt;&lt;tbody&gt;     &lt;tr&gt;       &lt;td valign="top"&gt;         &lt;blockquote&gt;           &lt;p&gt;&lt;font color="#646b86"&gt;&lt;strong&gt;&lt;em&gt;“Encrypting “keystrokes” and virtual keyboards will offer no protection against sophisticated financial malware &lt;/em&gt;&lt;/strong&gt;&lt;strong&gt;&lt;em&gt;like SpyEye – or indeed, as this report shows, our simulator.”&lt;/em&gt;&lt;/strong&gt;&lt;/font&gt;&lt;/p&gt;         &lt;/blockquote&gt;       &lt;/td&gt;     &lt;/tr&gt;   &lt;/tbody&gt;&lt;/table&gt;  &lt;p&gt;Her fırsatta, keylogger yönteminin artık casus yazılımlarda öncelikli olarak kullanılmadığından bahsediyoruz. &lt;/p&gt;  &lt;table cellspacing="0" cellpadding="0"&gt;&lt;tbody&gt;     &lt;tr&gt;       &lt;td valign="top"&gt;         &lt;blockquote&gt;           &lt;p&gt;&lt;font color="#646b86"&gt;&lt;em&gt;&lt;strong&gt;“Out of all twenty-seven applications on test, only three were able to protect the system under all conditions, &lt;/strong&gt;&lt;/em&gt;&lt;em&gt;&lt;strong&gt;these being Zemana AntiLogger, Quaresso Protect On Q and Trusteer Rapport. An interesting feature of all &lt;/strong&gt;&lt;/em&gt;&lt;em&gt;&lt;strong&gt;three of these is that they protected the system silently, never asking for any user input and with no significant &lt;/strong&gt;&lt;/em&gt;&lt;em&gt;&lt;strong&gt;impact on system performance.”&lt;/strong&gt;&lt;/em&gt;&lt;/font&gt;&lt;/p&gt;         &lt;/blockquote&gt;       &lt;/td&gt;     &lt;/tr&gt;   &lt;/tbody&gt;&lt;/table&gt;  &lt;p&gt;Sonuç olarak içinde Kaspersky,Norton gibi çok büyük oyuncularında olduğu, 17 güvenlik yazılımı arasında testi geçmeyi başaran 3 programdan biri oluyoruz.&lt;/p&gt;  &lt;p&gt;MRG'nin tam raporuna &lt;a href="http://malwareresearchgroup.com/wp-content/uploads/2009/01/Banking-Report-2011-Final-WM.zip"&gt;buradan&lt;/a&gt; ulaşabilirsiniz.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-8036226056659701077?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/HTr0fr731Gs/mrg-effitas-online-banking-security.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2011/06/mrg-effitas-online-banking-security.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-7355073608223813985</guid><pubDate>Fri, 27 May 2011 06:23:00 +0000</pubDate><atom:updated>2011-05-27T09:23:08.265+03:00</atom:updated><title>Zemana AntiLogger &amp; Hitman Pro Bundle</title><description>&lt;p&gt;&lt;a href="http://download.cnet.com/8301-32471_4-20065517-10391713.html"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="sshot-1" border="0" alt="sshot-1" src="http://lh5.ggpht.com/-whriuNb3OUg/Td9DSuSf9mI/AAAAAAAAAXo/intUy1rDM6w/sshot-1%25255B4%25255D.png?imgmax=800" width="482" height="305" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Zemana Antilogger is an easy-to-use antihacker application that is complementary to your existing antivirus software. It is designed to improve your security and provide protection against the latest zero-day spyware, rootkits, Trojans, viruses, bots, and adware; Hitman Pro is designed to clean up those hard-to-remove infections that may be hiding deep inside your system. With Hitman Pro, you can scan and remove malicious threats to your computer in matter of minutes, so you can surf anywhere and free your PC from malware.&lt;/p&gt;  &lt;p&gt;For one week only, you can take advantage of this security bundle and &lt;i&gt;save 47 percent&lt;/i&gt; off of the MSRP price. Regularly priced at $53.95, you can get this bundle for &lt;b&gt;just $29&lt;/b&gt;, only on &lt;a href="http://download.cnet.com/8301-32471_4-20065517-10391713.html"&gt;CNET's Download.com&lt;/a&gt;.&lt;/p&gt;  &lt;p&gt;&lt;a title="http://download.cnet.com/8301-32471_4-20065517-10391713.html" href="http://download.cnet.com/8301-32471_4-20065517-10391713.html"&gt;http://download.cnet.com/8301-32471_4-20065517-10391713.html&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-7355073608223813985?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/zYyJbnlhr9I/zemana-antilogger-hitman-pro-bundle.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh5.ggpht.com/-whriuNb3OUg/Td9DSuSf9mI/AAAAAAAAAXo/intUy1rDM6w/s72-c/sshot-1%25255B4%25255D.png?imgmax=800" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2011/05/zemana-antilogger-hitman-pro-bundle.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-9151942027977842817</guid><pubDate>Thu, 26 May 2011 09:58:00 +0000</pubDate><atom:updated>2011-05-26T13:10:45.897+03:00</atom:updated><title>Türkçe bir programlama dili ve Win32 geliştirme ortamı</title><description>&lt;p&gt;Türkçe research sayfalarında gezinirken, tesadüfen &lt;a href="http://www.alpgulec.com/"&gt;Alp Güleç&lt;/a&gt; isimli bir proagramcının tek başına geliştirmiş olduğu &lt;a href="http://www.alpgulec.com/proje-firex-programlama-dili-ve-win32-ide-7"&gt;FireX&lt;/a&gt; isminde bir programa denk geldim. Başlıktanda anlaşılabileceği üzere, program aslında bir native win32 program geliştirme aracı ve kendine özgü olan bir programlama dili, IDE ve Linker kullanıyor. &lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh3.ggpht.com/-KtT6msaZ65Q/Td4kQjcmDFI/AAAAAAAAAXg/tO3lxmXIIMY/s1600-h/sshot-1%25255B3%25255D.png"&gt;&lt;img style="background-image: none; border-bottom: 0px; border-left: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top: 0px; border-right: 0px; padding-top: 0px" title="sshot-1" border="0" alt="sshot-1" src="http://lh4.ggpht.com/-Zyo8nMpruG0/Td4kTe-0DWI/AAAAAAAAAXk/kxh_sUyepVM/sshot-1_thumb%25255B1%25255D.png?imgmax=800" width="628" height="484" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;Programın yapılış amacının sadece deneysel oluşuna rağmen, gayet yeterli bir IDE’ye sahip, eylemler dahil tanımlayabildiğiniz bir dil sayıpısı ve çok başarılı bir linker.&lt;/p&gt;  &lt;p&gt;Doğru bilgiye sahip bir çok kişi, programa baktığında, bunda ne var bunu bende yapabilirdim diyebilir ancak bu türde bir proje için kesinlikle “evdeki hesap çarşıya uymaz” diyebiliriz çünkü projeye başlandığında önceden öngörülmemiş bir çok aksaklık ve çözülmesi gereken problemler ile karşılaşılır. Ve yine bu nedenlerden dolayı bu projeye “vay be” diyecek çok az kişi çıkar, işte bu yüzden bizde bu blog da “vay be” deyip, Alp’ın bu göstermiş olduğu motivasyonu desteklemek istedik.   &lt;br /&gt;    &lt;br /&gt;Alp; gerçekten helal olsun sana, ben ve ekibimim motivasyonuna hayran kaldık ve seni tebrik ediyoruz. &lt;/p&gt;  &lt;p&gt;Eğer bu yazımızdan haberdar olursan, sana bir kaç tavsiyede bulunmak isteriz.&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;Web tasarımı, kesinlikle senin işin değil, özellikle, sitende, projeye ait dokümantasyonu ufacık alanda okumak çok zor oldu, bu yüzden siteni WordPress tarzı bir sisteme geçir.&lt;/li&gt;    &lt;li&gt;Bu projeye ait tek bir satır kod daha yazmak istemeyeceğini tahmin ediyoruz ancak bu kadar bitirmişken az biraz daha uğraşıp mantıksal operatörler desteği verki en azından MD5 hesaplaması gibi işlemler yapabilelim.&lt;/li&gt;    &lt;li&gt;GetProcAddress ve LoadLibrary apileri ile fonksyon tanımlanabilinmesine izin verki Win32’den tam anlamıyla yararlanılıp program yazılabilsin.&lt;/li&gt;    &lt;li&gt;Programda sürüm bilgisi ekle ve birde Hakkında kısmı koy ve buradan sitene link ver.&lt;/li&gt;    &lt;li&gt;Sitene, Linkedin profilini koy.&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;Bu yukardaki yazdıklarımız, zaten gelişmiş bu proje için çok zamanını almayacaktır ama duyulma oranı x100 artacaktır.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-9151942027977842817?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/cwnmuU7LzsU/turkce-bir-programlama-dili-ve-win32.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/-Zyo8nMpruG0/Td4kTe-0DWI/AAAAAAAAAXk/kxh_sUyepVM/s72-c/sshot-1_thumb%25255B1%25255D.png?imgmax=800" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://blog.zemana.com/2011/05/turkce-bir-programlama-dili-ve-win32.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-2800032538822296246</guid><pubDate>Wed, 25 May 2011 07:22:00 +0000</pubDate><atom:updated>2011-05-30T10:30:48.971+03:00</atom:updated><title>Zemana &amp; RevenueWire Partnership</title><description>&lt;p&gt;E-Ticaret’in öncülerinden olan &lt;a href="http://www.revenuewire.com/"&gt;RevenueWire&lt;/a&gt; ile ortaklık kurduk ve bu bağlamda ürünlerimizi bazı bölgelerde onların uzantısı olan &lt;a href="https://www.safecart.com/"&gt;SafeCard&lt;/a&gt; üzerinden satacağız ve aynı zamanda yine onların bir kolu olan &lt;a href="http://www.affiliate-wire.com"&gt;AffıliateWire&lt;/a&gt; bayi kanalı üzerindeki tüm bayileride ürünlerimizi yüksek komisyon oranları ile pazarlayabilecek.&lt;/p&gt;  &lt;p&gt;Yapılan bu ortaklığın, hem bizim için hem RevenueWire için hemde bayileri için hayırlı olmasını diliyoruz.&lt;/p&gt;  &lt;p&gt;Daha fazla bilgi için &lt;a href="http://www.revenuewire.com/news/articles/zemana-chooses-safecart"&gt;tıklayınız&lt;/a&gt;.&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-2800032538822296246?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/yW96buqNfgk/zemana-revenuewire-partnerhip.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2011/05/zemana-revenuewire-partnerhip.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4810377849940050721</guid><pubDate>Fri, 20 May 2011 09:08:00 +0000</pubDate><atom:updated>2011-05-20T12:08:32.826+03:00</atom:updated><title>Strengthen Your Firewall and Anti-Virus Software with Zemana Anti-Malware</title><description>&lt;p&gt;Zemana Information Technologies has released Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; 2011, an innovative Windows application that provides an additional layer of protection to a Windows computer that may have a firewall and anti-virus software already installed. Zemana has partnered with SurfRight, and incorporated SurfRight's proven Hitman Pro 3 technology into Zemana Anti-Malware.    &lt;br /&gt;    &lt;br /&gt;No anti-virus software provides 100 percent protection against every virus, trojan, rootkit, worm, spyware, and adware infection. Until Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; was released, it wasn't safe or practical to install more than one malware protection application on a computer. In the past, running multiple security programs resulted in slow-downs, crashes, and less security than running a single protection application.    &lt;br /&gt;    &lt;br /&gt;Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; was designed to be used in conjunction with other malware-fighting programs. In fact, Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; works with multiple anti-virus vendors to dramatically increase security, stability, and protection. Zemana Anti-Malware can run from a USB drive, CD/DVD, or any drive on your LAN. It scans a typical computer in about five minutes.    &lt;br /&gt;    &lt;br /&gt;Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; examines every file, and determines if it is safe, malicious, or unknown. For each unknown file, Zemana Anti-Malware's unique Scan Cloud processes the suspicious file against five separate commercial anti-virus products, and determines if it is safe or malicious. Instead of relying upon the judgment of a single anti-malware vendor, Zemana Anti-Malware provides a second opinion from a panel of &amp;quot;experts,&amp;quot; a collection of widely-respected professional protection products.    &lt;br /&gt;    &lt;br /&gt;Whether you're a business person who needs assurances that your PC is safe, a network administrator who is responsible for the safety and stability of dozens or hundreds of servers and workstations, a computer consultant who wants to ensure that your customers' PCs are virus-free, or a home user who wants protection from the dangers that the kids download from the Internet, Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; has the tools that you need.    &lt;br /&gt;    &lt;br /&gt;Zemana &lt;a href="http://zemana.com/Anti-Malware/"&gt;Anti-Malware&lt;/a&gt; 2011 runs under Windows 7/Vista/XP and costs $19.95(US) for a single-user license. You can download a fully-functional 30-day trial version from &lt;a href="http://zemana.com/"&gt;http://zemana.com/&lt;/a&gt;.    &lt;br /&gt;&amp;#160; # # #    &lt;br /&gt;&lt;a href="http://zemana.com/Contact.aspx"&gt;Editorial Evaluation Copy Available on Request&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4810377849940050721?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/dcCH-Ctic7c/strengthen-your-firewall-and-anti-virus.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2011/05/strengthen-your-firewall-and-anti-virus.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-5395572305865494491</guid><pubDate>Tue, 17 May 2011 08:42:00 +0000</pubDate><atom:updated>2011-05-30T10:31:05.584+03:00</atom:updated><title>Banking Trojan’lar ve AntiLogger</title><description>&lt;p&gt;&lt;a href="http://www.chip.de/"&gt;CHIP&lt;/a&gt; dergisinin bu ay Almanyada çıkan sürümü, banking trojan’lar (Zeus,SpyEye) ve AntiLogger’a geniş çaplı yer verdi, Almanya’da bulunan okurumuz varsa derginin bu sayısını almasını ve okumasını tavsiye ederiz.&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/_W_bgBWwE23o/TdI1BpVPn4I/AAAAAAAAAXY/GoiIGX8b98g/s1600-h/Banking%20trojanlar%5B4%5D.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Banking trojanlar" border="0" alt="Banking trojanlar" src="http://lh4.ggpht.com/_W_bgBWwE23o/TdI1ECdVhNI/AAAAAAAAAXc/Lg9t2cz89oM/Banking%20trojanlar_thumb%5B2%5D.png?imgmax=800" width="347" height="772" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-5395572305865494491?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/0nXZykIyqpw/banking-trojanlar-ve-antilogger.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/_W_bgBWwE23o/TdI1ECdVhNI/AAAAAAAAAXc/Lg9t2cz89oM/s72-c/Banking%20trojanlar_thumb%5B2%5D.png?imgmax=800" height="72" width="72" /><thr:total>1</thr:total><feedburner:origLink>http://blog.zemana.com/2011/05/banking-trojanlar-ve-antilogger.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-6106534644338933847</guid><pubDate>Thu, 12 May 2011 08:05:00 +0000</pubDate><atom:updated>2011-05-13T23:47:03.136+03:00</atom:updated><title>Linux Ubuntu ve Windows 7 keylogger’a karsi</title><description>&lt;p&gt;Alttaki vidolarda, Ubuntu ve Windows 7’de kısıtlı kullanıcı hesabında keylogger çalıştırılıyor ve admin hesabından klavye ile birşeyler girilip, keylogger’in bunları kaydedip edemediği test ediliyor ve Ubuntu çuvallıyor. &lt;/p&gt;  &lt;p&gt;Her fırsatta Linux kernel’inin, session yönetiminde hiç güvenli olmadığını söylerdik ve herzaman ufak tartışmalar olurdu, ama fırsat bulup bunu ispatlayacak poc yazmamıştık, bu vidolar konuya açıklık getirmiş oldu.&lt;/p&gt; &lt;iframe height="349" src="http://www.youtube.com/embed/Y1fZAZTwyPQ" frameborder="0" width="425" allowfullscreen="allowfullscreen"&gt;&lt;/iframe&gt;   &lt;iframe height="349" src="http://www.youtube.com/embed/MP7YxKeRsYE" frameborder="0" width="425" allowfullscreen="allowfullscreen"&gt;&lt;/iframe&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-6106534644338933847?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/_pOsDsvxv_I/linux-ubuntu-ve-windows-7-keyloggera.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://img.youtube.com/vi/Y1fZAZTwyPQ/default.jpg" height="72" width="72" /><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2011/05/linux-ubuntu-ve-windows-7-keyloggera.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-4463224728341225191</guid><pubDate>Fri, 29 Apr 2011 08:31:00 +0000</pubDate><atom:updated>2011-05-02T11:44:40.605+03:00</atom:updated><title>Zemana Anti-Malware (Yeni Ürün)</title><description>&lt;p&gt;SurfRight ile anlaşma yaptık ve Hitman Pro’yu kendi markamız altında “&lt;a href="http://zemana.com/Anti-Malware/"&gt;Zemana Anti-Malware&lt;/a&gt;” olarak, Zemana güvencesi ve desteği ile kullanıcılarımızla buluşturuyoruz, umarız her iki tarafa da hayırlı olur.&lt;/p&gt;  &lt;p&gt;Daha fazla bilgi için &lt;a href="http://zemana.com/Anti-Malware/"&gt;tıklayınız&lt;/a&gt;. &lt;/p&gt;  &lt;p&gt;NOT: Hitman Pro’nun ve dolayısı ile Zemana Anti-Malware’in Türkçe çevirisini &lt;a href="http://langturk.com"&gt;langturk.com&lt;/a&gt;’ten Umut Bey yapmış, burdan kendisine sonsuz teşekkür ederiz ve Umut bey’in, Hitman Pro hakkında yazdığı yazıyıda sizinle paylaşmak isteriz: &lt;a title="http://www.langturk.com/hitman-pro-guvenlik-yazilimi/" href="http://www.langturk.com/hitman-pro-guvenlik-yazilimi/"&gt;http://www.langturk.com/hitman-pro-guvenlik-yazilimi/&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;a href="http://lh4.ggpht.com/_W_bgBWwE23o/Tbp3R6TGIDI/AAAAAAAAAXM/N8TAmf29WEY/s1600-h/zemana-anti-malware3.png"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="zemana anti-malware" border="0" alt="zemana anti-malware" src="http://lh3.ggpht.com/_W_bgBWwE23o/Tbp3SnlikFI/AAAAAAAAAXQ/E3SU4VDKwUM/zemana-anti-malware_thumb1.png?imgmax=800" width="508" height="167" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-4463224728341225191?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/Ai1TguJtXVI/zemana-anti-malware-yeni-urun.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh3.ggpht.com/_W_bgBWwE23o/Tbp3SnlikFI/AAAAAAAAAXQ/E3SU4VDKwUM/s72-c/zemana-anti-malware_thumb1.png?imgmax=800" height="72" width="72" /><thr:total>3</thr:total><feedburner:origLink>http://blog.zemana.com/2011/04/zemana-anti-malware-yeni-urun.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-1109329877337930296.post-6752534722094495744</guid><pubDate>Wed, 30 Mar 2011 19:13:00 +0000</pubDate><atom:updated>2011-04-01T13:43:09.755+03:00</atom:updated><title>Sahte Comodo SSL Sertifikası</title><description>&lt;p&gt;23 Mart’ta, Microsoft,Google,Mozilla ve Skpe gibi internet omurgalarını oluşturan firmaların domainleri için Comodo CA(Certificate Authority) tarafından sahte SSL sertifikası oluşturuldu. &lt;/p&gt;  &lt;p&gt;Bu tarihten beri İnternet’in ana gündem maddesi olmaya devam eden bu konu hakkında sizlere, soru cevap şeklinde bir yazı hazırladık.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Tam olarak hangi domain’ler için sertifika oluşturuldu?      &lt;br /&gt;&lt;/strong&gt;login.live.com     &lt;br /&gt;login.yahoo.com     &lt;br /&gt;login.skype.com     &lt;br /&gt;mail.google.com     &lt;br /&gt;www.google.com     &lt;br /&gt;addons.mozilla.org&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Bu durum, biz son kullanıcıları nasıl etkileyebilir?      &lt;br /&gt;&lt;/strong&gt;Hava limanında yada benzer halka açık bir noktada Internet’e bağlanıyorsanız, Hotmail,Skype,Gmail yada Yahoo şifreleriniz saldırganların eline geçebilir. &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Bu saldırı ile bilgisayarımıza virüs bulaştırabilirler mi?      &lt;br /&gt;&lt;/strong&gt;Evet&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Google dahil bu sitelere girmessek, yinede bilgisayarımıza virüs bulaşabilirmi?      &lt;br /&gt;&lt;/strong&gt;Evet çünkü bu servislerin desktop uygulamarı , otomatik güncellemeleri, bu domainler üzerinde yapıyorlar. Ve saldırganlar otomatik güncellemelere virüs koyabilirler.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;addons.mozilla.org sertifikasındaki amaç nedir?      &lt;br /&gt;&lt;/strong&gt;Buradaki firmaların çoğunun uygulamaları (Windows Update,MSN,Skype vs) son sürümlerinde, otomatik güncellemelerde sadece SSL bağlantısına güvenmiyorlar aynı zamanda indirilen kodun(exe,dll vs) dijital sertifikasınıda kontrol ediyorlar ve eğer dijital sertifika doğrulanamassa, kod çalıştırılmıyor. Ancak Mozilla Firefox, eklentilerini güncellerken dijital sertifika kontrolü yapmıyor çünkü bu eklentilerin çoğunun zaten sertifikası olmuyor. Saldırganlar büyük ihtimalle bunu hesaplayıp addons.mozilla.org’u aldı.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Firefox kullanmıyorsam genede bilgisayarıma zararlı yüklenebilirmi?      &lt;br /&gt;&lt;/strong&gt;Yüksek ihtimalle evet, örneğin Skype 4.0 öncesi sürümlerinde otomatik güncellemelerde, güncellenen kodun sertifikasını kontrol etmiyor.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Nasıl bir önlem almam gerekli?      &lt;br /&gt;&lt;/strong&gt;Tarayıcılarınızı güncelleyiniz.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Tarayıcımı neden güncellemem gerekiyor, CRL yada OCSP’nin aktif olması yeterli değilmi?      &lt;br /&gt;&lt;/strong&gt;CRL ve OCSP, çalışma mantıkları olarak aynılar, ikisininde çalışma prensibi, sunucudan gelecek cevab üzerine kurulu. Kısacası bu türde bir atak için bu protokoller yetersiz. (DEFCON 17’de Moxie’nin SSL üzerine yaptığı sunumu izleyenler “&lt;strong&gt;&lt;a href="http://www.youtube.com/watch?v=ibF36Yyeehw#t=39m40s"&gt;Magic OCSP response code = 3&lt;/a&gt;”&lt;/strong&gt;’i biliyorlardır. İzlemeyenlerede şiddetle &lt;a href="http://www.youtube.com/watch?v=ibF36Yyeehw#t=39m40s"&gt;tavsiye&lt;/a&gt; ediyorum.     &lt;br /&gt;&lt;a href="http://www.youtube.com/watch?v=ibF36Yyeehw#t=39m40s"&gt;&lt;img style="background-image: none; border-right-width: 0px; padding-left: 0px; padding-right: 0px; display: inline; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="defcon17" border="0" alt="defcon17" src="http://lh4.ggpht.com/_W_bgBWwE23o/TZOAybKf_WI/AAAAAAAAAW0/HgxluLuZ91k/defcon17%5B6%5D.png?imgmax=800" width="312" height="179" /&gt;&lt;/a&gt;&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Bu konu internete nasıl düştü?      &lt;br /&gt;&lt;/strong&gt;Chrome kaynak kodlarını düzenli olarak takip eden bir &lt;a href="https://blog.torproject.org/blog/detecting-certificate-authority-compromises-and-web-browser-collusion"&gt;programcı&lt;/a&gt;, Chrome’un yeni çıkan sürümünde bir sertifika kara listesi eklendiğini farkediyor ve seri numaralarından takip edip buluyor.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Olay olduğu gibi kullanıcılar neden haberdar edilmedi?      &lt;br /&gt;&lt;/strong&gt;Bizde bilmiyoruz&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Saldırganlar Comodo’nun gizli root anahtarını mı ele geçirdiler?      &lt;br /&gt;&lt;/strong&gt;Comodo’nun verdi bilgiye göre hayır, İran’lı saldırganlar Comodo’nun bayilerinden birinin, uzaktan CA yönetim şifrelerini ele geçirmişler ve otomatik olarak imzalamışlar. &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;CA’lar bayilerine imzalama yetkisi veriyorlarmı?      &lt;br /&gt;&lt;/strong&gt;CA’larin işleyişi konusunda hiç bir bilgimiz yok. Belkide sadece Comodo yetki veriyordur, öyleyse bile bu olaydan sonra devam edeceklerini sanmıyoruz. &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Root anahtarı çalınmış olsa ne olurdu?      &lt;br /&gt;&lt;/strong&gt;Çok kötü olurdu, tarayıcılar bu sefer Comodo kök sertifikasını blacklist yaparlardı ve binlerce Comodo imzalı siteye girilemezdi. &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Microsoft yada Mozilla’nın, Comodo kök sertifikasını tarayıcılarından çıkartma ihtimali varmı?      &lt;br /&gt;&lt;/strong&gt;Comodo root anahtarını bile kaptırmış olsa bunu yapacaklarını hiç zannetmiyoruz çünkü onlarında tarihlerine bakıldığında, benzeri olaylar, onlarında başına gelmiştir. &lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Comodo’ya neden bukadar yükleniliyor başka bir CA’nın başına bu gelemez mi?      &lt;br /&gt;&lt;/strong&gt;Comodo’nun kurucusu, kendini dünyaya ispatlamış bir Türk(&lt;a href="http://en.wikipedia.org/wiki/Melih_Abdulhayo%C4%9Flu"&gt;Melih Abdülhayoğlu&lt;/a&gt;) ve bu pastada Comodo’nun parçası iyice büyüdü, çekemeyen çok fazladır ve fırsat bulmuşken yükleniyor olabilirler. &lt;/p&gt;  &lt;p&gt;Hackerlar 2001 yılında VeriSign’dan, sahte Microsoft imzası &lt;a href="http://replay.waybackmachine.org/20010405042403/http://www.verisign.com/developer/notice/authenticode/index.html"&gt;almışlardı&lt;/a&gt;. VeriSign açıklaması ise “&lt;strong&gt;&lt;em&gt;Human Error&lt;/em&gt;&lt;/strong&gt;” olmuştu. İlgili sertifikayı &lt;a href="http://zemana.com/research/Microsoft.cer"&gt;buradan&lt;/a&gt; download edip inceliyebilirsiniz.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Peki siz neden VeriSign kullanıyorsunuz?      &lt;br /&gt;&lt;/strong&gt;Çünkü Microsoft, henüz kernel driver’lar (sys) için Comodo sertifikasını kabul etmiyor, ancak yakın zamanda bu değişecektir ve muhtemelen ozaman bizde Comodo ile imzalarız.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;İran devletinin konu ile ilgisi olabilir mi?      &lt;br /&gt;&lt;/strong&gt;Comodo’ya göre evet. Bize göre’de evet çünkü Arap ülkelerinin karışık olduğu bir zamana denk geliyor, hatırlarsanız Mısır, olayların çıktığı dönem, İnternet trafiğini kontrol etmek istemişti ve edemeyince Internet erişimini tamamen kapatmıştı. Bunu gören İran, önceden hazırlanmak istemiş olabilir. Ve alınan domainler içinde finansal kurumların olmayışıda bu tezi güçlendiriyor.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Türkiye’nin, popüler tarayıcılarda ön tanımlı CA’sı var peki İran’ın yok mu?      &lt;br /&gt;&lt;/strong&gt;Yok.&lt;/p&gt;  &lt;p&gt;&lt;strong&gt;Bir hacker’in, olayı, üstüne aldığı söyleniyor bu doğru olabilir mi?      &lt;br /&gt;&lt;/strong&gt;Evet, olayı tek başına gerçekleştirdiğini iddia eden İran’lı bir hacker var, İnternet’te &lt;a href="http://pastebin.com/74KXCaEZ"&gt;paylaştıklarına&lt;/a&gt; göre Comodo sunucularından birini ele geçirmiş. (Hacker’in anlattığı hack yöntemini ve doğruluğunu bir sonraki yazımızda detaylı olarak paylaşacağız)&lt;/p&gt;  &lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/1109329877337930296-6752534722094495744?l=blog.zemana.com' alt='' /&gt;&lt;/div&gt;</description><link>http://feedproxy.google.com/~r/blog_zemana/~3/7rOhjsE_5Lk/sahte-comodo-ssl-sertifikas.html</link><author>noreply@blogger.com (Erkan Arnaudov)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://lh4.ggpht.com/_W_bgBWwE23o/TZOAybKf_WI/AAAAAAAAAW0/HgxluLuZ91k/s72-c/defcon17%5B6%5D.png?imgmax=800" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://blog.zemana.com/2011/03/sahte-comodo-ssl-sertifikas.html</feedburner:origLink></item></channel></rss>

