610 likes | 737 Views
INFORMATION & SECURITY TECHNOLOGIES. BOA - Trend Micro “ Zararlı Yazılım Analizi ve APT”. YasinSÜRER twitter@yasinsurer. Zararlı Yazılımlar. Virüsler Solucanlar Ransomware Bot Arka Kapılar Fork Bomb RAT. BOA INFORMATION AND SECURITY TECHNOLOGIES. Zararlı Yazılım Tarihi.
E N D
INFORMATION & SECURITY TECHNOLOGIES BOA -Trend Micro “ZararlıYazılımAnalizive APT” YasinSÜRER twitter@yasinsurer
ZararlıYazılımlar • Virüsler • Solucanlar • Ransomware • Bot • ArkaKapılar • Fork Bomb • RAT BOA INFORMATION AND SECURITY TECHNOLOGIES
ZararlıYazılımTarihi • John Von Neuman • “KendiniKopyalayabilenOtomatlar” • Frederic B. Cohen • “Yapılan İlk virüstanımı” • 80’li yıllarvevirüsler • 90’lı yıllarvevirüsler • 2000 ve 2006 BOA INFORMATION AND SECURITY TECHNOLOGIES
Motivasyon • Öğrenmek, DahaFazlaÖğrenmek • NelerYapabilecekleriniKeşfetmek • ÇizilenSınırlarınÖtesineGeçebilmek • KendiniİfadeEdebilmek • MesajKaygısı BOA INFORMATION AND SECURITY TECHNOLOGIES
EskidenVirüsYazarları • YeniTekniklerGeliştirme • PolimorfikMutasyonMotoru • Dark Avenger (MtE) • MetamorfikVirüsler • Zmist • Simile BOA INFORMATION AND SECURITY TECHNOLOGIES
GünümüzdeMotivasyon • Para • PolitikGörüşlerveMilliyetçilik • Vb. BOA INFORMATION AND SECURITY TECHNOLOGIES
ZararlıYazılımTürleri • Hardware/Firmware • ÇekirdekSeviyesinde (Kernel-Land) • Bootkit • Rootkit • KullanıcıSeviyesinde (User-Land) BOA INFORMATION AND SECURITY TECHNOLOGIES
ZararlıYazılımTeknikÖzellikleri • SanalOrtamlarınTespiti • VirtualBox • Vmware • Hyper-V • SıkıştırılmışKod (Obfuscation) • Şifreleme (Encryption) BOA INFORMATION AND SECURITY TECHNOLOGIES
GelişmişZararlıYazılımlar • Stuxnet • HIKIT • DuQu • ZeuS BOA INFORMATION AND SECURITY TECHNOLOGIES
ZararlıYazılımlarveKapasiteleri • GörüntüKaydetme • OrtamDinlemesi • AğTrafiğiniDinleme • KlavyeKaydetme • UzaktanKontrol • Vb. BOA INFORMATION AND SECURITY TECHNOLOGIES
ZararlıYazılımlarveTeknikKapasiteleri • Anti-VirüsleriAtlatabilirler • Firewall Cihazları/YazılımlarınıAtlatabilirler • SüreçleriGizleyebilirler • Dizinleri/DosyalarıGizleyebilirler • Network TrafiğiniGizleyebilirler BOA INFORMATION AND SECURITY TECHNOLOGIES
ZararlıYazılımlarveTeknikKapasiteleri • Anti-VirüsleriAtlatabilirler • Firewall Cihazları/YazılımlarınıAtlatabilirler • SüreçleriGizleyebilirler • Dizinleri/DosyalarıGizleyebilirler • Network TrafiğiniGizleyebilirler BOA INFORMATION AND SECURITY TECHNOLOGIES
GelişmişKalıcıTehditler (APT) • Veri Sızdırma • Kontrol • Bulaşma • Keşif BOA INFORMATION AND SECURITY TECHNOLOGIES
APT - Bileşenleri • Internet YoluileGerçekleşenEnfeksiyonlar • FizikselUnsurlarileGerçekleşenEnfeksiyonlar • HariciAtaklar BOA INFORMATION AND SECURITY TECHNOLOGIES
APT – Internet veYazılımEnfeksiyonları • Drive-by Download • Elektronik Posta Ekleri • DosyaPaylaşımProtokolleri • Phishing. BOA INFORMATION AND SECURITY TECHNOLOGIES
APT – FizikselZararlıYazılımEnfeksiyonları • Enfekte USB Diskler • Enfekte CD ve DVD • EnfekteHafızaKartları • EnfekteCihazlar • ArkaKapıAçılan (backdoored) IT Ekipmanları BOA INFORMATION AND SECURITY TECHNOLOGIES
APT – HariciAtaklar • Wi-Fi Hacking • Cloud Sunucular • SunucularınBarındırıldığıNoktalar • ProfesyonelAtaklar • vb... BOA INFORMATION AND SECURITY TECHNOLOGIES
APT – Hedefler • İlk HedefliAtakÖrneği • “U.S. Air Force – 2006” • AskeriKurumlar • DevletKuruluşları • BankacılıkveFinans • SavunmaSanayii • Herkes! BOA INFORMATION AND SECURITY TECHNOLOGIES
APT1 – Unit 61398 • Merkez: ÇinHalkCumhuriyeti • Pudong, Shanghai • 937 KomutaKontrolSunucusu • 13 farklıülkeden, 849 farklı IP adresi • Dünyanınbirçokülkesinden, birçokfarklıkuruluşhedefhalinde. • SadeceAmerikaveKanadaüzerindebulunanvesaldırılardanetkilenenkuruluşsayısı; 141 BOA INFORMATION AND SECURITY TECHNOLOGIES
APT – Unit 61398 BOA INFORMATION AND SECURITY TECHNOLOGIES
APT1 – Unit 61398 • En ÇokHedeflenenSektörler/Kurumlar • IT • Havacılık • KamuKuruluşları • Telekomünikasyon • Enerji • Finans • Eğitim • Vb. BOA INFORMATION AND SECURITY TECHNOLOGIES
APT1 – Unit 61398 • Tekbirkuruluştançalınanveriboyutu (sıkıştırılmışolarak) 6.5 terabyte . • Saldırganların, sızdıklarısistemde en uzun, 1.764 gün, ortalamaise356 günkaldıklarıtespitedildi. BOA INFORMATION AND SECURITY TECHNOLOGIES
APT1 – Unit 61398 • Tekbirkuruluştançalınanveriboyutu (sıkıştırılmışolarak) 6.5 terabyte . • Saldırganların, sızdıklarısistemde en uzun, 1.764 gün, ortalamaise356 günkaldıklarıtespitedildi. BOA INFORMATION AND SECURITY TECHNOLOGIES
ÖrnekBir APT Saldırısı • HIKIT • GelişmişBirZararlıYazılımdır • 2011 YılındaKeşfedilmiştir • Amaç: İstihbaratToplamak • Hedef: ABD SavunmaBakanlığıileçalışanMüteahhitFirmalar. BOA INFORMATION AND SECURITY TECHNOLOGIES
TeknikAnaliz • Anti-VirüslerTarafındanTespitEdilemiyor • Firewall Cihazlarıtarafındantespitedilemiyor. • KendisiniSisteme (Driver) SürücüOlarakEkliyor. • UzaktanKontrolEdilebiliyor BOA INFORMATION AND SECURITY TECHNOLOGIES
BirazDahaTeknik • Küçükboyutlubir “*.exe” ilesistemebulaşır. • ÇalıştırılabilirDosyaiçerisinde “oci.dll” isimlibirkütüphanebarındırır. • Bu DLL sistemeimzalanmış driver modülüekler. • TümSüreçler “çekirdekmodül” üzerindenişletilir. BOA INFORMATION AND SECURITY TECHNOLOGIES
Kodİmzalama (Code Signing) BOA INFORMATION AND SECURITY TECHNOLOGIES
Kodİmzalama (Code Signing) BOA INFORMATION AND SECURITY TECHNOLOGIES
HIKIT veSaldırganİletişimi BOA INFORMATION AND SECURITY TECHNOLOGIES
HIKIT veSaldırganİletişimi BOA INFORMATION AND SECURITY TECHNOLOGIES
HIKIT veSaldırganİletişimi BOA INFORMATION AND SECURITY TECHNOLOGIES
HIKIT veSaldırganİletişimi BOA INFORMATION AND SECURITY TECHNOLOGIES
HIKIT veSaldırganİletişimi BOA INFORMATION AND SECURITY TECHNOLOGIES
Red October • 2007 yılındanberiözellikleAvrupa, OrtadoğuveAsyabölgesindeaktif. • 2012 yılınınEkimayındatespitedildi. • Hedef: DevletKurumları • Rusya • İran • Amerika • Türkiye • Amaç: İstihbarat BOA INFORMATION AND SECURITY TECHNOLOGIES
Red October BOA INFORMATION AND SECURITY TECHNOLOGIES
Red October BOA INFORMATION AND SECURITY TECHNOLOGIES
Red October BOA INFORMATION AND SECURITY TECHNOLOGIES
FinFisher • Gamma Group TarafındanGeliştirilmişbirzararlıyazılımdır • Merkeziİngiltere’debulunanbiryazılımfirması. • Lisansanlaşması, €287,000 • İlk AnlaşmaörneğiHüsnüMübarek’inofisindebulundu. • Amaç: Siberİstihbarat / DijitalGözetim • Hedef: Herkes! • Kapasite • ŞifreliİletişimiMonitörEdebilir • UzaktanKontrolEdilebilir. BOA INFORMATION AND SECURITY TECHNOLOGIES
FinFisher BOA INFORMATION AND SECURITY TECHNOLOGIES
FinFisher BOA INFORMATION AND SECURITY TECHNOLOGIES
FinFisher – C&C BOA INFORMATION AND SECURITY TECHNOLOGIES
Dexter • Dexter • 2012 AralıkAyındankeşfedilmiştir • Windows işletimSisteminiHedefAlmaktadır • Amaç: Dolandırıcılık • Hedef: PoSSistemleri • Kapasite • UzaktanKontrolEdilebilir • Çaldığıverilerintamamınıtekbirnoktadatoplar. BOA INFORMATION AND SECURITY TECHNOLOGIES
Dexter BOA INFORMATION AND SECURITY TECHNOLOGIES
Dexter BOA INFORMATION AND SECURITY TECHNOLOGIES
Shamoon • ShamoonyadaDisttrack • 2012 yılındatespitedilmiştir. • Amaç • Siberİstihbarat • Sabotaj • Hedef: EnerjiSektörü • Saudi Aramco • 30.000 adetmakineyebulaştı • BSOD! • RasGas BOA INFORMATION AND SECURITY TECHNOLOGIES
Shamoon BOA INFORMATION AND SECURITY TECHNOLOGIES
Shamoon BOA INFORMATION AND SECURITY TECHNOLOGIES
FatMal • Fatmal • 19 Aralık 2012 yılınınsonlarındakeşfedildi • Türkiye’debirçokfirma etkilendi • Turkcell • THY • Oltalama (Phising) yöntemiilebulaşıyordu. • Türü: Botnet • Amaç: Dolandırıcılık ? • Hedef: Türkiye BOA INFORMATION AND SECURITY TECHNOLOGIES
FatMal BOA INFORMATION AND SECURITY TECHNOLOGIES
FatMal – AtakGelenÜlkeler BOA INFORMATION AND SECURITY TECHNOLOGIES