Master'sOpen Access

Iskra: Bare-metal windows malware dynamic analysis framework

2020
0 views
0 downloads
Advisor: Prof. Dr. Erkay Savaş

Abstract (TR)

Siber saldırganların yer aldığı yeraltı ekonomisinde siber suç servisleri yaygınlaşmıştır. Bu yeni ekonomik sistemde saldırganların yeni kurbanlar elde etmesinin yanı sıra hali hazırda erişim elde ettikleri kurban sistemler üzerinde erişimlerini korumaları da saldırganlar için son derece önem arz eden bir duruma gelmiştir. Geçmiş dönemde zararlı yazılımların saldırının ilk anında güvenlik ürünleri tarafından tespit edilemez olmaları önemliyken, artık sistemi ele geçirdikten sonra da bu tespit edilemezliklerini korumaları gerekmektedir. Sayıları gitgide artan ve elle (İng. manual) incelenmeleri bir hayli vakit alan bu zararlı yazılımları incelemek için analistler genellikle dinamik analiz platformlarını kullanmaktadırlar. Ancak bu platformlar, saldırganlar tarafından sürekli yenilenen/güncellenen/iyileştirilen atlatma yöntemleri nedeniyle yetersiz kalmaktadırlar. Zararlı yazılımlar, bu platformlar içerisinde analiz edildiklerini tespit edebilmekte ve gerçek amaçlarını gizlemek üzere davranışlarını değiştirebilmektedirler. Bu nedenle dinamik analiz platformları zararlı yazılımları başarı ile sınıflandırabilseler dahi zararlı yazılımın gerçek davranışını gözlemleyemedikleri vakalar oluşmaktadır. Platformların bu yetersizlikleri nedeniyle analistler gün sonunda yine elle analize mecbur kalmaktadırlar. Bu çalışmada sunduğumuz ISKRA isimli hipervizör tabanlı dinamik analiz platformu, fiziksel bilgisayar üzerinde zararlı yazılımlar tarafından tespit edilmeden sistem çağrılarının toplanmasına ve zararlı yazılımların analiz edilmesine imkân sağlamaktadır. Kolay kurulabilir ve değiştirilebilir olan bu platform fiziksel ve sanal sistemlerde çalışabilmesinin yanı sıra hali hazırda çalışan bir sistemi analiz ortamına dönüştürebilmektedir. Böylelikle çalışan bir sistem üzerinde canlı olay müdahalesi yapılmasına imkân sağlamaktadır. Dolayısıyla olay müdahale ekipleri vaka yaşanan sistemi analiz ortamına dönüştürüp zararlı yazılım tarafından tespit edilmeden delil toplama, inceleme ve tedavi yapabilmektedirler. Çalışmamız kapsamında öne sürdüğümüz platformu geliştirdik ve makina öğrenmesi ile yeni zararlı yazılım saldırılarını tespit etmek üzere deneyler gerçekleştirdik. Gerçekleştirdiğimiz deneyler platformumuzun düşük sistem yükü ve yüksek doğruluk oranıyla diğer dinamik analiz platformlarının tespit edemediği güncel zararlı yazılım saldırılarını tespit edebildiğini göstermiştir.

Author

Dr. Yusuf Arslan Polat

How to Cite

Yusuf Arslan Polat (Yüksek Lisans Tezi). Iskra: Bare-metal windows malware dynamic analysis framework, 2020, Sabanci University.

License

Tüm Hakları Saklıdır

This work is shared under the specified license terms.

More theses from Sabanci University