Yavuz Han

Cyber security researcher.
Windows internals, malware analysis & reverse engineering.

28 articles

Recent Posts

All posts »

Dump Analysis Using Radare and WinDbg

In this article, I will give you information about taking executable files which are inside dump files. If I talk about our scenario, there is a dump file from *s*vchost.exe that look suspicious.

Windows Internals - Çekirdek Modül Adresini Bulma

Çekirdek modüllerinden biri olan ntoskrnl modülü her zaman temel adresi "(base address) pMods->Module\[0\].ImageBase" olan ilk giriştir. Diğer modüller için listeyi dolaşıp her bir girişin FullPathName‘i, hedef modülün taban adresini alması ile karşılaştırabiliriz.

APT28 - MS Ofis Macro Kod Analizi

Açıkcası yazılarımda kullandığım araçların doğru yüklenmesi ve uyum sorunlarıyla ile ilgili diğer ayrıntılarıda eklemeye gayret ediyorum. Buradaki amaç ayıntılarda boğuşup, ana konudan sapmamaya katkıda bulunmak diyebilirim.

Volatility ile Memory Forensics İşlemleri

Connscan eklentisi TCP bağlantılarını tarayan bir tarayıcıdır ve bize açık socketlerin listesini hazırlar. Bunun haricinde netscan eklentisini kullandığımız zamanlarda ise bize bağlantılar ve socketler için bir görüntü tarar.

Emotet malware technical analysis

We can also take a look at our malicious file on IDA Pro before proceeding with unpacking. Especially in the process of the unpacking process to make our easier in advance.

Hermes Ransomware Technical Analysis

According to the published vulnerability, this vulnerability exists in Adobe Flash Player 28.0.0.137 and below. The vulnerability was distributed via malicious Office documents.

Bad Rabbit zararlı yazılımına bir bakış!!

Geçtiğimiz sene Haziran aylarında özellikle Ukrayna’ya yönelik olarak Petya.A/NotPetya adında bir zararlı yazılım kullanılarak büyük çapta siber saldırılar yapılmıştı. Ukrayna’nın yanı sıra Polonya, Rusya, Türkiye, Bulgaristan’da etkilenen ülkeler arasında yer almıştı.

How to enable PowerShell in Win7?

After a long time, I wrote a short article. I created new virtual lab environment with win7x86. Then I tried to run a script that ended with .ps1 on PowerShell but there was a some errors. The main reason for the mistake is as follows:

Portable Executable Dosya Formatı - DOS Header (Seri 2)

Tüm Portable Executable dosyalarında, her bir dosyanın ilk 64 baytını kapsayan bir DOS Header (üst bilgi) ile başlıyor. Programların DOS’tan çalıştırılması durumunda DOS, bunu bir yürütülebilir bir dosya olarak tanımlayabilir ve header’dan hemen sonra depolanan DOS stub’ı çalıştırabilir.

Portable Executable Dosya Formatı (Seri 1)

APortable Executable (PE) Windows’un çalıştırılabilir dosya formatıdır. 1993 yılında Windows tarafından tasarlanan bu format, TIS (tool interface standard) Komitesi (Microsoft, Intel, Borland, Watcom, IBM ve diğerleri) tarafından standartlandırılmıştır.

Alpha Ransomware Kaynak Kod Analizi ve Unpacking 2

AntiVM ile ilgili kod bölümüne gittiğimde VirtualBox Guest Additions ile ilgili bir kısma rastlıyoruz. Anladığım kadarıyla zararlı VB Guest Additions’ın yüklü olduğu fark ettiği andan itibaren çalışmasını durduracak.

Alpha Ransomware Kaynak Kod Analizi ve Unpacking

Hybrid-Analysis üzerinden indirdiğim dosyayı ilk olarak DnSpy’da açmaya kalktığım zaman giriş noktasının (entry point) ve değişkenlerin (variables) tam olarak belli olmadığını fark ediyorum. Bu yüzden zararlı dosyamızı daha okunur hale getirmek için De4dot aracını kullanıyorum.

Ransom32 Analizi: Node.js Tabanlı SaaS Fidye Yazılımı

Ransom32, indirildiğinde kendiliğinden açılan bir WinRAR arşivi olarak karşımıza çıkıyor. Yukarıdaki görselde görüleceği üzere arşivin içinde Chrome.exe dosyası yer alıyor. Arşiv açıldıktan sonra, dosyalar arasındaki Chrome.exe yi otomatik olarak çalıştıran betik harekete geçiyor.

GoldenEye(Petya) Ransomware Saldırı Analizi

Zararlının önceki versiyonlarında yönlendirdiği gibi bu seferde yönlendirilen web sayfası benzer bir biçimde karşımıza çıkıyor. Tahmin edileceği gibi Tor üzerinde host edilmiş bir sayfada kurbanların istenilen miktarı sadece bitcoin ile ödemesi gerektiği yazıyor.