2017 yılında güvenlik araştırmacıları her gün yaklaşık 23.000 kötü amaçlı yazılım örneği tespit etti; bu da saatte yaklaşık 795 kötü amaçlı yazılım parçasının üretildiği anlamına geliyor. Kulağa berbat geliyor ama aslında bu örneklerin çoğu mevcut kötü amaçlı yazılımların varyasyonları; yalnızca "yeni" bir imza oluşturmak için farklı kodlar kullanıyor. Ancak yakın zamanda Mylobot adında yeni ve çok karmaşık bir kötü amaçlı yazılım ortaya çıktı.
Mylobot nedir?
Mylobot , çok sayıda kötü niyetli amaç içeren bir botnet kötü amaçlı yazılımıdır. Deep Instinct'in güvenlik araştırmacısı Tom Nipravsky, bu kötü amaçlı yazılımı keşfeden ilk kişi oldu.

Bu kötü amaçlı yazılım, bir dizi karmaşık enfeksiyon ve gizleme tekniğini tek bir güçlü pakette birleştirir. Mylobot'ta kullanılan teknikler şunlardır:
- Sanal makine önleme (VM) tekniği : Bu kötü amaçlı yazılım, bilgisayar ortamını sanal makine kullanımına ilişkin işaretler açısından inceler . Kullanıcının sanal makine kullandığına dair herhangi bir belirti bulunursa çalışmayacaktır.
- Korumalı alan önleme teknikleri : Sanal makine önleme tekniklerine çok benzer.
Daha fazlasını görün: Windows 10 için en iyi 7 Sandbox uygulaması
- Hata ayıklamayı önleme teknikleri : Belirli bir hata ayıklama programının davranışını değiştirerek güvenlik araştırmacılarının kötü amaçlı yazılım örneği üzerinde etkili bir şekilde çalışmasını önleyin.
- Dahili öğeleri şifrelenmiş bir kaynak dosyasıyla sarın : Kötü amaçlı yazılımın dahili kodunu şifrelemeyle koruyun.
- Kod enjeksiyon saldırı tekniği : Mylobot, sisteme saldırmak için özel kod çalıştırır ve normal işlemlere erişmek ve bunları bozmak için bu kodla işlemlere bulaşır.
- Boş tanıtıcı : Saldırgan, askıya alınmış durumda yeni bir işlem oluşturur ve ardından onu gizli bir işlemle değiştirir.
- Yansıtıcı EXE tekniği : EXE dosyalarını sürücü yerine bellekten çalıştırın.
- Gecikme mekanizması : Kötü amaçlı yazılım, komuta ve kontrol sunucusuna bağlanmadan önce 14 gün gecikir.
Mylobot gizli kalmak için çeşitli teknikler uygular.
Korumalı alan önleme, hata ayıklama önleme ve sanal makine önleme teknikleri, kötü amaçlı yazılımdan koruma yazılımıyla tarama sırasında kötü amaçlı yazılımların tespit edilmesini engellemenin yanı sıra, güvenlik araştırmacılarının bir makinedeki kötü amaçlı yazılımları izole etmesini de engellemeye çalışır. analiz ve araştırma için sanal veya korumalı alan ortamı .
Mylobot, doğrudan sürücüde çalışmadığı için tespit edilmesini daha da zorlaştırmak için Reflective EXE'yi kullanır, dolayısıyla antivirüs veya kötü amaçlı yazılımdan koruma yazılımı tarafından analiz edilemez.
Nipravsky bir gönderisinde şöyle yazdı: "Kod yapısı çok karmaşık, bu çok iş parçacıklı bir kötü amaçlı yazılımdır; her iş parçacığı, kötü amaçlı yazılımın farklı yeteneklerini uygulamaktan sorumludur." Ayrıca şunu da belirtti: “Bu kötü amaçlı yazılım, iç içe geçmiş, her katmanın bir sonrakini yürütmekten sorumlu olduğu üç dosya katmanı içeriyor. Son katman Yansıtıcı EXE tekniğini kullanır".
Mylobot, anti-analiz ve anti-tespit teknikleriyle birlikte 14 gün geciktirebilir ve ardından komuta kontrol sunucusuyla bağlantı kurabilir. Mylobot bir bağlantı kurduğunda botnet, Windows Defender ve Windows Update'in yanı sıra bazı Windows Güvenlik Duvarı bağlantı noktalarını da kapatır.
Mylobot diğer kötü amaçlı yazılım türlerini arar ve öldürür
Bu Mylobot kötü amaçlı yazılımının ilginç ve nadir özelliklerinden biri, diğer kötü amaçlı yazılımları arama ve yok etme yeteneğine sahip olmasıdır. Diğer kötü amaçlı yazılımlardan farklı olarak Mylobot, sistemde mevcut olması durumunda bu tür kötü amaçlı yazılımları yok etmeye hazırdır. Yaygın kötü amaçlı yazılım dosyaları ve klasörleri için sistemin Uygulama Verileri klasörünü tarar. Belirli bir dosya veya işlem bulursa Mylobot onu "sonlandırır".
Peki Mylobot tam olarak ne yapıyor?
Mylobot'un ana işlevi, saldırganın çevrimiçi oturum açma bilgilerine, sistem dosyalarına vb. erişebildiği sistemi kontrol etmektir. Hasar düzeyi, sistem saldırganına bağlıdır. Özellikle kurumsal ortama sızdığında büyük zararlara neden olabilir.
Mylobot ayrıca DorkBot, Ramdo ve kötü şöhretli Locky ağı gibi diğer botnet'lerle de bağlantılıdır. Mylobot, botnet'ler ve diğer kötü amaçlı yazılım türleri için bir "kanal" görevi görüyorsa, bu gerçek bir felakettir.
Mylobot'a nasıl karşı çıkılır
Kötü haber şu ki Mylobot iki yıldan fazla bir süredir sistemlere bulaşıyor. Komuta ve kontrol sunucusu ilk olarak Kasım 2015'te bulundu. Mylobot, Deep Instinct'in "derin öğrenme" ağ araştırma aracı tarafından keşfedilmeden önce diğer tüm araştırmacıları ve güvenlik şirketlerini uzun süre atlattı.
Geleneksel anti-virüs ve anti-malware araçları Mylobot'a karşı en azından şimdilik koruma sağlayamıyor. Artık bir Mylobot örneği mevcut olduğundan, birçok araştırmacı ve güvenlik şirketi bu kötü amaçlı yazılıma karşı önlem bulmak için bunu kullanabilir.
Bu arada antivirüs ve bilgisayar güvenliği araçları listemize göz atmalısınız . Bu araçlar Mylobot'u yok edemese de diğer kötü amaçlı yazılımları durdurabilir. Ayrıca Windows 10 bilgisayarlarda kötü amaçlı yazılımları (kötü amaçlı yazılımları) tamamen kaldırma makalesine başvurabilirsiniz .
Daha fazla gör: