Şənbə, Avqust 29, 2026
Sayta dəstək
  • Gizlilik Siyasəti
  • Haqqımızda
  • Əlaqə
Kibertəhlükəsizlik, Linux və Administrator
  • Linux
  • Windows
  • Kibertəhlükəsizlik
    • Kibertəhlükəsizlik xəbərləri
  • Programlar
  • Digər
    • Database
    • DevOps
    • Git
    • Proqramlaşdırma dilləri
    • Dərsliklər
    • Mobil
    • Şəbəkə
  • Özünü Sına

    Subnetting

    Phishing Simulator

    İnformatika İmtahanı

    Cyber IQ

    RootLab IT Exam

    IT Lab

    IT Karyera Testi

    İngilis Dili Testi

    CCNA 200-301 sınaq imtahanı

    Linux Exam

    Trending Tags

    • Tool

      Help Desk Simulator

      PC Builder

      Güclü şifrə yarat

      Virus Yoxla

      RootLab IP Intelligence

      Linux Lab

      Trending Tags

      • FORUM
      No Result
      View All Result
      • Linux
      • Windows
      • Kibertəhlükəsizlik
        • Kibertəhlükəsizlik xəbərləri
      • Programlar
      • Digər
        • Database
        • DevOps
        • Git
        • Proqramlaşdırma dilləri
        • Dərsliklər
        • Mobil
        • Şəbəkə
      • Özünü Sına

        Subnetting

        Phishing Simulator

        İnformatika İmtahanı

        Cyber IQ

        RootLab IT Exam

        IT Lab

        IT Karyera Testi

        İngilis Dili Testi

        CCNA 200-301 sınaq imtahanı

        Linux Exam

        Trending Tags

        • Tool

          Help Desk Simulator

          PC Builder

          Güclü şifrə yarat

          Virus Yoxla

          RootLab IP Intelligence

          Linux Lab

          Trending Tags

          • FORUM
          No Result
          View All Result
          Kibertəhlükəsizlik, Linux və Administrator
          Home Kibertəhlükəsizlik

          OpenEDR üzərindən zərərli proqram (Malware) analizi

          orxan by orxan
          11 İyul 2026
          in Kibertəhlükəsizlik
          0
          OpenEDR üzərindən zərərli proqram (Malware) analizi
          PaylaşTwitWhatsAppTelegramda paylaş
          Oxundu: 246

          Salam, hörmətli RootLab.AZ oxucuları!

          Bu gün sizinlə OpenEDR vasitəsilə malware analizinin necə aparıldığını addım-addım nəzərdən keçirəcəyik. Məqalə boyunca OpenEDR-in təqdim etdiyi imkanlardan istifadə edərək şübhəli fəaliyyətlərin necə aşkar edildiyini, proseslərin necə araşdırıldığını, hadisələrin necə əlaqələndirildiyini və əldə olunan məlumatlar əsasında düzgün analiz aparmağın yollarını praktik nümunələr üzərində izah edəcəyəm.

           

          İndi isə OpenEDR üzərində zərərli proqramı (Malware) necə analiz edə biləcəyimizə qısa və sadə şəkildə baxacağıq.

          Nümunə olaraq vaxtilə kifayət qədər məşhur olmuş Sevgi.a.exe adlı zərərli proqramdan istifadə edəcəyik. Ola bilsin ki, aranızda bu malware-i tanıyanlar da var. Test məqsədilə bu faylı laboratoriya mühitində yerləşən host üzərində işə saldım və nəticədə OpenEDR tərəfindən təhlükəsizlik xəbərdarlığı (alert) yaradıldı.

          Bu məqalədə həmin xəbərdarlıqdan başlayaraq zərərli proqramın hansı prosesləri işə saldığına, hansı faylları yaratdığına və ya dəyişdirdiyinə, sistemdə hansı izləri buraxdığına, eləcə də OpenEDR-də hansı bölmələrə baxaraq ilkin analiz apara biləcəyimizə addım-addım nəzər salacağıq. Məqsədimiz dərin reverse engineering deyil, gündəlik iş prosesində təhlükəsizlik mütəxəssisinin həyata keçirdiyi əsas malware analizini praktik nümunə üzərində öyrənməkdir.

          OpenEDR hostumuz üzərində malware aşkar etdi və bizə malware ilə bağlı bəzi məlumatlar təqdim etdi. Burada zərərli proqramın adı və fayl yolu görünür. Faylın saat neçədə və nə vaxt işə düşdüyünə dair məlumat, həmçinin faylımızın olmazsa olmazı olan hash məlumatı da göstərilir.

          Hash məlumatlarını VirusTotal, Hybrid Analysis və buna bənzər bir çox onlayn platformada yoxlaya bilərik. Bu platformaların hər biri bizə müxtəlif məlumatlar təqdim edir. Biz isə bu məqalədə həmin platformalardan bəzilərindən istifadə edəcəyik.

          Aşağıdakı şəkildə hash dəyərinin VirusTotal üzərindəki nəticəsini görürük.

          Burada bir çox təhlükəsizlik məhsulunun bu hash dəyərini zərərli kimi qiymətləndirdiyini və onu necə kateqoriyalara ayırdığını görə bilərik. Həmçinin Details, Community və Behavior bölmələrində zərərli proqram haqqında ətraflı məlumat təqdim olunur. Burada zərərli proqramın nə vaxt yaradıldığı, müxtəlif hash dəyərləri, daha əvvəl bu faylı analiz edən şəxslərin hesabatları və paylaşdıqları digər məlumatlar yer alır. Bu məlumatlar sayəsində zərərli proqram haqqında daha ətraflı məlumat əldə etmək və analiz zamanı müəyyən nəticələr çıxarmaq mümkündür.

          Eyni şəkildə Hybrid Analysis platformasında da zərərli proqram haqqında müxtəlif məlumatları görə bilərsiniz. Burada faylın CrowdStrike kimi geniş istifadə olunan EDR məhsulları və digər təhlükəsizlik həlləri tərəfindən necə aşkar edildiyi, eləcə də zərərli proqramla bağlı əlavə texniki məlumatlar təqdim olunur.

           

          OpenEDR-in malware aşkarlamaq üçün “Signature Based Detection” İmza əsaslı aşkarlama metodundan istifadə etdiyini görürük. Antivirus proqramları ümumiyyətlə zərərli proqramların böyük bir hissəsinə aid imzaları (signature) öz verilənlər bazasında saxlayır və faylları həmin imzalarla müqayisə edərək aşkarlayırlar. OpenEDR-in də malware aşkarlanması üçün bu üsuldan istifadə etdiyini görürük.

          Malware-i əsas səviyyədə bu şəkildə analiz etmək mümkündür. Bu analiz növü statik analiz adlanır. İstəsəniz, öz laboratoriya (lab) mühitinizi quraraq zərərli proqramın dinamik analizini də həyata keçirə bilərsiniz. Ancaq bunu edərkən diqqətli olmağı unutmayın. 🙂

           

          OpenEDR üzərindən .bat faylının analizi

          Siz də hostunuz üzərində sadə bir .bat faylı yarada bilərsiniz. Mən nümunə olaraq test.bat adlı bir fayl yaratdım. Faylın daxilində isə aşağıdakı komandalar yer alır

          @ECHO off
          ECHO Salam Dünya!
          PAUSE

          Beləliklə, bu şəkildə sadə bir .bat faylı əldə etmiş oldum.

          desktop-dan faylı işə saldıqdan sonra OpenEDR-də yaranan alert ekranında əvvəlki nümunədə olduğu kimi fayl yolu, hash dəyəri, işə salınma vaxtı, faylı hansı istifadəçinin işə saldığı və digər bir çox məlumatı görə bilirik.

          Ancaq burada daha vacib bir detal da var. O da child_process_script_content bölməsidir. Gəlin bu bölməyə klikləyək və qarşımıza nələrin çıxacağına birlikdə baxaq. 🙂

          Burada desktop-da yerləşən .bat faylının daxilində hansı komandanın olduğunu görə bilirik. Bizim hazırladığımız .bat faylı qısa və sadə olduğu üçün komandaları asanlıqla başa düşmək mümkündür.

          Lakin real hücum ssenarilərində vəziyyət fərqli olur. Belə hallarda .bat faylının daxilində daha mürəkkəb komandalar, qarışıq skriptlər və müxtəlif gizlədilmə üsulları ilə yazılmış kodlar ola bilər. Buna görə də bu bölməni diqqətlə araşdırmaq, icra olunan əmrləri addım-addım analiz etmək və onların sistemdə hansı dəyişiklikləri etdiyini müəyyənləşdirmək vacibdir.

          Security bölməsində yerləşən Investigate → Event Search sahəsinə keçərək host üzərində müxtəlif axtarışlar həyata keçirə bilərik. Burada istifadə edəcəyimiz axtarış açar sözləri (keywords) yuxarıda analiz etdiyimiz payload-da görünən məlumatlara əsaslanır.

          Məsələn, aşağıdakı query-ni istifadə edə bilərsiniz

          child_process_command_line = "whoami"
          

          Əgər whoami komandası host üzərində icra olunubsa, OpenEDR həmin alert  ilə bağlı məlumatları birbaşa qarşımıza çıxaracaq. Bu üsul sayəsində konkret komdnaların işlədilib-işlədilmədiyini tez bir zamanda yoxlamaq və ilkin analizi daha sürətli aparmaq mümkündür. 🙂

          Əgər siz də OpenEDR-i daha yaxından tanımaq istəyirsinizsə, onu öz lab mühitinizdə quraşdıraraq praktiki şəkildə sınaqdan keçirə bilərsiniz. Real mühitdə işləmək məhsulun imkanlarını və istifadə qaydasını daha rahat öyrənməyə kömək edəcək.

          Bu məqalədə mümkün qədər uzun izahlardan qaçmağa və mövzunu şəkillərlə, addım-addım sadə şəkildə izah etməyə çalışdım. Ümid edirəm ki, yazı sizin üçün anlaşılan və faydalı oldu.

          Hər hansı sualınız yaranarsa və ya hansısa mərhələdə çətinliklə qarşılaşsanız, RootLab.AZ  üzərindən mənimlə əlaqə saxlaya bilərsiniz. Bacardığım qədər suallarınızı cavablandırmağa və birlikdə öyrənməyə məmnun olaram.

          Növbəti məqalədə yenidən görüşmək ümidi ilə.

          Sağ olun və uğurlar!

           

           

           

          3

          Tags: .bat Analiziblue teamcyber securityDynamic AnalysisEDREndpoint Detection and ResponseEvent SearchHash AnaliziHybrid AnalysisIncident ResponseIOCkibertəhlükəsizlikMalware Analizimalware detectionMD5OpenEDROpenEDR Malware AnaliziSHA256Signature Based DetectionSOC AnalystSOC L1SOC L2Static Analysisthreat huntingvirustotalWindows Batch Script
          Əvvəlki yazı

          OpenEDR üzərindən analiz və laboratoriya mühitinin qurulması

          Növbəti Yazı

          Instagram istifadəçilərinin diqqətinə! yeni ayarı mütləq yoxlayın

          Növbəti Yazı
          rootlab-instagram-meta-ai

          Instagram istifadəçilərinin diqqətinə! yeni ayarı mütləq yoxlayın

          Bir cavab yazın Cavabı ləğv et

          Sizin e-poçt ünvanınız dərc edilməyəcəkdir. Gərəkli sahələr * ilə işarələnmişdir

          POPULAR NEWS

          • WhatsApp-da silinmiş mesajları görmək

            WhatsApp-da silinmiş mesajları görmək

            1595 paylaşma sayı
            Paylaş 638 Tweet 399
          • Şəbəkə Administratorluğu üçün intervü sualı və cavabları

            1115 paylaşma sayı
            Paylaş 446 Tweet 279
          • IT Mütəxəssisləri üçün ən populyar pulsuz ingilis dili kitabları

            1043 paylaşma sayı
            Paylaş 417 Tweet 261
          • Kibertəhlükəsizlik sahəsi üçün intervü sualları

            974 paylaşma sayı
            Paylaş 390 Tweet 244
          • IT mütəxəssisləri üçün əhəmiyyətli olan komandalar

            823 paylaşma sayı
            Paylaş 329 Tweet 206
          • Gizlilik Siyasəti
          • Haqqımızda
          • Əlaqə
          Tərəftaşlıq üçün: info@rootlab.az
          No Result
          View All Result
          • Linux
          • Windows
          • Kibertəhlükəsizlik
            • Kibertəhlükəsizlik xəbərləri
          • Programlar
          • Digər
            • Database
            • DevOps
            • Git
            • Proqramlaşdırma dilləri
            • Dərsliklər
            • Mobil
            • Şəbəkə
          • Özünü Sına
          • Tool
          • FORUM

          © 2025 - Müəlif hüquqları qorunur! rootLAB.

          ILK-10 Azeri Website Directory MobTop.az