Keylogger Atan Kişinin Mail Adresini Ve Şifresini Bulun ! / Apı Monitor İle Malware Analizi // Black Turtle

Black Turtle

Adanmış Üye
28 Ocak 2015
6,614
35
Remote Admin
Öncelikle hepinize merhaba arkadaşlar, bu konumda rat değilde bu sefer keyloogger analizi yapıcağız.

Kafanız çok karışabilir program biraz detaylı ve karmaşık bir program :) Ama dert etmeyin zamanla öğreniyorsunuz. (Bizde zaten çok detaya inmeden bakıcaz, belirli başlıklara baksanız yeterlidir.)

Q7cBIz.png


API Monitor, uygulamalar ve servisler tarafından yapılan API çağrılarını izlemenizi ve kontrol etmenizi sağlayan ücretsiz bir yazılımdır. Uygulamaların ve servislerin nasıl çalıştığını görmek ya da kendi uygulamalarınızdaki sorunları takip etmek için güçlü bir araçtır.






Öncelikle gelin bir server oluşturalım ;





Şimdi "Api Monitör'ü" açıp analiz işlemlerimize başlıyalım :)


Sürekli system32 olayının çıkmasının nedeni serverden kaynaklı bir sorundur.(Normalde bütün işlemler bittikten sonra exe neyse açılır ve görüntü gelir.) Böylede olurmu derseniz bu şekilde de olur. Zaten böyle bir şey oluyorsa direk zararlı yazılım şüphesiyle yaklaşın :)


zaO00J.png






Peki Nelere Bakabildik ?

1- ) Program içindeki smtp portuna (bunu her zaman gördüğünüzde kötü yazılım anlamına gelmiyor buna dikkat edin.)

2- ) Smtp portu ile bir mail adresi, şifresi kullanıldığını gördük.

3-) Programın İnternet üzerinden bir downland işlemi gerçekleştirdiğini gördük. (Htttp://server.com/server.exe)

4-) Başlangıça eklenen bir program gördük (ServerBaşlangıçAdı)

5-) Program içinden "System32" klasörünün içine kopyalanan bir exe gördük.

6-) Programı açtığımız zaman "Cookies" lerinin çektiğini, kullandığını gördük (Server i ayarlarken işaretlemiştik hatılarsanız (Cookileri Al özelliği)). bunuda her zaman gördüğünüzde kötü yazılım anlamına gelmiyor buna dikkat edin.

7-) Ortada açılan bir program yok :) (Bu birazda server ayarlarından kaynaklı. Normalde açılıp Görev Yöneticisinde"chrome.exe" şeklinde gözükmesi gerkiyordu.(Serverden kaynaklı bir hata olmuş.))

:cool: Programın bazi windowsta ki güvenlik önlemlerini kapattığını gördük. (Disable Security Settings Check) Hatırlarsanız bu özelliğide server oluştururken işaretlemiştik :)



APM7O5.png


32 Bit

http://www.rohitab.com/download/api-monitor-v2r13-setup-x86.exe

64 Bit

http://www.rohitab.com/download/api-monitor-v2r13-setup-x64.exe



 
Son düzenleme:

Kelyback

Katılımcı Üye
17 Ocak 2016
758
1
buldun
rat ile ilgili konunuzu bulamadım oonu da linkini eklermisiniz konuya malum rat çok daha işlevsel olduğu için daha fazla tercih ediliyor
 

Black Turtle

Adanmış Üye
28 Ocak 2015
6,614
35
Remote Admin

cowboygiz

Üye
24 Haz 2015
85
0
Ben bir sey sormak istiyordum ;

Keylogger yedik diyelim bundan en temiz kurtulma yontemi nedir acaba ? (Fotmat haric)
 
Moderatör tarafında düzenlendi:

paragone25

Katılımcı Üye
22 Eki 2015
315
0
Biraz daha detaylı anlatabilirseniz sevinirim ve bana en iyi keyloger adını söylermisiniz yada ben nasıl yaparım
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.