PEİD ile Nasıl Analiz Yapılır? // BONEXY

BONEXY

Yeni üye
12 May 2019
28
0
MALWARE ANALİZ ARACI : PEİD


nu6qoK.png


PEİD,Yürütülebilir dosyalarda bulunan şifreleyici,derleyici ve paketleyicileri algılamak için kullanılan analiz uygulamasıdır.600'den fazla dilde analiz yapabilen bu uygulama virüslerin uygulamalara gizlenmesini zorlaştırıyor.


NMk1S0.png


PEİD Nedir?
PEİD(PE İDentifier) iyi bilinen profesyonel paketleyici / şifreleyici / derleyici tespit programıdır.Neredeyse tüm dosyaların türlerini / kodlandığı dilleri algılayabilecek kadar güçlüdür(şu anda bu sayı 600 dilden oluşuyor) ek olarak PEİD 60+ kitaplık ve eklenti ile bizlere sunulmaktadır.Tersine mühendislik ve yazılım kırma meraklılarının gözde uygulamasıdır.EK olarak PEİD,kullanıcıların bazı kodları özelleştirmesine izin veren "userdb.txt" isimli dosya sunar.BTW,PEİD eklentileri açılırken bir sorun oluşursa bu aşamada PEİD bizlere sunduğu "ImportREC" özelliği ile hatalı eklentiyi onarır.


NMk1S0.png


ÖZELLİKLER

T8rH5P.png

Kod:
Mükemmel bir GUI'ye sahip ve arayüz gerçekten sade ve basit.
Tespit oranları diğer analiz programlarına göre daha yüksek.
Gelişmiş ve üzerinde değişiklik yapılmış bilinmeyen dosyalarda tarama yapmak üzere geliştirilmiş 3 farklı tarama modu.
Shell entegrasyonu,komut satırı desteği,Sürükle-Bırak özelliği.
Çoklu dosya ve dizin tarama desteği.
Görev görüntüleyici ve denetleyici.
OEP Finder,Krypto Analyzer gibi farklı eklentiler.
Daha iyi sonuçlar için kullanılan ekstra tarama yöntemleri.
Sezgisel tarama seçenekleri.
Dosyalar arası yapılan aktarımı izleme olanağı.
Hızlı işlemler için üretilmiş olması.
HEX kodlarını görüntüleme.
Kullanıcı tarafından değiştirilebilen kod yapısı seçeneği.

NMk1S0.png


EKLENTİLER

e6XrYb.png


Kod:
UnreaL.DLL
advanced_scan.dll
AntiSPack.dll
crc32.dll
Easy Screen 1.3.0.dll
eCrap.dll
eCrapOepVerify.dll
EPScan.dll
ExtOverlay.dll
ExtractOverlay.dll
FC.DLL
FileInfo.dll
FixCRC.DLL
FNE.dll
GenOEP.dll
GUID.dll
IDToText.DLL
ImpREC.dll
kanal.dll
Morphine.DLL
oepscan.dll
ohfixer_v01.dll
Oversaver.dll
Patch_Maker_0.5.0.dll
PE2HTML.dll
PE2HTML.exe
PEExtract.DLL
PEiDBundle.DLL
PESniffer4PEiD.ASM
PESniffer4PEiD.DLL
PlgLdr.dll
PluginEx.dll
pluzina.dll
pluzina1.dll
pluzina4.dll
QuickChSum.dll
RebuildPE.dll
RelocRebuilder.dll
SecFix.dll
SecTool.DLL
Sendspy.dll
StringViewer.dll
unbero.dll
UnCDS_SS.DLL
undef.dll
UnFakeNinja.DLL
unfsg.dll
UnitsBrowser.dll
UnPPP.DLL
UnRCrypt.DLL
UnRPolyCrypt.DLL
UnUPolyX.dll
UNUPX.DLL
unupx2.dll
UnUPXShit.dll
UPXI.dll
uupx.dll
VerA.dll
xInfo.DLL
XNResourceEditor_Plugin.DLL
XP.dll
YPP.DLL
ZDRx.dll

NMk1S0.png

TARAMA MODLARI

Normal Mod : Dosyanın giriş kısmında(açılınca başlatılacak görevler) tarama yapar.
Derin Mod : Dosyanın Başlatma / Görevler kısmında tarama yapar.
HardCore Mod : Dosyanın kod yapısı / başlatma / görevler kısmında tarama yapar,önerilen tarama modudur.


NMk1S0.png


KOMUT SATIRI KODLARI

peid -time -> Bu dosyadan önce yapılan tarama işlemlerini gösterir.
peid -r -> Dosyanın bulunduğu klasörün tümünde tarama yapar.
peid -nr -> Dosyayı tarama emri verseniz bile tarama işlemini başlatmaz.
peid -hard -> Belirtilen dosyayı "HardCore" mod ile tarar.
peid -deep -> Belirtilen dosyayı "Derin" mod ile tarar.
peid -norm -> Belirtilen dosyayı "Normal" mod ile tarar.

Not : İki komutu birleştirerek yazabilirsiniz -> peid -hard -time -r c:\windows\system32
peid -time -deep c:\windows\system32\*.dll

NMk1S0.png


SİSTEM GEREKSİNİMLERİ

Visual Studio .NET 2002 (for MFC70.DLL)
Microsoft Visual C++ 2008 Redistributable Package
Microsoft Visual C++ 2010 Redistributable Package

‘xInfo.DLL‘ isimli sistem yapılandırma dosyası 64-BİT sistemlerde stabil çalışmadığı için programda çökmeler yaşanabilir.


NMk1S0.png


KULLANIMI

Deneme amaçlı virüs oluşturalım.

eP01hl.gif


Virüsümüzü programımıza tanımlayalım.

UEduhk.gif


Alt sekmede bulunan "C# / Basic.NET" kodlandığı dil ve kütüphane hakkında bilgi vermektedir.Şimdi "First Bytes" butonuna tıklayalım.

cBgzB6.gif


Belirttiğim alanda "String" butonuna tıklayarak aşağıda verdiğim anahtar kelimeleri taratarak dosyanın virüs bulundurup bulundurmadığını anlayabilirsiniz.

NMk1S0.png


ANAHTAR KELİMELER

Kod:
[CENTER]Interlocked
#b
b~
keylog
trojan
remote
mouse remote
scramb
[/CENTER]

NMk1S0.png


Anlatımım bu kadardı işinize yaradıysa ne mutlu bana,diğer konularda görüşmek üzere!

rb1Nx9.gif
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.