PeStudio Nedir & Nasıl Kullanılır ?

'pump

Uzman üye
9 Ara 2022
1,399
3,011
Ağ Kablolarında Geziyor
Merhaba arkadaşlar yeni konumuz "PeStudio".
PEStudio , yürütülebilir yani çalıştırlabilir çeşitli bir çok dosya formatını destekleyen bir zararlı yazılım analizi yapmamıza yarayan malware analist programıdır.
Bazen zararlı yazılım tabiri sohbetlerde ;" "
FUD"'ladım gizledim defender veya virüstotalde görmez... "gibisinden sözler duyabilirsiniz, evet gizlenebilir ama saklanamaz , biz bu programları kullanarak bazı şüpheli durumlar yakalayabiliyoruz bu yüzden bu programlar ile zararlı yazılım dediğim malware'leri tespit ederek kendimizi bir nebze koruyabiliriz.
Bu konu da sizlere A-Z 'ye bilgiler aktaramiyacağım malesef ama elimden geldiği kadar araştırmam ile buraya anlatmaya çalışacağım.


İNDİRME

Gezginlerden İndirebiliriz.
Link


Kurulum gerektirmez .exe dosyasını direkt olarak çalıştırabilirsiniz.
Ve önce ki konumda olduğu gibi örnek olarak "
THT DOSYA İNDİRİCİ" programını ele alıcam.
Direkt isterseniz sürükleme yöntemi ile "
THT DOSYA İNDİRİCİ" programını PEStudio ile açabiliriz.

fw350ld.jpg


Burada bizi bir çok alt menü karşılıyor, bu konu da hangi alt menü ne tür bilgiler bulunur bunları işleyeceğiz.
Kaynaksız içerik itiraz konusu olabilir ve kaldırılabilir. Heksadesimal (İngilizce kısaltmasıyla hex), matematik ve bilişim alanlarında kullanılan 16 tabanlı sayı sistemidir.
Wikipedia : Heksadesimal sayı sistemi nedir





MENÜLER

listeler-askiya-cikiyor-091648-20240102.jpg


STARTT...

İlk'inden Başliyalım

fw350ld.jpg


İlk listemizde bizi Kaba Taslak olarak tabir ettiğimiz bilgiler var bunlar
;
Propert : Mülkiyet, ve Kriptoloji Alanından olan ; sha256 , sha1 , md5 ile şifreli imzalar bulunmakta.
First Bytes Hex : Burada ilk hex baytını gösteriyor.
File-Size : Dosya boyutu
File Types : Executable , bu tabir .exe 'nin uzantısıdır .exe executable'den kısalmış tabirdir. Yani burada programın .exe formatında olduğunu belirtiyor.
CPU : 64 bit destekli
Subsystem : Alt sisteminden bahsetmekte
Description : Açıklama kısmı
Stamps kısmında ise
compiler stamp : derleyici hakkında tarih bilgisi yer almakta / debugger stamp ' da ise hata ayıklayıcı hakkında tarih bilgisi yer almakta.
Şimdi
İndicators Kısmına Geçelim


ZE81l3.png


İndicators

Burası önemli bir kısım burada programların gönderim yaptığı web sitelerin url'leri bulunmakta, ve severit kısmında web sitesinin risk oranını belirten sonuç var , bunlar 1 ile 5 arasında'dır.
1 den başlayarak risk oranı'nın boyutu 5'e kadar artar. Ve gördüğün gibi İndicators listesi kırmızı renkte yani risk belirtiyor ön önde bakılacak kısımlardan bir tanesi olduğunu program bizim için işaretliyor.
Buna örnek 2 fotoğrafdan ele alalım 1. fotoğraf bize ait olan "
Tht İndirici" 2. fotoğraf alıntıdır.




d9zvgno.png


31 Adet Url taradı ve bunların 3 tanesini çıkardı ve tanesini riskli olarak kırmızı renkte gösterdi.


vaopdD.jpg

Burada ise 56/77 olarak risk bulduğu tüm web url'lerini bizlere verdi.

ZE81l3.png


Foot Prints

Arkadaşlar bu kısımda foot prints'in Türkçe çeviri tabiriyle " Ayak İzleri " bölümüdür.
Burada 14 tane ayak izi görüyoruz.

Footprint'in altında bulunan dosya isimleri > karşısına gelen kriptoloji ile şifrelenerek value/değer kısmının altında listeleniyor.

djqtowk.jpg


ZE81l3.png




Virüs Total

Arkadaşlar Virüs Total kısmında program bize 2 türlü çıktı verebilir ya gördüğünüz üzere ekrana taradığı antivirüsleri ve riski belirtir.
2. çıktı olarak bizlere virüs totalden tarama yapıp bunun url'ini verebilir.

1pngmb.jpg



ZE81l3.png



Dos-Header

Burada ;
Stil ( tip ; md6 , sha1 , sha256 )
Size ( boyut , byte )
File ratio ( dosya oranı )
VB. bilgiler Gösterir.


ro7p0u7.jpg


ZE81l3.png


Rich Header

Bu kısımda programın hangi yazılım ile kodlandığı gösterir, sürümü her zaman doğru göstermeyebilir.

lkvqnbn.png



ZE81l3.png


File Header
Burada dosya isimleri başlıkları yer alıyor.

9h51tj9.jpg



ZE81l3.png


Optional-Header

Yazılar ve boyutları görselleri, windows uygunluğu , win32 Versiyon değeri.

nm8a70o.jpg


ZE81l3.png


Directories

Burada byte değerlerini gösterir.

jgauhm9.jpg



ZE81l3.png


Sections
Burada ; ".txt , .data , data , pdata , RDATA" dosyalar hakkında bilgiler verir.

83z9xb2.jpg



ZE81l3.png




Libraries
Burada programın kullandığı kütüphane ile bilgiler verir

odk3wqe.jpg



ZE81l3.png


İmport
İmports kısmında programın ithal ettiği yazılımlar ve onlar hakkında gruplar ve imzalar gibi bilgiler mevcut.

g9osysv.jpg



ZE81l3.png




RESOURCES
İcon , version , icon grup hakkında boyut ve doluluk oranı gibi bilgiler içerir.

daj7ldr.jpg



ZE81l3.png



STRİNG
Burada encoding edilmiş kodların boyutlarını gösteriyor.

3bufd3w.jpg



ZE81l3.png




DEBUG
İndirilen yolu, referans numarası burada gözükür.

hk2v0da.jpg



ZE81l3.png



Version

Burayı about gibi düşenebiliriz , Şirket adı , açıklama , program version , gibi bilgiler mevcut.

3bv78rv.jpg



ZE81l3.png



Certificate



Program certficasını varmı yokmu, doğrulanmış mı bütün değerlerine ulaşılabilecek sekme



zGEB1B.jpg




Konu buraya kadardı umarım anlatabilmişimdir,

Teşekkür ederim.




ZE81l3.png


 
Moderatör tarafında düzenlendi:

ACE Veen

Uzman üye
4 Şub 2023
1,100
554
Belirsiz
Merhaba arkadaşlar yeni konumuz "PeStudio".
PEStudio , yürütülebilir yani çalıştırlabilir çeşitli bir çok dosya formatını destekleyen bir zararlı yazılım analizi yapmamıza yarayan malware analist programıdır.
Bazen zararlı yazılım tabiri sohbetlerde ;" "
FUD"'ladım gizledim defender veya virüstotalde görmez... "gibisinden sözler duyabilirsiniz, evet gizlenebilir ama saklanamaz , biz bu programları kullanarak bazı şüpheli durumlar yakalayabiliyoruz bu yüzden bu programlar ile zararlı yazılım dediğim malware'leri tespit ederek kendimizi bir nebze koruyabiliriz.
Bu konu da sizlere A-Z 'ye bilgiler aktaramiyacağım malesef ama elimden geldiği kadar araştırmam ile buraya anlatmaya çalışacağım.


İNDİRME

Gezginlerden İndirebiliriz.
Link


Kurulum gerektirmez .exe dosyasını direkt olarak çalıştırabilirsiniz.
Ve önce ki konumda olduğu gibi örnek olarak "
THT DOSYA İNDİRİCİ" programını ele alıcam.
Direkt isterseniz sürükleme yöntemi ile "
THT DOSYA İNDİRİCİ" programını PEStudio ile açabiliriz.

fw350ld.jpg


Burada bizi bir çok alt menü karşılıyor, bu konu da hangi alt menü ne tür bilgiler bulunur bunları işleyeceğiz.
Kaynaksız içerik itiraz konusu olabilir ve kaldırılabilir. Heksadesimal (İngilizce kısaltmasıyla hex), matematik ve bilişim alanlarında kullanılan 16 tabanlı sayı sistemidir.
Wikipedia : Heksadesimal sayı sistemi nedir





MENÜLER

listeler-askiya-cikiyor-091648-20240102.jpg


STARTT...

İlk'inden Başliyalım

fw350ld.jpg


İlk listemizde bizi Kaba Taslak olarak tabir ettiğimiz bilgiler var bunlar
;
Propert : Mülkiyet, ve Kriptoloji Alanından olan ; sha256 , sha1 , md5 ile şifreli imzalar bulunmakta.
First Bytes Hex : Burada ilk hex baytını gösteriyor.
File-Size : Dosya boyutu
File Types : Executable , bu tabir .exe 'nin uzantısıdır .exe executable'den kısalmış tabirdir. Yani burada programın .exe formatında olduğunu belirtiyor.
CPU : 64 bit destekli
Subsystem : Alt sisteminden bahsetmekte
Description : Açıklama kısmı
Stamps kısmında ise
compiler stamp : derleyici hakkında tarih bilgisi yer almakta / debugger stamp ' da ise hata ayıklayıcı hakkında tarih bilgisi yer almakta.
Şimdi
İndicators Kısmına Geçelim


ZE81l3.png


İndicators

Burası önemli bir kısım burada programların gönderim yaptığı web sitelerin url'leri bulunmakta, ve severit kısmında web sitesinin risk oranını belirten sonuç var , bunlar 1 ile 5 arasında'dır.
1 den başlayarak risk oranı'nın boyutu 5'e kadar artar. Ve gördüğün gibi İndicators listesi kırmızı renkte yani risk belirtiyor ön önde bakılacak kısımlardan bir tanesi olduğunu program bizim için işaretliyor.
Buna örnek 2 fotoğrafdan ele alalım 1. fotoğraf bize ait olan "
Tht İndirici" 2. fotoğraf alıntıdır.




d9zvgno.png


31 Adet Url taradı ve bunların 3 tanesini çıkardı ve tanesini riskli olarak kırmızı renkte gösterdi.


vaopdD.jpg

Burada ise 56/77 olarak risk bulduğu tüm web url'lerini bizlere verdi.

ZE81l3.png


Foot Prints

Arkadaşlar bu kısımda foot prints'in Türkçe çeviri tabiriyle " Ayak İzleri " bölümüdür.
Burada 14 tane ayak izi görüyoruz.

Footprint'in altında bulunan dosya isimleri > karşısına gelen kriptoloji ile şifrelenerek value/değer kısmının altında listeleniyor.

djqtowk.jpg


ZE81l3.png




Virüs Total

Arkadaşlar Virüs Total kısmında program bize 2 türlü çıktı verebilir ya gördüğünüz üzere ekrana taradığı antivirüsleri ve riski belirtir.
2. çıktı olarak bizlere virüs totalden tarama yapıp bunun url'ini verebilir.

1pngmb.jpg



ZE81l3.png



Dos-Header

Burada ;
Stil ( tip ; md6 , sha1 , sha256 )
Size ( boyut , byte )
File ratio ( dosya oranı )
VB. bilgiler Gösterir.


ro7p0u7.jpg


ZE81l3.png


Rich Header

Bu kısımda programın hangi yazılım ile kodlandığı gösterir, sürümü her zaman doğru göstermeyebilir.

lkvqnbn.png



ZE81l3.png


File Header
Burada dosya isimleri başlıkları yer alıyor.

9h51tj9.jpg



ZE81l3.png


Optional-Header

Yazılar ve boyutları görselleri, windows uygunluğu , win32 Versiyon değeri.

nm8a70o.jpg


ZE81l3.png


Directories

Burada byte değerlerini gösterir.

jgauhm9.jpg



ZE81l3.png


Sections
Burada ; ".txt , .data , data , pdata , RDATA" dosyalar hakkında bilgiler verir.

83z9xb2.jpg



ZE81l3.png




Libraries
Burada programın kullandığı kütüphane ile bilgiler verir

odk3wqe.jpg



ZE81l3.png


İmport
İmports kısmında programın ithal ettiği yazılımlar ve onlar hakkında gruplar ve imzalar gibi bilgiler mevcut.

g9osysv.jpg



ZE81l3.png




RESOURCES
İcon , version , icon grup hakkında boyut ve doluluk oranı gibi bilgiler içerir.

daj7ldr.jpg



ZE81l3.png



STRİNG
Burada encoding edilmiş kodların boyutlarını gösteriyor.

3bufd3w.jpg



ZE81l3.png




DEBUG
İndirilen yolu, referans numarası burada gözükür.

hk2v0da.jpg



ZE81l3.png



Version

Burayı about gibi düşenebiliriz , Şirket adı , açıklama , program version , gibi bilgiler mevcut.

3bv78rv.jpg



ZE81l3.png



Certificate



Program certficasını varmı yokmu, doğrulanmış mı bütün değerlerine ulaşılabilecek sekme



zGEB1B.jpg




Konu buraya kadardı umarım anlatabilmişimdir,

Teşekkür ederim.




ZE81l3.png


bu kadar detaylı anlattığınız için teşekkürler güzel konu
 

'pump

Uzman üye
9 Ara 2022
1,399
3,011
Ağ Kablolarında Geziyor
Eline sağlık sayın junter.
teşekkür ederim Kmodum :)
Eline sağlık güzel konu...
teşekkür ederim hocam.
teşekkür ederim hocam.

Emeğine sağlık.
bu kadar detaylı anlattığınız için teşekkürler güzel konu
teşekkür ederim arkadaşlar
 

StrongsAire.exe

Black Hat Junior
15 Tem 2010
752
102
Merhaba arkadaşlar yeni konumuz "PeStudio".
PEStudio , yürütülebilir yani çalıştırlabilir çeşitli bir çok dosya formatını destekleyen bir zararlı yazılım analizi yapmamıza yarayan malware analist programıdır.
Bazen zararlı yazılım tabiri sohbetlerde ;" "
FUD"'ladım gizledim defender veya virüstotalde görmez... "gibisinden sözler duyabilirsiniz, evet gizlenebilir ama saklanamaz , biz bu programları kullanarak bazı şüpheli durumlar yakalayabiliyoruz bu yüzden bu programlar ile zararlı yazılım dediğim malware'leri tespit ederek kendimizi bir nebze koruyabiliriz.
Bu konu da sizlere A-Z 'ye bilgiler aktaramiyacağım malesef ama elimden geldiği kadar araştırmam ile buraya anlatmaya çalışacağım.


İNDİRME

Gezginlerden İndirebiliriz.
Link


Kurulum gerektirmez .exe dosyasını direkt olarak çalıştırabilirsiniz.
Ve önce ki konumda olduğu gibi örnek olarak "
THT DOSYA İNDİRİCİ" programını ele alıcam.
Direkt isterseniz sürükleme yöntemi ile "
THT DOSYA İNDİRİCİ" programını PEStudio ile açabiliriz.

fw350ld.jpg


Burada bizi bir çok alt menü karşılıyor, bu konu da hangi alt menü ne tür bilgiler bulunur bunları işleyeceğiz.
Kaynaksız içerik itiraz konusu olabilir ve kaldırılabilir. Heksadesimal (İngilizce kısaltmasıyla hex), matematik ve bilişim alanlarında kullanılan 16 tabanlı sayı sistemidir.
Wikipedia : Heksadesimal sayı sistemi nedir





MENÜLER

listeler-askiya-cikiyor-091648-20240102.jpg


STARTT...

İlk'inden Başliyalım

fw350ld.jpg


İlk listemizde bizi Kaba Taslak olarak tabir ettiğimiz bilgiler var bunlar
;
Propert : Mülkiyet, ve Kriptoloji Alanından olan ; sha256 , sha1 , md5 ile şifreli imzalar bulunmakta.
First Bytes Hex : Burada ilk hex baytını gösteriyor.
File-Size : Dosya boyutu
File Types : Executable , bu tabir .exe 'nin uzantısıdır .exe executable'den kısalmış tabirdir. Yani burada programın .exe formatında olduğunu belirtiyor.
CPU : 64 bit destekli
Subsystem : Alt sisteminden bahsetmekte
Description : Açıklama kısmı
Stamps kısmında ise
compiler stamp : derleyici hakkında tarih bilgisi yer almakta / debugger stamp ' da ise hata ayıklayıcı hakkında tarih bilgisi yer almakta.
Şimdi
İndicators Kısmına Geçelim


ZE81l3.png


İndicators

Burası önemli bir kısım burada programların gönderim yaptığı web sitelerin url'leri bulunmakta, ve severit kısmında web sitesinin risk oranını belirten sonuç var , bunlar 1 ile 5 arasında'dır.
1 den başlayarak risk oranı'nın boyutu 5'e kadar artar. Ve gördüğün gibi İndicators listesi kırmızı renkte yani risk belirtiyor ön önde bakılacak kısımlardan bir tanesi olduğunu program bizim için işaretliyor.
Buna örnek 2 fotoğrafdan ele alalım 1. fotoğraf bize ait olan "
Tht İndirici" 2. fotoğraf alıntıdır.




d9zvgno.png


31 Adet Url taradı ve bunların 3 tanesini çıkardı ve tanesini riskli olarak kırmızı renkte gösterdi.


vaopdD.jpg

Burada ise 56/77 olarak risk bulduğu tüm web url'lerini bizlere verdi.

ZE81l3.png


Foot Prints

Arkadaşlar bu kısımda foot prints'in Türkçe çeviri tabiriyle " Ayak İzleri " bölümüdür.
Burada 14 tane ayak izi görüyoruz.

Footprint'in altında bulunan dosya isimleri > karşısına gelen kriptoloji ile şifrelenerek value/değer kısmının altında listeleniyor.

djqtowk.jpg


ZE81l3.png




Virüs Total

Arkadaşlar Virüs Total kısmında program bize 2 türlü çıktı verebilir ya gördüğünüz üzere ekrana taradığı antivirüsleri ve riski belirtir.
2. çıktı olarak bizlere virüs totalden tarama yapıp bunun url'ini verebilir.

1pngmb.jpg



ZE81l3.png



Dos-Header

Burada ;
Stil ( tip ; md6 , sha1 , sha256 )
Size ( boyut , byte )
File ratio ( dosya oranı )
VB. bilgiler Gösterir.


ro7p0u7.jpg


ZE81l3.png


Rich Header

Bu kısımda programın hangi yazılım ile kodlandığı gösterir, sürümü her zaman doğru göstermeyebilir.

lkvqnbn.png



ZE81l3.png


File Header
Burada dosya isimleri başlıkları yer alıyor.

9h51tj9.jpg



ZE81l3.png


Optional-Header

Yazılar ve boyutları görselleri, windows uygunluğu , win32 Versiyon değeri.

nm8a70o.jpg


ZE81l3.png


Directories

Burada byte değerlerini gösterir.

jgauhm9.jpg



ZE81l3.png


Sections
Burada ; ".txt , .data , data , pdata , RDATA" dosyalar hakkında bilgiler verir.

83z9xb2.jpg



ZE81l3.png




Libraries
Burada programın kullandığı kütüphane ile bilgiler verir

odk3wqe.jpg



ZE81l3.png


İmport
İmports kısmında programın ithal ettiği yazılımlar ve onlar hakkında gruplar ve imzalar gibi bilgiler mevcut.

g9osysv.jpg



ZE81l3.png




RESOURCES
İcon , version , icon grup hakkında boyut ve doluluk oranı gibi bilgiler içerir.

daj7ldr.jpg



ZE81l3.png



STRİNG
Burada encoding edilmiş kodların boyutlarını gösteriyor.

3bufd3w.jpg



ZE81l3.png




DEBUG
İndirilen yolu, referans numarası burada gözükür.

hk2v0da.jpg



ZE81l3.png



Version

Burayı about gibi düşenebiliriz , Şirket adı , açıklama , program version , gibi bilgiler mevcut.

3bv78rv.jpg



ZE81l3.png



Certificate



Program certficasını varmı yokmu, doğrulanmış mı bütün değerlerine ulaşılabilecek sekme



zGEB1B.jpg




Konu buraya kadardı umarım anlatabilmişimdir,

Teşekkür ederim.




ZE81l3.png


Elerine sağlık bende böyle bir konu arıyordum
 

'pump

Uzman üye
9 Ara 2022
1,399
3,011
Ağ Kablolarında Geziyor
Detaylı olmuş emeğinize sağlık.
Eline sağlık özhunter'm.
@Grimner bi' "öz" listesi yapmak lazım. Her sektör için. 😁
eline sağlık...
Teşekkür ederim arkadaşlar..
Elerine sağlık bende böyle bir konu arıyordum
Teşekkür ederim istersen buraya ek kaynak olarak Blue Ekibinden hocalarım ve arkadaşlarım olarak açtığımız benzer konuların linkini vereyim , çoğu keşfette görülmeyip kaybolduğu için belki görmemişsinizdir, yardımcı olabilir :)
Exeİnfo-PE = @'pump
Resource Hacker = @'pump
Yara ile Malware Analiz = @LerJenHARD
Resource Hacker = @LerJenHARD
FileAlyzer Analiz Aracı = @LerJenHARD
CFF Explorer Nedir = @Floria1
Pe Studio = @Floria1
Exeinfo PE = @Floria1
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.