Reversing
Reversing (tersine mühendislik), derlenmiş veya paketlenmiş bir ikiliyi anlamak için statik inceleme ile çalışma zamanı gözlemini birleştirir. Bu bölüm pentest/malware/CTF odaklı pratik akışı Türkçe sunar; pwn odaklı bellek sömürüsü için Binary Exploitation bölümüne bakın.
Bağlam
Section titled “Bağlam”Girdi: PE / ELF / Mach-O / shellcode / .NET / APK native .soHedef: davranış, C2, crypto, vuln, unpackAraçlar: strings, Ghidra/IDA, x64dbg/gdb, Frida, Detect It EasyÖnce “ne” (format, packer, import), sonra “nasıl” (debug/hook), gerekirse “içerik” (unpack → tekrar statik). Sabırlı enumeration exploit’ten önce gelir.
Metodoloji
Section titled “Metodoloji”-
Triage —
file, hash, strings, packer/imza (DIE, YARA). -
Statik — import/export, cfg, şüpheli API, crypto sabitleri.
-
Dinamik — debugger/Frida; breakpoint, API izleme, anti-debug farkındalığı.
-
Unpack — packer stub’ı aş → dump → temiz ikiliyi yeniden analiz et.
-
Rapor — IOC, davranış özeti, pentest bulgusuna bağla.
Tipik saldırı yüzeyi (analiz hedefi)
Section titled “Tipik saldırı yüzeyi (analiz hedefi)”| Katman | Ne aranır |
|---|---|
| Metadata | Compiler, packer, imza, zengin header |
| Imports | VirtualAlloc, CreateRemoteThread, WinHttp, ptrace… |
| Strings | URL, path, hata mesajı, format string |
| Runtime | Decrypt stub, C2 beacon, anti-VM |
| Native + managed | .NET (dnSpy), JNI/ObjC köprüleri |
Bölümler
Section titled “Bölümler”- Statik Analiz — strings, Ghidra/IDA, imports, packing tespiti
- Dinamik Analiz — gdb/x64dbg/Frida, breakpoint, anti-debug
- Unpacking — packed malware açma iş akışı
İlgili: Binary Exploitation, Mobile, AI.
Tipik zincir
Section titled “Tipik zincir”file + DIE → UPX/custom packer → debugger OEP → dump → Ghidra’da C2 string → IOC