Bu blog yazısında sağlanan bilgiler yalnızca eğitim ve bilgilendirme amaçlıdır. Bilgisayar korsanlığı, siber saldırılar veya bilgisayar sistemlerine, ağlara veya verilere herhangi bir şekilde yetkisiz erişim de dahil olmak üzere herhangi bir yasa dışı veya etik olmayan faaliyeti teşvik etme veya reklam etme amacı taşımaz.
Disclaimer: The information provided in this blog post is intended for educational and informational purposes only. It is not intended to encourage or promote any illegal or unethical activities, including hacking, cyberattacks, or any form of unauthorized access to computer systems, networks or data.
Program kendisini QR Okuyucu olarak tanıtarak kurbana kendisini yüklettirmeyi amaçlar. Kurban eğer buna inanırsa ve dosyayı çalıştırırsa sistemde backdoor açılır.
Öncelikle zararlı yazılımın Java dili ile yazıldığını belirtmek isterim. İlgili kod karşımıza QRCodeWriter.java adıyla çıkmaktadır.
İncelemeye devam ederken BASE64'ü text'e dönüştüren bir kod parçası görmekteyiz
byte [] b64dec = Base64.getDecoder().decode(QUIET_ZONE_DATA);
if (os.contains("Windows")) errPath = System.getProperty("java.io.tmpdir")+ "\\QRLog.java"; else errPath = System.getProperty("java.io.tmpdir")+ "/QRLog.java"; FileOutputStream qrW = new FileOutputStream(errPath); qrW.write(b64dec);
Sahte uygulamalarla kandırılma olayları çok sıklıkla normal kullanıcı tarafında yaşanmaktadır. İşletmeler için en önemli kısım da bu sahte uygulamalara inanan personellerdir. Bu konuda en önemli aşama personellere gerekli eğitimin verilmesidir. Bu eğitimler için Siber Güvenlik Uzmanları ve Siber Güvenlik Firmalarından destek alabilirsiniz Ayrıca güvenlik sistemlerine dahil edilmesi için YARA kuralı ise aşağıdaki gibidir.
rule Fake_QRCode_C2 { meta: author= "Ali Can Gönüllü" description= "Fake QR Code App" strings: $pk1 = {74 74 70 73 3a 2f 2f 77 77 77 2e 67 69 74 2d 68 75 62 2e 6d 65 2f 76 69 65 77 2e 70 68 70} $pk2 = {68 74 74 70 73 3a 2f 2f 77 77 77 2e 67 69 74 2d 68 75 62 2e 6d 65 2f 76 69 65 77 2e 70 68 70 01} $pk3 = {47 49 54 48 55 42 5f 52 45 51} condition: 3 of ($pk*) }
Ali Can GÖNÜLLÜ
Siber Güvenlik Uzmanı
alicangonullu[at]yahoo.com