cybermachine

Siber Güvenlik Yaz Kampı: Sandbox & Sanal Makineler Nedir? | 2025 TalentCoders Günlükleri 2

Herkese merhaba, siber güvenlik yaz kampı kapsamında daha önce ağ temelleri üzerine edindiğim ve bildiğim bilgileri harmanlayarak bir yazı paylaşmıştım. Şimdi, serinin ikinci yazısıyla devam ediyorum. Hazırsanız, konuya geçelim.

image.png

· Sandbox ve Sanal Makineler Nedir? Sandbox, yazılım ve dosyaların güvenli, izole bir ortamda test edilmesini sağlayan sınırlı bir alandır. Sandbox ortamlarında genellikle birden fazla sanal makineler çalışır. Sanal makine (VM), fiziksel bir bilgisayar üzerinde çalışan, bağımsız işletim sistemi barındıran tam teşekküllü sanal bir bilgisayardır. Daha çok çalışan sistemlerin bozulmasını önlemek test ortamlarının gerçekleştirilmesi ve zararlı yazılım analizi gibi işlemler için kullanılırlar. Genelde VMware, Hyper-V veya Virtualbox gibi yazılımlar ile bu işlemleri gerçekleştirebilirsiniz. Serinin ilerleyen yazılarında Vmware ortamından bahsedeceğim. VMware üzerinde fortinet, kali linux ve windows sistemler üzerinde eğitimlerimiz oldu bunlar üzerinde neler yapıldığı açıklanacak. · Cuckoo Nedir ve Kullanımı Cuckoo bir sandbox ortamıdır içerisinde sanal makineler çalışır ve aslında bir çeşit dosya taraması aracıdır. Herhangi bir anomali veya zararlı davranış var mı bunu ölçümler. https://sandbox.pikker.ee/ Üzerinden erişilebilir. Virustotal gibi çalışır ancak çıktıları daha detaylıdır.

image.png

Bu çalışmada, zararlı yazılım analizi süreçlerini daha derinlemesine anlamak adına Mirai adlı gerçek bir botnet yazılımını inceledim. Dosya, şifreli bir ZIP arşivi olarak Cuckoo Sandbox ortamına yüklendi ve analiz edilmek üzere işlendi. 🔒 Önemli Güvenlik Uyarısı: Bu tür gerçek zararlılarla çalışmak yüksek derecede risk içerir. Eğitimlerde çoğunlukla EICAR test dosyası gibi zararsız simülasyonlar kullanılır. Ancak bu yazı üzerinde amacım, gerçek bir zararlının sistem üzerinde neler yaptığını somut olarak göstermek ve analiz adımlarını belgeleyerek öğrenme sürecini derinleştirmekti. Tüm bu çalışmalar etik ve siber güvenlik araştırmaları kapsamında gerçekleştirilmiş olup, dosya sadece test ve analiz amaçlı taratılmıştır. Burada zararlı bir amaç için sistemlere yüklenmemiştir.

image.png Mirai botnet yazılımının Cuckoo aracına yüklenmiş hali. Dosya yüklendikten sonra "Analyze" kısmından işlemi başlatıyoruz.

image.png

Burada görüldüğü üzere sandbox ortamında zip dosyasının içinde çalışan bir python scripti olduğu görülüyor. Cuckoo aracımız zararlı scripti çalıştırdı ve raporladı. Zip normalde şifreliydi ama yine de çalıştırdı.

image.png

Görüldüğü üzere özet kısmında sıkıştırılmış dosya çalıştırıldı ve içerisinde "Command and Control" amaçlı bir script çalışıyor skor tablosunda 10/10 yani tehdit seviyesi çok yüksek değer verilmiş. 8 Anti virüs motoru bu dosyanın şüpheli veya zararlı davranışlar sergilediğini göstermiş. Zaten zararlı bir yazılım bunun algılanması oldukça normal. Sanal makine içerisinde neler yaptığına bakalım araç hemen anomaliyi tespit edip ekran görüntüsü almış:

image.png

image.png

Antivirüsler ise hemen yakalamış dosyanın ne olduğunu. Burada kendi imza değerlerine göre zararlının tespit edildiğini aktarıyorlar. Yazımı okuduğunuz için teşekkür ederim. Serinin devamı gelecektir. Takipte kalın lütfen. :)