Cihaz Adli Analizi

Pegasus Tespiti ve Casus Yazılım Adli Analizi

Pegasus, Predator, Hermit, QuaDream, FinFisher ve ticari takip yazılımlarını tespit eden profesyonel seviyede adli tarama. Citizen Lab ve Amnesty International’ın Mobile Verification Toolkit araştırmaları üzerine inşa edilmiştir.

Tehdit Veritabanı

Tespit Ettiğimiz Gözetim Araçları

Veritabanımız, tüm büyük devlet destekli ve ticari casus yazılım aileleri için göstergeler içerir.

Pegasus

NSO Group

Kritik

En gelişmiş ticari casus yazılım. Her kurulum için 8 milyon $ maliyetlidir. Gazetecilerin ve devlet başkanlarının cihazlarında tespit edilmiştir.

Tıklama gerektirmeyen istismarlarTam cihaz erişimiKamera/mikrofon açmaMesajların ele geçirilmesiKonum takibiKendini İmha

Predator

Cytrox / Intellexa

Kritik

Birden fazla ülkede gazeteciler ve politikacılara yönelik gözetim kampanyalarıyla bağlantılı.

Tıklama gerektirmeyen istismarlarVeri dışarı sızdırmaKimlik bilgisi hırsızlığıTarayıcı istismarı

Hermit

RCS Lab

Yüksek

Resmi kurumlar tarafından kullanılır. Değiştirilmiş operatör uygulamaları ve sahte mesajlaşma uygulamaları üzerinden dağıtılır.

Ses kaydıFotoğraf çekimiSMS/arama kayıtlarıGPS takibi

FinFisher

FinFisher GmbH

Yüksek

Resmen kolluk kuvvetlerine pazarlanır, ancak muhaliflere ve gazetecilere karşı kullanıldığı belgelenmiştir.

Tuş Kaydı (Keylogging)Ekran görüntüsü almaDosya erişimiE-posta izleme

QuaDream

QuaDream Ltd.

Kritik

NSO Group’un rakibi. Görünmez takvim davetleri üzerinden Apple cihazlarını hedefleyen ENDOFDAYS istismarını kullanır.

Tıklama gerektirmeyen iMessage istismarlarıTakvim etkinliği silahlandırmaTüm verilerin çıkarılması

Stalkerware

Çeşitli (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Yüksek

Çoğu zaman aile içi istismar için kullanılan, son kullanıcıya yönelik gözetim uygulamaları. Cihaza fiziksel erişimi olan biri tarafından yüklenir.

Gerçek zamanlı konumArama kaydıSosyal medya takibiTuş Kaydı (Keylogging)Ortam kaydı

Tarama Seçenekleri

Tarama Derinliğinizi Seçin

Hızlı bir 60 saniyelik kontrolden tam adli yedek analizine kadar.

01

Hızlı Tarama

~1 dakika

Bilinen casus yazılım göstergelerine karşı temel IOC kontrolü. Çalışan süreçleri ve yüklü paketleri denetler.

02

Standart Tarama

~5 dakika

Hızlı Tarama’ya ek olarak iOS shutdown.log analizi, ağ bağlantısı denetimi ve sertifika zinciri doğrulaması içerir.

Önerilen
03

Derin Tarama

~30 dakika

Tam adli analiz: YARA kuralları, davranışsal anomali tespiti, dosya sistemi incelemesi, kalıcılık mekanizması kontrolleri.

04

Yedek Analizi

~1 saat

Eksiksiz iOS yedek çözümlemesi. Sysdiagnose, DataUsage.sqlite, yapılandırma profilleri ve tüm sistem kalıntılarını inceler.

Tespit Metodolojisi

OrbGuard Pegasus’u Nasıl Tespit Ediyor?

Göstergeleri eşleştiren, davranışsal analiz ve gerçek zamanlı tehdit istihbaratını birleştiren 6 aşamalı adli inceleme süreci.

1

IOC Eşleştirme

Cihaz bulgularını Citizen Lab, Amnesty MVT ve OrbGuard Lab’den gelen 20.000+ bilinen ihlal göstergesiyle karşılaştırın.

2

Davranışsal Analiz

ML destekli anomali tespiti; pil tüketimini, CPU sıçramalarını, ağ trafiğini ve arka plan süreç etkinliğini izler.

3

Shutdown.log Adli Analizi

iOS’a özgü sistem kapanış günlüklerinin analizi; Pegasus süreç göstergelerini (roleaccountd, bh, laaboratoryd) denetler.

4

YARA Kural Taraması

Özel YARA kuralları, kötü amaçlı yazılım imzalarını, şüpheli ikilileri ve kalıcılık mekanizmalarını bulmak için dosya sistemini tarar.

5

Sertifika Analizi

Gözetim araçları tarafından kullanılan MITM proxy sertifikalarını, yetkisiz kök CA’leri ve SSL sabitleme aşmalarını tespit edin.

6

Bulut Tabanlı İstihbarat

Bulguları, saatlik güncellenen 20+ kaynaktan gerçek zamanlı tehdit istihbaratıyla çapraz doğrulayın.

Cihaz Üzerinde İşleme

Bu sürecin her aşaması cihazınızda yerel olarak çalışır. Tehdit istihbaratı veritabanı önbelleğe alınır ve düzenli olarak güncellenir. Adli verileriniz cihazınızdan dışarı çıkmaz.

İyileştirme Rehberi

Casus Yazılım Bulunursa Ne Olur?

Panik yapmayın. Güvenli şekilde izole etmek, belgelemek ve toparlanmak için şu adımları izleyin.

1

Cihazı İzole Edin

Hemen uçak modunu etkinleştirin. Henüz fabrika ayarlarına döndürmeyin — adli deliller hukuki süreçler veya soruşturmalar için gerekli olabilir.

2

Her Şeyi Belgelen

OrbGuard adli raporunu dışa aktarın. Ekran görüntüleri alın ve bulaşma zaman çizelgesini not edin. Bu kanıt, hukuki süreçler için kritik olabilir.

3

Güvenli Silme ve Kurtarma

Kurtarma modundan (ayarlar değil) tam bir fabrika ayarlarına sıfırlama işlemi gerçekleştirin. Cihazı yeni bir cihaz gibi kurun — yedekten geri yükleme yapmayın; çünkü kalıcılık mekanizmaları içerebilir.

4

Cihazınızı Güçlendirin

Lockdown Mode’u (iOS) etkinleştirin. En güncel işletim sistemi sürümüne yükseltin. Sürekli izleme için OrbGuard kurun. Bilinmeyen kaynaklardan gelen bağlantılara tıklamaktan kaçının.

Sıkça Sorulan Sorular

OrbGuard Pegasus’u tespit edebilir mi?+
Evet. OrbGuard, Citizen Lab araştırmaları ve Amnesty International’ın Mobile Verification Toolkit (MVT) aracına dayalı bir tespit metodolojisi kullanır. iOS shutdown.log kayıtlarındaki artefaktları, bilinen süreç göstergelerini, NSO altyapısına yapılan ağ bağlantılarını ve Pegasus bulaşmasıyla tutarlı davranışsal anormallikleri analiz ediyoruz. İyi finanse edilmiş bir saldırgana karşı hiçbir araç %100 tespit garantisi veremese de, OrbGuard özel olay müdahale ekipleri dışındaki en kapsamlı mobil adli analiz imkanını sunar.
shutdown.log analizi nasıl çalışıyor?+
iOS kapanırken tüm çalışan süreçleri (process) kaydeder. Pegasus ve benzeri casus yazılımlar arka plan süreçleri olarak çalışmak zorundadır. Bu günlükleri analiz ederek OrbGuard, Pegasus göstergesi olarak bilinen "roleaccountd", "bh", "laaboratoryd" gibi şüpheli süreçleri tespit edebilir. Bu teknik ilk olarak Kaspersky araştırmacıları tarafından geliştirilmiş ve Citizen Lab tarafından benimsenmiştir.
Taramalar sırasında verilerim sunucularınıza gönderiliyor mu?+
Hayır. Tüm adli taramalar tamamen cihazınız üzerinde gerçekleşir. Analiz sırasında cihazınızdan dışarı hiçbir veri çıkmaz. Tehdit istihbaratı veritabanı periyodik olarak indirilir ve yerel olarak önbelleğe alınır. Makine öğrenimi modelleri bile cihaz üzerinde çalışır.
Casus yazılım tespit edilirse ne olur?+
Şu bilgileri içeren ayrıntılı bir adli rapor alırsınız: tespit edilen spesifik tehdit, ciddiyet seviyesi, tahmini bulaşma zaman çizelgesi, etkilenmiş veri kategorileri ve adım adım giderme (remediation) yönergeleri. Pegasus gibi kritik bulgular için, cihazın derhal izole edilmesini ve bir güvenlik uzmanıyla iletişime geçmenizi öneriyoruz.
OrbGuard bilinmeyen/sıfır-gün casus yazılımları tespit edebilir mi?+
OrbGuard, bilinmeyen tehditler için bile şüpheli kalıpları tanımlamak amacıyla makine öğrenimiyle güçlendirilmiş davranışsal anomali tespiti kullanır. Olağandışı pil tüketimi, anormal ağ trafiği, beklenmedik arka plan süreçleri ve aşırı CPU kullanımı OrbGuard’ın sürekli izlediği göstergeler arasındadır.
Tehdit veritabanı ne sıklıkla güncelleniyor?+
OrbGuard Lab, Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX ve daha fazlası dahil 20’den fazla kaynaktan gelen istihbaratı birleştirir. Tehdit veritabanı, yeni saldırı göstergeleriyle saatlik olarak güncellenir.

Cihazınız Temiz mi?

İlk adli taramanızı 60 saniyeden kısa sürede çalıştırın. Pegasus tespiti OrbGuard Pro ile birlikte gelir.