İki aşamalı makine öğrenimi
Dosya diskteyken PE başlık sapmalarına, çalışırken davranış skoruna bakar. Tek bir örneği değil, örneklerin ortak özelliklerini öğrenir.
VIRUSKOV; Ring-0 çekirdek sürücüsü, iki aşamalı makine öğrenimi ve davranış kuralları üzerine kurulu bir uç nokta koruma sistemidir. Kaynak kodunun her satırı açık, her kararı denetlenebilir.
Antivirüsler kapalı kutu olarak dağıtılıyor. Saldırgan, yapay zekâ destekli decompiler'larla motoru dakikalar içinde okuyabiliyor; kullanıcı ise motorun ne yaptığını hiç göremiyor. VIRUSKOV bu dengesizliği tersine çevirir.
İmzalı ama zafiyetli bir sürücü, kullanıcı modundaki korumayı tek çağrıyla kapatır.
Owlyshield ve Sanctum sürücüleri yetkisiz sürücü yüklemelerini ve MBR'ye yazma girişimlerini çekirdekte durdurur.
Yılların ölü hash'leriyle büyüyen veritabanları, bugünün sıfırıncı gün saldırısını görmez.
Dosya diskteyken PE yapısı, çalışırken davranış skoru değerlendirilir. Bilinmeyen tehdit de yakalanır.
Kodu saklamak saldırganı yavaşlatmaz; yalnızca kullanıcının neyin yanlış gittiğini anlamasını engeller.
Hangi DLL nereye enjekte edildi, hangi sistem çağrısı yapıldı: hepsi açıkça kaydedilir.
Kullanıcı bilinmeyen bir dosyaya izin verdiğinde çoğu ürün izlemeyi bırakır.
İzin verilse bile telemetri sürer; şifreleme veya yetki yükseltme görüldüğü an süreç sonlandırılır.
Depoda derlenmiş ve birbirine bağlanmış modüller. Her biri kendi klasöründe, her biri okunabilir.
Dosya diskteyken PE başlık sapmalarına, çalışırken davranış skoruna bakar. Tek bir örneği değil, örneklerin ortak özelliklerini öğrenir.
Sistem çağrılarını tek tek kaydeder. Kullanıcı izin verse bile kayıt durmaz; geri alınamaz bir işlem görüldüğünde süreç orada biter.
Themida, VMProtect veya UPX ile paketlenmiş örnekleri çalıştırmadan, Unicorn motorunda sanal bellek üzerinde açar.
Fidye yazılımlarının MBR'ye yazmasını engeller; zafiyetli sürücü üzerinden korumayı bellekten silme girişimlerine karşı durur.
Bloom yerine Xor Filter: aynı doğrulama daha az bellekle ve daha kısa sürede, dosya başına sabit maliyetle.
Kodun yapısından türetilen kurallar YARA-X ile derlenir. İmzalar dosya adına göre değil, içeriğe göre eşleşir.
Kural bir dosyanın hash'ine, derleyicisine veya paketleyicisine hiç bakmaz. Bir süreç 60 saniye içinde en az 3 ayrı kullanıcı dosyasını şifreli veri gibi yüksek entropili içerikle değiştirirse süreç öldürülür, dosyası karantinaya alınır, veri geri yüklenir.
mmap dahil, sistem dışı bir dosyanın tam okunduğunu 120 saniyelik sepette saklar (saveContext).
10 tetikleyici (LLE_FILE_CREATE, FILE_RENAME, MAP_WRITE…) yalnızca kayıt tutar, karar vermez.
Toplama ile kararın ayrılması, kurala ileride yeni eşik senaryolarının bağlanabileceği bir genişleme noktası açar.
distinctCounter PID başına 3 ayrı hedef sayar; 9 süzgeç tek bir AND zincirinde uygulanır. Sonuç: gerçek tespit.
Süreç bittiğinde okuma sepeti silinir; uzun süre açık makinelerde bellek şişmesi önlenir.
Güvenilir imzalı veya FLS-SAFE ikililere müdahale edilmez; zararlı üretici tespit edilirse bu istisna kalkar.
edrdrv sürücüsüne GID ile IOCTL gönderilir. Şifreleme o anda durur.
Hedef, saldırganın kendi dosyasıdır: owlyshield_ransom.dll ile karantinaya alınır.
Minifilter, şifreleme öncesi özgün dosyanın kopyasını aldı; rollbackRansomBackups() ile geri döner.
isAsciiText süzgeci bilinçli olarak metni dışarıda bırakır (FP / recall dengesi).LLE_FILE_RENAME, LLE_FILE_DELETE ve RF4* ikişer kez yazılmış; işlevsel etkisi yok.RF10* / RF4* v2 derlemesinde düşüyor; kapsanan olaylar doğrudan maddelerle karşılandığı için tespit kaybı yok.isAsciiText süzgecinde.OpenEDR/edrav2/iprj/edrdata/ptm.local.src · 4636–5129
VIRUSKOV uç noktalarından toplanan yayılım verisi. Bir SHA-256 sorgulayın ya da dosyanızı tarayıcıda analiz edin.
Hash'in ağda kaç kez görüldüğünü, kararını ve ilk/son görülme zamanını gösterir.
Motorun karar veremediği her dosya bir insana gider. Karar; gerekçesi, analistin adı ve yanıt süresiyle burada yayınlanır. Bir analistin kararı motorun kararından önce gelir.
Başlangıç basit bir hash eşleştirmesiydi. Yerine kural motoru, makine öğrenimi ve kernel EDR geldi.
VirusShare listeleriyle statik MD5/SHA-256 eşleştirmesi. Polimorfik zararlılar karşısında yetersizliği erken görüldü.
ClamAV sarmalayıcısı ve sistem dosyası takibiyle ilk davranış analizi.
Kararsız kancalar kaldırıldı; ClamAV tabanı YARA kurallarıyla güçlendirildi.
Özellik ezberleyen Python modellerinden, PE sapmalarını skorlayan genelleştirilmiş modellere.
Owlyshield, Sanctum ve OpenEDR derlenip birleştirildi. BYOVD ve sürücü saldırıları çekirdekte yakalanıyor.
Tam Windows 10/11 uyumu, gelişmiş bellek taraması ve SOC entegrasyonu.
15.04.2023 13:27
Antivirus.sln
İlk proje deneyimsizlikten başarısız oldu. Bırakmak yerine daha derine inildi.
Turko Antivirus olarak başlayan proje, 20 Mayıs 2023'te Hydra Dragon adını aldı. Ardından Python ile makine öğrenimi, OmniDefender geliştiricisinin "kernele önem ver" tavsiyesiyle Ring-0 mimarisi ve 2026'da viruskov.com geldi. Bütün kronoloji, kanıt bağlantılarıyla birlikte açık.
Yanlış pozitif, kaçırılan tespit, yeni kural ya da finansal destek: hepsi doğrudan proje liderine gider. Bağış platformu, komisyon veya üçüncü taraf hesap kullanılmaz.
[email protected]