Dosya tara
Platform Fidye Kuralı Tarayıcı İstatistikler Wiki Hikaye GitHub Dosya tara
Yeni MLE_RANSOM_BEHAVIOR kuralı belgelendi

Saldırgan motoru zaten görüyor. Artık siz de görün.

VIRUSKOV; Ring-0 çekirdek sürücüsü, iki aşamalı makine öğrenimi ve davranış kuralları üzerine kurulu bir uç nokta koruma sistemidir. Kaynak kodunun her satırı açık, her kararı denetlenebilir.

Kaynak
%100 açık
Çekirdek
C / C++ · Rust
Platform
Windows 10 / 11
Gözlenen hash
—
edrdrv.sys · minifilter LIVE
DETECTKILLQUARANTINEROLLBACK
RANSOM_BEHAVIOR · 3/60s
Fidye yazılımı davranış kuralının çekirdek seviyesinde tetiklenmesini gösteren canlandırma.
  • RING-0Çekirdek seviyesinde sürücü koruması
  • DUAL-STAGE MLStatik PE + dinamik davranış
  • YARA-Xİçerikten türetilen kurallar
  • UNICORNPaketleyicileri emülasyonla açma
Neden açık kaynak

Kapalı kod saldırganı durdurmaz. Sadece kullanıcıyı kör eder.

Antivirüsler kapalı kutu olarak dağıtılıyor. Saldırgan, yapay zekâ destekli decompiler'larla motoru dakikalar içinde okuyabiliyor; kullanıcı ise motorun ne yaptığını hiç göremiyor. VIRUSKOV bu dengesizliği tersine çevirir.

Kapalı kutunun zaafı VIRUSKOV'un cevabı
BYOVD saldırıları

İmzalı ama zafiyetli bir sürücü, kullanıcı modundaki korumayı tek çağrıyla kapatır.

Ring-0 savunma

Owlyshield ve Sanctum sürücüleri yetkisiz sürücü yüklemelerini ve MBR'ye yazma girişimlerini çekirdekte durdurur.

İmza şişkinliği

Yılların ölü hash'leriyle büyüyen veritabanları, bugünün sıfırıncı gün saldırısını görmez.

İki aşamalı ML

Dosya diskteyken PE yapısı, çalışırken davranış skoru değerlendirilir. Bilinmeyen tehdit de yakalanır.

Gizlilikle güvenlik

Kodu saklamak saldırganı yavaşlatmaz; yalnızca kullanıcının neyin yanlış gittiğini anlamasını engeller.

Ayrıntılı kayıt

Hangi DLL nereye enjekte edildi, hangi sistem çağrısı yapıldı: hepsi açıkça kaydedilir.

"İzin ver" hatası

Kullanıcı bilinmeyen bir dosyaya izin verdiğinde çoğu ürün izlemeyi bırakır.

Kesintisiz takip

İzin verilse bile telemetri sürer; şifreleme veya yetki yükseltme görüldüğü an süreç sonlandırılır.

Platform

Altı motor, tek çekirdek.

Depoda derlenmiş ve birbirine bağlanmış modüller. Her biri kendi klasöründe, her biri okunabilir.

01

İki aşamalı makine öğrenimi

Dosya diskteyken PE başlık sapmalarına, çalışırken davranış skoruna bakar. Tek bir örneği değil, örneklerin ortak özelliklerini öğrenir.

pe_trees.binpefile-rs
02

Davranış kaydı

Sistem çağrılarını tek tek kaydeder. Kullanıcı izin verse bile kayıt durmaz; geri alınamaz bir işlem görüldüğünde süreç orada biter.

Stealth AuditFail-Safe
03

CPU emülasyonu ve unpacker

Themida, VMProtect veya UPX ile paketlenmiş örnekleri çalıştırmadan, Unicorn motorunda sanal bellek üzerinde açar.

UnicornThemidaUnpackervmpunpacker
04

Düşük seviye kalkan

Fidye yazılımlarının MBR'ye yazmasını engeller; zafiyetli sürücü üzerinden korumayı bellekten silme girişimlerine karşı durur.

MBRFilterwdk_mutexAnti-BYOVD
05

Xor Filter ile O(1) arama

Bloom yerine Xor Filter: aynı doğrulama daha az bellekle ve daha kısa sürede, dosya başına sabit maliyetle.

xorfilter_writerRust core
06

YARA-X kural motoru

Kodun yapısından türetilen kurallar YARA-X ile derlenir. İmzalar dosya adına göre değil, içeriğe göre eşleşir.

YARA-XyarGen
Spotlight · MLE_RANSOM_BEHAVIOR

Fidye yazılımını adından değil, yaptığından tanır.

Kural bir dosyanın hash'ine, derleyicisine veya paketleyicisine hiç bakmaz. Bir süreç 60 saniye içinde en az 3 ayrı kullanıcı dosyasını şifreli veri gibi yüksek entropili içerikle değiştirirse süreç öldürülür, dosyası karantinaya alınır, veri geri yüklenir.

16
kural maddesi
10
kernel tetikleyicisi
9
karar süzgeci
1479
izlenen uzantı
3/60s
eşik / pencere
Uçtan uca veri akışı · 8 katman
  1. 01edrdrv.sysRING-0 minifilter
  2. 02LBVStelemetry protocol
  3. 03libsysmonevent mapping
  4. 04EventEnricherprocess chain
  5. 05match_patternsqueue
  6. 06PTM policyRANSOM_BEHAVIOR
  7. 07enrich_mlevalkyrie · cloud
  8. 08DetectionNotifierkill · quarantine

Beş aşamalı politika

  1. 1
    Okuma kaydı

    mmap dahil, sistem dışı bir dosyanın tam okunduğunu 120 saniyelik sepette saklar (saveContext).

  2. 2
    Aday üretimi

    10 tetikleyici (LLE_FILE_CREATE, FILE_RENAME, MAP_WRITE…) yalnızca kayıt tutar, karar vermez.

  3. 3
    Değerlendirme

    Toplama ile kararın ayrılması, kurala ileride yeni eşik senaryolarının bağlanabileceği bir genişleme noktası açar.

  4. 4
    Karar

    distinctCounter PID başına 3 ayrı hedef sayar; 9 süzgeç tek bir AND zincirinde uygulanır. Sonuç: gerçek tespit.

  5. 5
    Temizlik

    Süreç bittiğinde okuma sepeti silinir; uzun süre açık makinelerde bellek şişmesi önlenir.

Tespit anında

  1. 01
    Güven kapısı

    Güvenilir imzalı veya FLS-SAFE ikililere müdahale edilmez; zararlı üretici tespit edilirse bu istisna kalkar.

  2. 02
    Süreci öldür

    edrdrv sürücüsüne GID ile IOCTL gönderilir. Şifreleme o anda durur.

  3. 03
    İkiliyi karantinaya al

    Hedef, saldırganın kendi dosyasıdır: owlyshield_ransom.dll ile karantinaya alınır.

  4. 04
    Veriyi geri yükle

    Minifilter, şifreleme öncesi özgün dosyanın kopyasını aldı; rollbackRansomBackups() ile geri döner.

YaklaşımAtlatma süresi
Hash imzası1 saniye
YARA / bayt imzasıdakikalar
Paketleyici tanımatek güncelleme
Davranış (bu kural)şifrelemeden vazgeçmeden atlatılamaz
Açıkça belgelendi Kuralın bilinen sınırları
  • 60 saniyelik pencere: dosya başına birkaç dakika bekleyen yavaş şifreleyiciler kapsam dışı.
  • Metin dosyaları: isAsciiText süzgeci bilinçli olarak metni dışarıda bırakır (FP / recall dengesi).
  • Tekrarlı maddeler: LLE_FILE_RENAME, LLE_FILE_DELETE ve RF4* ikişer kez yazılmış; işlevsel etkisi yok.
  • v1 takma adları: RF10* / RF4* v2 derlemesinde düşüyor; kapsanan olaylar doğrudan maddelerle karşılandığı için tespit kaybı yok.
  • Entropi ölçeği: sürücü ham Q24 sabit nokta yazıyor, politika 6 ile karşılaştırıyor; asıl ayrım isAsciiText süzgecinde.
  • Okuma sepeti: 1. aşama yazılıyor ama henüz okunmuyor; geliştirmeye açık bir temel.
20 bölümlük dokümantasyon Canlı tespit videosu Kaynak: OpenEDR/edrav2/iprj/edrdata/ptm.local.src · 4636–5129
Tehdit istihbaratı

Topluluk telemetrisi, canlı.

VIRUSKOV uç noktalarından toplanan yayılım verisi. Bir SHA-256 sorgulayın ya da dosyanızı tarayıcıda analiz edin.

api.viruskov.com 15 saniyede bir yenilenir
— gözlemlenen benzersiz hash
Zararlı
—
Şüpheli
—
Temiz
—
Muhtemelen temiz
—
Bilinmeyen
—
ŞemaECS 9.5.4
ProtokolWSS · RFC 6455
MotorRust multi-worker

Analist masası

Motorun karar veremediği her dosya bir insana gider. Karar; gerekçesi, analistin adı ve yanıt süresiyle burada yayınlanır. Bir analistin kararı motorun kararından önce gelir.

Ortalama yanıt
—
Medyan yanıt
—
Kuyrukta
—
Son 24 saat
—
  • Henüz yayınlanmış analist kararı yok.
Teknik evrim

Hash listesinden çekirdeğe.

Başlangıç basit bir hash eşleştirmesiydi. Yerine kural motoru, makine öğrenimi ve kernel EDR geldi.

  1. 01Hash imzaları

    VirusShare listeleriyle statik MD5/SHA-256 eşleştirmesi. Polimorfik zararlılar karşısında yetersizliği erken görüldü.

  2. 02Usermode denemeleri

    ClamAV sarmalayıcısı ve sistem dosyası takibiyle ilk davranış analizi.

  3. 03Kural motoru

    Kararsız kancalar kaldırıldı; ClamAV tabanı YARA kurallarıyla güçlendirildi.

  4. 04Makine öğrenimi

    Özellik ezberleyen Python modellerinden, PE sapmalarını skorlayan genelleştirilmiş modellere.

  5. 05 BugünKernel EDR

    Owlyshield, Sanctum ve OpenEDR derlenip birleştirildi. BYOVD ve sürücü saldırıları çekirdekte yakalanıyor.

  6. 06 SıradaGenişleme

    Tam Windows 10/11 uyumu, gelişmiş bellek taraması ve SOC entegrasyonu.

Hikaye

Antivirus.sln

İlk proje deneyimsizlikten başarısız oldu. Bırakmak yerine daha derine inildi.

Turko Antivirus olarak başlayan proje, 20 Mayıs 2023'te Hydra Dragon adını aldı. Ardından Python ile makine öğrenimi, OmniDefender geliştiricisinin "kernele önem ver" tavsiyesiyle Ring-0 mimarisi ve 2026'da viruskov.com geldi. Bütün kronoloji, kanıt bağlantılarıyla birlikte açık.

Emirhan UçanRamiz (Yusif Musayev)HacımuradRutuj-Runwalwinball501Emrah DemirciCaymazBenanblackbanner.exe
Kronolojiyi ve topluluğu gör
Destek ve katkı

Tek adres, aracı yok.

Yanlış pozitif, kaçırılan tespit, yeni kural ya da finansal destek: hepsi doğrudan proje liderine gider. Bağış platformu, komisyon veya üçüncü taraf hesap kullanılmaz.

[email protected]