{"id":19,"title":"RingReaper","content":"<h1><strong>RingReaper Nedir? Windows Kernel (Ring 0) &Uuml;zerinde G&uuml;venlik Ara\u015ft\u0131rmalar\u0131 \u0130&ccedil;in G&uuml;&ccedil;l&uuml; Bir Ara&ccedil;<\/strong><\/h1>\r\n<p>Kernel seviyesi (Ring 0) g&uuml;venlik ara\u015ft\u0131rmalar\u0131, i\u015fletim sisteminin en d&uuml;\u015f&uuml;k seviyesinde ger&ccedil;ekle\u015fti\u011fi i&ccedil;in hem b&uuml;y&uuml;k bir teknik uzmanl\u0131k gerektirir hem de ciddi riskler bar\u0131nd\u0131r\u0131r. Bu alanda ara\u015ft\u0131rmac\u0131lar taraf\u0131ndan kullan\u0131lan a&ccedil;\u0131k kaynak projelerden biri de <strong>RingReaper<\/strong>&rsquo;d\u0131r.<\/p>\r\n<p>\ud83d\udc49 GitHub Projesi:<br><a href=\"https:\/\/github.com\/MatheuZSecurity\/RingReaper\">https:\/\/github.com\/MatheuZSecurity\/RingReaper<\/a><\/p>\r\n<p>RingReaper, esas olarak <strong>Windows kernel modunda &ccedil;al\u0131\u015fan bir s&uuml;r&uuml;c&uuml; (driver)<\/strong> ve bu s&uuml;r&uuml;c&uuml;yle ileti\u015fim kuran bir kullan\u0131c\u0131 modu uygulamas\u0131ndan olu\u015fur. Pek &ccedil;ok farkl\u0131 kullan\u0131m senaryosu bulunsa da projenin temel hedefi <strong>g&uuml;venlik ara\u015ft\u0131rmalar\u0131na ve anticheat analizine y&ouml;nelik kontroll&uuml; testler yapabilmektir<\/strong>.<\/p>\r\n<p>\u26a0\ufe0f <strong>&Ouml;NEML\u0130 UYARI:<\/strong><br>Bu t&uuml;r ara&ccedil;lar <em>yanl\u0131\u015f ama&ccedil;larla<\/em> kullan\u0131ld\u0131\u011f\u0131nda oyun hilelerinden zararl\u0131 yaz\u0131l\u0131m geli\u015ftirmeye kadar pek &ccedil;ok yasa d\u0131\u015f\u0131 alana kayabilir.<br><strong>Sadece e\u011fitim, analiz ve etik s\u0131zma testleri i&ccedil;in<\/strong>, tamamen <strong>izinli ortamlarda<\/strong> kullan\u0131lmal\u0131d\u0131r.<\/p>\r\n<hr>\r\n<h1>\ud83c\udfaf <strong>RingReaper&rsquo;\u0131n Kullan\u0131m Ama&ccedil;lar\u0131<\/strong><\/h1>\r\n<p>RingReaper farkl\u0131 siber g&uuml;venlik alanlar\u0131nda kullan\u0131labilir.<\/p>\r\n<h2>\u2714\ufe0f 1. <strong>Oyun G&uuml;venlik Sistemlerini Test Etme<\/strong><\/h2>\r\n<p>Pop&uuml;ler oyunlarda kullan\u0131lan anticheat yaz\u0131l\u0131mlar\u0131 (EAC, BattlEye, Vanguard vb.) kernel seviyesinde &ccedil;al\u0131\u015f\u0131r.<br>Bu ara&ccedil;lar:<\/p>\r\n<ul>\r\n<li>\r\n<p>Bellek b&uuml;t&uuml;nl&uuml;\u011f&uuml;n&uuml; korur<\/p>\r\n<\/li>\r\n<li>\r\n<p>Yetki y&uuml;kseltme giri\u015fimlerini engeller<\/p>\r\n<\/li>\r\n<li>\r\n<p>Oyun s&uuml;recine (process) yap\u0131lan m&uuml;dahaleleri alg\u0131lar<\/p>\r\n<\/li>\r\n<\/ul>\r\n<p>RingReaper, bu sistemlerin nas\u0131l tespit yapt\u0131\u011f\u0131n\u0131 incelemek ve zafiyet ara\u015ft\u0131rmalar\u0131 yapmak i&ccedil;in bir test ortam\u0131 sa\u011flar.<\/p>\r\n<hr>\r\n<h2>\u2714\ufe0f 2. <strong>Yetki Y&uuml;kseltme \/ Kernel Exploit Ara\u015ft\u0131rmalar\u0131<\/strong><\/h2>\r\n<p>Windows kernel mimarisi &uuml;zerinde:<\/p>\r\n<ul>\r\n<li>\r\n<p>Bellek eri\u015fimleri<\/p>\r\n<\/li>\r\n<li>\r\n<p>Sayfa tablosu (paging) mekanizmalar\u0131<\/p>\r\n<\/li>\r\n<li>\r\n<p>SSDT hook kontrolleri<\/p>\r\n<\/li>\r\n<li>\r\n<p>CR3 manip&uuml;lasyonu<\/p>\r\n<\/li>\r\n<li>\r\n<p>Kernel Thread davran\u0131\u015flar\u0131<\/p>\r\n<\/li>\r\n<\/ul>\r\n<p>gibi konular ara\u015ft\u0131r\u0131l\u0131r. RingReaper, ara\u015ft\u0131rmac\u0131lar\u0131n <strong>kontroll&uuml;<\/strong> bir driver ile bu davran\u0131\u015flar\u0131 g&ouml;zlemlemesini m&uuml;mk&uuml;n k\u0131lar.<\/p>\r\n<hr>\r\n<h2>\u2714\ufe0f 3. <strong>Adli Bili\u015fim (Forensic) ve Zararl\u0131 Analizi<\/strong><\/h2>\r\n<p>Kernel moduna yerle\u015fen malware &ouml;rnekleri:<\/p>\r\n<ul>\r\n<li>\r\n<p>\u0130\u015flem gizleme (DKOM)<\/p>\r\n<\/li>\r\n<li>\r\n<p>S&uuml;r&uuml;c&uuml; gizleme<\/p>\r\n<\/li>\r\n<li>\r\n<p>Bellek manip&uuml;lasyonu<\/p>\r\n<\/li>\r\n<li>\r\n<p>Rootkit teknikleri<\/p>\r\n<\/li>\r\n<\/ul>\r\n<p>gibi geli\u015fmi\u015f y&ouml;ntemler kullan\u0131r.<br>RingReaper bu davran\u0131\u015flar\u0131n sim&uuml;lasyon ve analizinde kullan\u0131labilir.<\/p>\r\n<hr>\r\n<h1>\ud83d\udd27 <strong>Teknik Yap\u0131: RingReaper Nas\u0131l &Ccedil;al\u0131\u015f\u0131yor?<\/strong><\/h1>\r\n<p>Ara&ccedil; iki ana bile\u015fenden olu\u015fur:<\/p>\r\n<p>1\ufe0f\u20e3 <strong>Kernel Driver (<code>RingReaper.sys<\/code>)<\/strong><br>2\ufe0f\u20e3 <strong>User-mode kontrol uygulamas\u0131<\/strong><\/p>\r\n<p>Kullan\u0131c\u0131 modundan kernel s&uuml;r&uuml;c&uuml;s&uuml;ne <strong>DeviceIoControl<\/strong> &uuml;zerinden komut g&ouml;nderilir.<\/p>\r\n<hr>\r\n<h2>\u26a1 <strong>Kernel Bellek Eri\u015fim Mekanizmas\u0131<\/strong><\/h2>\r\n<p>Windows, normalde bir i\u015flemin ba\u015fka bir i\u015flemin belle\u011fini okumas\u0131na izin vermez. Kernel mode bunu a\u015fabilir.<\/p>\r\n<h3>Temel Yakla\u015f\u0131m:<\/h3>\r\n<ul>\r\n<li>\r\n<p>Hedef i\u015flemin <code>EPROCESS<\/code> yap\u0131s\u0131 bulunur<\/p>\r\n<\/li>\r\n<li>\r\n<p>Kernel fonksiyonu <strong>MmCopyVirtualMemory<\/strong> kullan\u0131l\u0131r<\/p>\r\n<\/li>\r\n<li>\r\n<p>Bellek bir buffer i&ccedil;ine kopyalan\u0131r<\/p>\r\n<\/li>\r\n<\/ul>\r\n<p>Bu i\u015flem <em>sadece ara\u015ft\u0131rma ama&ccedil;l\u0131<\/em> yap\u0131lmal\u0131d\u0131r.<\/p>\r\n<p><strong>Basitle\u015ftirilmi\u015f &ouml;rnek yap\u0131sal kod (&ccedil;al\u0131\u015f\u0131r de\u011fildir, konsept g&ouml;stermek i&ccedil;indir):<\/strong><\/p>\r\n<pre><code class=\"language-c\">NTSTATUS ReadMemory(\r\n    PEPROCESS TargetProcess,\r\n    PVOID SourceAddress,\r\n    PVOID OutputBuffer,\r\n    SIZE_T Size\r\n);\r\n<\/code><\/pre>\r\n<p>Fonksiyonun amac\u0131 hedef s&uuml;recin belirli bir adres aral\u0131\u011f\u0131n\u0131 kopyalamakt\u0131r.<\/p>\r\n<hr>\r\n<h1>\ud83d\udee1\ufe0f <strong>AntiCheat Sistemlerinin Atlama Mekanizmalar\u0131 (Teorik)<\/strong><\/h1>\r\n<p>RingReaper gibi ara&ccedil;lar, ara\u015ft\u0131rma ortamlar\u0131nda anticheat sistemlerinin nas\u0131l &ccedil;al\u0131\u015ft\u0131\u011f\u0131n\u0131 g&ouml;zlemlemek i&ccedil;in kullan\u0131l\u0131r.<\/p>\r\n<h3>1\ufe0f\u20e3 <strong>Bellek Korumas\u0131n\u0131 A\u015fma Teknikleri (Analiz Ama&ccedil;l\u0131)<\/strong><\/h3>\r\n<ul>\r\n<li>\r\n<p><strong>CR3 manip&uuml;lasyonu<\/strong><br>&rarr; Hangi page table&rsquo;\u0131n aktif oldu\u011funu de\u011fi\u015ftirerek adres alanlar\u0131n\u0131 okumay\u0131 m&uuml;mk&uuml;n k\u0131lar.<\/p>\r\n<\/li>\r\n<li>\r\n<p><strong>Sayfa izinlerini de\u011fi\u015ftirme<\/strong><br>&rarr; Read-only korumalar\u0131n\u0131 devre d\u0131\u015f\u0131 b\u0131rakarak belle\u011fe yazmak m&uuml;mk&uuml;n olabilir.<\/p>\r\n<\/li>\r\n<\/ul>\r\n<h3>2\ufe0f\u20e3 <strong>Tespit Edilmeme Analizleri<\/strong><\/h3>\r\n<p>Anticheat yaz\u0131l\u0131mlar\u0131 genellikle:<\/p>\r\n<ul>\r\n<li>\r\n<p>SSDT hook kontrol&uuml;<\/p>\r\n<\/li>\r\n<li>\r\n<p>Driver imza do\u011frulamas\u0131<\/p>\r\n<\/li>\r\n<li>\r\n<p>PatchGuard izleme<\/p>\r\n<\/li>\r\n<\/ul>\r\n<p>gibi y&ouml;ntemlerle koruma sa\u011flar.<\/p>\r\n<p>Ara\u015ft\u0131rmac\u0131lar, bu sistemlerin davran\u0131\u015flar\u0131n\u0131 incelemek i&ccedil;in &ccedil;e\u015fitli kernel objelerini kontrol eder.<\/p>\r\n<h3>3\ufe0f\u20e3 <strong>G&uuml;venilir S&uuml;r&uuml;c&uuml; Abuse Tespiti<\/strong><\/h3>\r\n<p>Baz\u0131 <em>yasal<\/em> s&uuml;r&uuml;c&uuml;lerde privilege escalation zafiyetleri olabilir.<br>G&uuml;venlik ekipleri bu zafiyetleri test etmek i&ccedil;in RingReaper benzeri ara&ccedil;lar kullanabilir.<\/p>\r\n<hr>\r\n<h1>\u26a0\ufe0f <strong>Riskler ve Olas\u0131 Sonu&ccedil;lar<\/strong><\/h1>\r\n<p>Kernel seviyesinde &ccedil;al\u0131\u015fan her ara&ccedil; gibi RingReaper&rsquo;\u0131n kullan\u0131m\u0131 da ciddi riskler bar\u0131nd\u0131r\u0131r:<\/p>\r\n<h3>\u274c <strong>Sistem &Ccedil;&ouml;kmesi (BSOD)<\/strong><\/h3>\r\n<p>Yanl\u0131\u015f yap\u0131lm\u0131\u015f bir bellek i\u015flemi t&uuml;m i\u015fletim sistemini kilitleyebilir.<\/p>\r\n<h3>\u274c <strong>Oyun Hesab\u0131 Kal\u0131c\u0131 Ban<\/strong><\/h3>\r\n<p>Anticheat sistemleri kernel s&uuml;r&uuml;c&uuml;s&uuml; y&uuml;kleyen uygulamalar\u0131 agresif \u015fekilde tespit eder.<\/p>\r\n<h3>\u274c <strong>Yasal Sorunlar<\/strong><\/h3>\r\n<p>Oyunlarda hile &uuml;retmek\/kullanmak bir&ccedil;ok &uuml;lkede cezai yapt\u0131r\u0131mlara tabi olabilir.<\/p>\r\n<h3>\u2714\ufe0f <strong>En G&uuml;venli Kullan\u0131m Y&ouml;ntemi<\/strong><\/h3>\r\n<blockquote>\r\n<p><strong>Mutlaka sanal makine (VM) kullan\u0131n.<\/strong><br>Ana sistemde test yapmak veri kayb\u0131 ve sistem hatalar\u0131na yol a&ccedil;abilir.<\/p>\r\n<\/blockquote>\r\n<hr>\r\n<h1>\ud83d\udee0\ufe0f <strong>Kurulum ve &Ccedil;al\u0131\u015ft\u0131rma (G&uuml;venli Test Senaryosu)<\/strong><\/h1>\r\n<h2>Gereksinimler:<\/h2>\r\n<ul>\r\n<li>\r\n<p>Visual Studio<\/p>\r\n<\/li>\r\n<li>\r\n<p>Windows Driver Kit (WDK)<\/p>\r\n<\/li>\r\n<li>\r\n<p>Test yaz\u0131l\u0131m sertifikas\u0131 veya Test Mode<\/p>\r\n<\/li>\r\n<li>\r\n<p>Sanal makine (VMware\/Hyper-V\/VirtualBox)<\/p>\r\n<\/li>\r\n<\/ul>\r\n<h3>Ad\u0131mlar:<\/h3>\r\n<pre><code class=\"language-powershell\">git clone https:\/\/github.com\/MatheuZSecurity\/RingReaper.git\r\ncd RingReaper\r\n<\/code><\/pre>\r\n<p>Visual Studio ile <code>RingReaper.sln<\/code> dosyas\u0131n\u0131 a&ccedil;\u0131p derleyebilirsiniz.<\/p>\r\n<p>Driver, test ama&ccedil;l\u0131 \u015fu \u015fekilde y&uuml;klenir:<\/p>\r\n<pre><code class=\"language-powershell\">sc create RingReaper binPath= C:\\Test\\RingReaper.sys type= kernel\r\nsc start RingReaper\r\n<\/code><\/pre>\r\n<blockquote>\r\n<p><strong>Not:<\/strong> Modern Windows s&uuml;r&uuml;mleri imzas\u0131z driver&rsquo;lar\u0131 engeller.<br>Bu nedenle test modunda veya Debug VM ortam\u0131nda &ccedil;al\u0131\u015ft\u0131r\u0131lmal\u0131d\u0131r.<\/p>\r\n<\/blockquote>\r\n<hr>\r\n<h1>\ud83d\udd04 <strong>Alternatif Kernel Ara\u015ft\u0131rma Ara&ccedil;lar\u0131<\/strong><\/h1>\r\n<table>\r\n<thead>\r\n<tr>\r\n<th>Ara&ccedil;<\/th>\r\n<th>Ama&ccedil;<\/th>\r\n<\/tr>\r\n<\/thead>\r\n<tbody>\r\n<tr>\r\n<td><strong>KD (WinDbg)<\/strong><\/td>\r\n<td>Kernel debugging<\/td>\r\n<\/tr>\r\n<tr>\r\n<td><strong>HyperDbg<\/strong><\/td>\r\n<td>Hypervisor tabanl\u0131 debugger<\/td>\r\n<\/tr>\r\n<tr>\r\n<td><strong>Process Hacker 2 (Kernel moduyla)<\/strong><\/td>\r\n<td>Bellek ve s&uuml;re&ccedil; takibi<\/td>\r\n<\/tr>\r\n<tr>\r\n<td><strong>PCHunter \/ Gmer<\/strong><\/td>\r\n<td>Rootkit analiz ara&ccedil;lar\u0131<\/td>\r\n<\/tr>\r\n<\/tbody>\r\n<\/table>\r\n<hr>\r\n<h1>\ud83d\udd0e <strong>Teorik Bir Senaryo: Oyun G&uuml;venli\u011fi Testi<\/strong><\/h1>\r\n<p>Bu, <em>tamamen etik hacking ve ara\u015ft\u0131rma ama&ccedil;l\u0131<\/em> bir &ouml;rnektir:<\/p>\r\n<ol>\r\n<li>\r\n<p>Hedef oyunun PID&rsquo;si al\u0131n\u0131r<\/p>\r\n<\/li>\r\n<li>\r\n<p>Bellek b&ouml;lgeleri taran\u0131r<\/p>\r\n<\/li>\r\n<li>\r\n<p>Sa\u011fl\u0131k\/mermi gibi de\u011fi\u015fkenlerin adresleri analiz edilir<\/p>\r\n<\/li>\r\n<li>\r\n<p>AntiCheat mekanizmalar\u0131n\u0131n bu eri\u015fimi nas\u0131l izledi\u011fi test edilir<\/p>\r\n<\/li>\r\n<\/ol>\r\n<p>Ama&ccedil; <strong>hile yapmak de\u011fil<\/strong>, anticheat sisteminin hangi davran\u0131\u015flar\u0131 izledi\u011fini anlamakt\u0131r.<\/p>\r\n<hr>\r\n<h1>\ud83d\udccc <strong>Sonu&ccedil;<\/strong><\/h1>\r\n<p>RingReaper, kernel seviyesinde &ccedil;al\u0131\u015fan &ccedil;ok g&uuml;&ccedil;l&uuml; bir g&uuml;venlik ara\u015ft\u0131rma arac\u0131d\u0131r ve \u015fu alanlarda kullan\u0131labilir:<\/p>\r\n<p>\u2714 Oyun g&uuml;venlik testleri<br>\u2714 Kernel exploit ara\u015ft\u0131rmas\u0131<br>\u2714 Zararl\u0131 yaz\u0131l\u0131m analizi<br>\u2714 Anticheat davran\u0131\u015f incelemesi<\/p>\r\n<p>Ancak:<\/p>\r\n<p>\u274c Yanl\u0131\u015f ama&ccedil;larla kullanmak hem etik d\u0131\u015f\u0131d\u0131r hem de yasal olarak cezaland\u0131r\u0131l\u0131r.<br>\u274c Kernel modunda yap\u0131lan her hata sistem &ccedil;&ouml;kmesine yol a&ccedil;abilir.<\/p>\r\n<p>Bu nedenle <strong>yaln\u0131zca izinli test ortamlar\u0131nda<\/strong>, <strong>sanal makine &uuml;zerinde<\/strong> kullan\u0131lmas\u0131 \u015fiddetle tavsiye edilir.<\/p>\r\n<hr>\r\n<h1>\ud83d\udcda Daha Fazla &Ouml;\u011frenmek \u0130steyenler \u0130&ccedil;in<\/h1>\r\n<ul>\r\n<li>\r\n<p><em>Windows Kernel Programming<\/em> &ndash; Pavel Yosifovich<\/p>\r\n<\/li>\r\n<li>\r\n<p>Microsoft WDK Belgeleri<\/p>\r\n<\/li>\r\n<li>\r\n<p>Hypervisor + Kernel Debugging rehberleri<\/p>\r\n<\/li>\r\n<li>\r\n<p>Malware &amp; Rootkit ara\u015ft\u0131rma topluluklar\u0131<\/p>\r\n<\/li>\r\n<\/ul>\r\n<hr>\r\n<p>&nbsp;<\/p>\r\n<p>&nbsp;<\/p>","excerpt":"RingReaper, Windows'ta kernel modunda (Ring 0) \u00e7al\u0131\u015fan ve \u015fu ama\u00e7larla kullan\u0131lan bir g\u00fcvenlik ara\u015ft\u0131rma\/penetrasyon testi arac\u0131d\u0131r:","created_at":"2025-07-25 12:22:41","updated_at":"2026-09-07 21:37:59","category_id":7,"view_count":1008,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":1,"published_at":"2025-07-25 12:22:00","featured_image":"67b4f1588438ddcc61003079a0e7c75b.png","slug":"ringreaper","category_name":"Cyber Security","category_slug":"cyber-security","category_color":"#10b981"}