Neden bu işe Piskopat gibi giriyoruz
Benzetme: Bilgisayarını bir araba gibi düşün. Sen (kullanıcı) direksiyon başındasın, gaza basıyorsun, frene basıyorsun. Ama arabanın motoruna (Kernel) hiç bakmadın, değil mi? İşte sürücüler (driver), arabanın motor kontrol üniteleri gibidir. Fren balatalarının ne kadar sıkışacağını, motorun ne kadar yakıt alacağını onlar belirler.Bazen bu motor kontrol ünitelerinde kusurlar (güvenlik açıkları) olur. Biz de bu kusurları bulmak için bu ünitelerin (sürücülerin) içini, yani kodlarını inceleriz. Buna "Tersine Mühendislik" denir.
Neden
afd.sys (Ancillary Function Driver for Winsock):- Ne işe yarar? Bu, Windows'un internet bağlantılarını yöneten resmi bir sürücüsüdür. Yani Chrome, Discord, oyunlar internete nasıl çıkıyorsa, bu sürücü sayesinde.
- Neden KULLANMIYORUZ? Bu sürücü çok büyük ve karışıktır. Binlerce satır kodu vardır ve Microsoft'un kendi özel yapılarını kullanır. Yeni başlayan biri için bu, "İstanbul'un ara sokaklarında kaybolmak" gibidir.
- Ne işe yarar? Bu, eğitim amaçlı bilerek güvenlik açıkları (hatalar) konulmuş bir sürücüdür.
- Neden KULLANIYORUZ? Bu sürücü çok basit ve düzenlidir. Sanki bir öğretmen tarafından yazılmış gibi, her şeyi net ve anlaşılırdır. Hataları bulmak için tasarlanmıştır. Yani bu, sürücü analizini öğrenmek için biçilmiş kaftandır.
ADIM 1
Adım Adım Yap:- IDA'yı başlat.
- File → Open'a tıkla.
- Masaüstündeki HEVD.sys dosyasını seç ve Aç'a tıkla.

- IDA dosyayı analiz etmeye başlayacak. Altta bir ilerleme çubuğu (progress bar) göreceksin. Bu işlem 1-2 dakika sürebilir. Hiçbir tuşa basma, bekleyelim.
- Analiz bittiğinde, ekranda karmaşık Assembly kodları (mov, push, call gibi komutlar) olacak. Bu, arabanın motorunun ham hali gibi. Ama biz bunu rahat okunur hale getireceğiz.
- DriverEntry'i Bulma (Giriş Kapısı)
Her sürücünün bir başlangıç noktası vardır. Tıpkı bir evin ön kapısı gibi. Windows, sürücüyü yüklediğinde ilk olarak bu kapıdan girer. Bu kapının adı DriverEntry'dir.Şimdi bu kapıyı bulalım:
- Klavyende Ctrl ve E tuşlarına aynı anda bas. (Çok önemli kısayol!)
- Karşına "Entry Points" adında bir pencere açılacak.
- Bu pencerede DriverEntry yazısını bul ve üzerine çift tıkla.

Assembly'den C Koduna Geçiş (F5 Mucizesi c ye çevirmece)
DriverEntry'nin içine geldin ama hala assembly dili var. Bunu anlamak zor. Neyse ki IDA'nın sihirli bir tuşu var.- Şu an DriverEntry fonksiyonunun içinde olmalısın.
- Klavyende F5 tuşuna bas.


- Cihaz Adı (Device Name): RtlInitUnicodeString(&DeviceName, L"\\Device\\HackSys...");
- IOCTL Handler'ın Atandığı Satır: DriverObject->MajorFunction[14] = IrpDeviceIoCtlHandler;
IOCTL Handler'a Gitme
Bu adım, sürücünün "komut merkezi" ne gideceğimiz adımdır. Kullanıcı programları sürücüye komut göndermek için IOCTL kodları kullanır. Sürücüde bu komutları karşılayan yere IOCTL Handler denir.- Yukarıdaki C kodunda şu satırı bul:

DriverObject->MajorFunction[14] = IrpDeviceIoCtlHandler; - Bu satırdaki IrpDeviceIoCtlHandler kelimesine çift tıkla (veya imleç oradayken Enter bas).
ADIM 5: Bu Ekran Görüntülerinden Sonra Ne Yapacağız?
Bu ekran görüntülerini çektikten sonra sana şunları göstereceğim:- Her case'in hangi güvenlik açığına karşılık geldiğini.
- 0x222003 kodunun "Stack Overflow" hatasını nasıl tetiklediğini.
- Bu IOCTL kodlarının "Method" (yöntem) kısmını nasıl okuyacağını.
bunu windowsun afd.sys bilmemne bilmemnesine denemenizi öneririm (yönetici oalrak çalıştırmasanız idayıyı afd.sys boza bilirsinzi)