Konuyu Açan
#0
AgentTesla, siber suçlular tarafından yaygın olarak kullanılan bir bilgi hırsızlığı yazılımıdır. Kullanıcıların hassas bilgilerini çalmak için tasarlanmış bu zararlı yazılım, PowerShell ile entegre çalışarak sistemlere sızabilir. Bu yazıda, AgentTesla'nın PowerShell kullanımına dair Indikasyonlar of Compromise (IOC) olarak bilinen göstergeleri inceleyeceğiz.
PowerShell, sistem yöneticileri tarafından yaygın olarak kullanılan bir otomasyon ve yapılandırma yönetim aracıdır. Ancak, kötü niyetli aktörler tarafından da kullanılabilen güçlü bir araçtır. AgentTesla'nın PowerShell ile nasıl çalıştığını anlamak için şu ana unsurlara göz atabiliriz:
AgentTesla'nın PowerShell IOC'leri, siber güvenlik uzmanlarının bu tür tehditleri tespit etmesi ve önlemesi açısından oldukça önemlidir. Kullanıcıların sistemlerini korumak için düzenli olarak güvenlik güncellemeleri yapmaları ve şüpheli aktiviteleri izlemeleri tavsiye edilir. Bu bağlamda, AgentTesla gibi zararlı yazılımların etkilerini en aza indirmek için gerekli önlemleri almak kritik bir öneme sahiptir.
PowerShell, sistem yöneticileri tarafından yaygın olarak kullanılan bir otomasyon ve yapılandırma yönetim aracıdır. Ancak, kötü niyetli aktörler tarafından da kullanılabilen güçlü bir araçtır. AgentTesla'nın PowerShell ile nasıl çalıştığını anlamak için şu ana unsurlara göz atabiliriz:
- Kötü Amaçlı Scriptler: AgentTesla'nın PowerShell ile yürüttüğü işlemler genellikle kötü amaçlı scriptler aracılığıyla gerçekleştirilir. Bu scriptler, sistem üzerinde yetkisiz erişim sağlamak için çeşitli komutlar içerir. Örneğin, veri çalmak için kullanılan bir script, kullanıcı oturum açma bilgilerini hedef alabilir.
- Şüpheli Komutlar: PowerShell'de kullanılan belirli komutlar, AgentTesla'nın varlığını gösterebilir. Örneğin, "Invoke-WebRequest" veya "Invoke-Expression" gibi komutlar, zararlı yazılımın sunucusuna veri göndermesi veya başka bir scripti çalıştırması için kullanılabilir.
- Sistem Logları: PowerShell aktiviteleri genellikle Windows Event Log'larında izlenebilir. "Windows PowerShell" kaynaklı olayları kontrol etmek, kötü niyetli aktivitelerin tespit edilmesine yardımcı olabilir. Özellikle Event ID 4104, uzaktan yürütülen PowerShell komutlarını kaydeder.
- Dosya İmzaları: AgentTesla'nın kullandığı bazı PowerShell scriptlerinin belirli dosya imzaları olabilir. Bu imzalar, kötü niyetli yazılımın tespitini kolaylaştırmak için kullanılabilir. Güvenlik yazılımları, bu imzaları tarama sırasında kontrol eder.
AgentTesla'nın PowerShell IOC'leri, siber güvenlik uzmanlarının bu tür tehditleri tespit etmesi ve önlemesi açısından oldukça önemlidir. Kullanıcıların sistemlerini korumak için düzenli olarak güvenlik güncellemeleri yapmaları ve şüpheli aktiviteleri izlemeleri tavsiye edilir. Bu bağlamda, AgentTesla gibi zararlı yazılımların etkilerini en aza indirmek için gerekli önlemleri almak kritik bir öneme sahiptir.