Müzakirə

AgentTesla Sigma Rule Yazımı

Başladan Furko · 04 avq 2026 10:20 · 1 Baxış · 0 Cavablar
Mövzunu Açan #0
AgentTesla, yaygın olarak kullanılan bir bilgi hırsızlığı ve zararlı yazılım türüdür. Bu yazılım, özellikle kullanıcıların hassas bilgilerini çalmak için tasarlanmıştır. Sigma, güvenlik araştırmacıları için zararlı yazılımların tespitinde kullanılan bir kural setidir. Bu yazıda, AgentTesla'nın nasıl çalıştığını ve Sigma kuralı yazımında dikkat edilmesi gereken temel noktaları ele alacağız.

AgentTesla, bir Trojan olarak sınıflandırılır ve genellikle e-posta ekleri, sahte indirme bağlantıları veya kötü amaçlı web siteleri aracılığıyla yayılır. Bu zararlı yazılım, kullanıcının klavye girişlerini kaydedebilir, ekran görüntüleri alabilir ve tarayıcıda saklanan oturum bilgilerini çalabilir. Bu nedenle, güvenlik önlemleri almak önemlidir.

Sigma kuralları, kötü niyetli aktiviteleri tespit etmek için kullanılabilecek bir dizi koşul ve eylem tanımlar. AgentTesla için bir Sigma kuralı yazarken, dikkat edilmesi gereken bazı temel unsurlar şunlardır:

  • Olay Türü: AgentTesla'nın hangi tür olayları ürettiğini belirlemek önemlidir. Örneğin, şüpheli dosya indirme veya belirli bir süreç çalıştırma gibi olayları hedefleyebilirsiniz.
  • İşlem ve Dosya Adı: AgentTesla belirli dosya ve işlem adları kullanır. Bu adları tespit ederek, kurallarınızı bu isimler etrafında oluşturabilirsiniz.
  • Ağ Trafiği: AgentTesla, belirli IP adreslerine veya alan adlarına bağlantılar kurar. Bu bağlantıları tespit etmek, zararlı yazılımın varlığını gösteren önemli bir gösterge olabilir.
  • Davranışsal Analiz: AgentTesla'nın davranışlarını analiz etmek, örneğin klavye kaydı veya ekran görüntüsü alma gibi aktiviteleri tespit etmek, Sigma kurallarınızı güçlendirebilir.

Örnek bir Sigma kuralı şöyle görünebilir:

CODE
123456789101112131415161718192021
title: AgentTesla Detection
id: 123456
status: experimental
description: Detect AgentTesla malicious activity
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4688
    Image|endswith: 
[list]
[*]'\AgentTesla.exe'
[/list]
  condition: selection
fields:
[list]
[*]UserName
[*]CommandLine
[/list]


Sonuç olarak, AgentTesla gibi zararlı yazılımlara karşı etkili bir savunma için Sigma kuralları yazmak kritik bir adımdır. Bu kurallar, güvenlik analistlerinin potansiyel tehditleri zamanında tanımasına yardımcı olur ve sistemlerinizi koruma altına alır.

Cavab vermək üçün daxil olmalısınız.

0 sitat seçildi