Konuyu Açan
#0
APT29, aynı zamanda Cozy Bear olarak da bilinen, Rusya merkezli bir siber casusluk grubudur. Bu grubun faaliyetleri, hem devlet kurumlarına hem de özel sektöre yönelik siber saldırılarla tanınmaktadır. APT29'un kullandığı tekniklerden biri de "registry persistence" yani kayıt defteri kalıcılığıdır. Bu, saldırganların sistemlere erişimlerini sürdürmelerine olanak tanıyan bir yöntemdir.
Registry persistence, saldırganlar tarafından hedef sistemde kalıcı bir varlık oluşturmak için kullanılır. Windows işletim sistemlerinde, kayıt defteri, sistemin yapılandırmasını ve uygulamaların durumunu tutar. APT29, bu kayıt defterini manipüle ederek, zararlı yazılımlarını yeniden başlatma veya sistem açılışında otomatik olarak çalıştırma yeteneği kazanır.
Bu yöntemin nasıl işlediğine dair birkaç örnek vermek gerekirse:
Bu kalıcılık teknikleri, APT29'un hedef sistemlerde uzun süre kalmasına ve sızdığı ağlarda daha fazla bilgi toplamasına olanak tanır. Siber güvenlik uzmanları, bu tür tekniklere karşı koymak için sürekli güncellenen savunma stratejileri geliştirmekte ve sistemleri bu tür kalıcılıklara karşı korumak için proaktif önlemler almaktadır.
Sonuç olarak, APT29'un kayıt defteri kalıcılığı, siber güvenlik alanında dikkate alınması gereken ciddi bir tehdittir. Bu tür saldırılara karşı etkili savunmalar geliştirilmesi, hem devlet hem de özel sektör için büyük önem taşımaktadır.
Registry persistence, saldırganlar tarafından hedef sistemde kalıcı bir varlık oluşturmak için kullanılır. Windows işletim sistemlerinde, kayıt defteri, sistemin yapılandırmasını ve uygulamaların durumunu tutar. APT29, bu kayıt defterini manipüle ederek, zararlı yazılımlarını yeniden başlatma veya sistem açılışında otomatik olarak çalıştırma yeteneği kazanır.
Bu yöntemin nasıl işlediğine dair birkaç örnek vermek gerekirse:
- Kayıt Defteri Anahtarları: APT29, HKEY_CURRENT_USER veya HKEY_LOCAL_MACHINE altında belirli anahtarlar oluşturarak, zararlı yazılımının sistem açılışında veya kullanıcı oturumu açıldığında çalışmasını sağlar.
- Otomatik Başlatma: Grubun kullandığı tekniklerden biri de, yazılımların otomatik olarak başlatılması için gerekli kayıt defteri anahtarlarını değiştirmektir. Bu, sistemin her açılışında zararlı yazılımın yüklenmesini sağlar.
- Yedekleme ve Geri Yükleme: APT29, kayıt defteri yedeklerini alarak ve geri yükleme noktaları oluşturarak, sistemin geri yükleme işlemlerine karşı kendini koruyabilir.
Bu kalıcılık teknikleri, APT29'un hedef sistemlerde uzun süre kalmasına ve sızdığı ağlarda daha fazla bilgi toplamasına olanak tanır. Siber güvenlik uzmanları, bu tür tekniklere karşı koymak için sürekli güncellenen savunma stratejileri geliştirmekte ve sistemleri bu tür kalıcılıklara karşı korumak için proaktif önlemler almaktadır.
Sonuç olarak, APT29'un kayıt defteri kalıcılığı, siber güvenlik alanında dikkate alınması gereken ciddi bir tehdittir. Bu tür saldırılara karşı etkili savunmalar geliştirilmesi, hem devlet hem de özel sektör için büyük önem taşımaktadır.