Konuyu Açan
#0
AsyncRAT, siber güvenlik alanında sıkça karşılaşılan bir uzaktan erişim trojanıdır (RAT). Bu tür malware'ler, kötü niyetli kullanıcıların hedef makineleri kontrol etmelerine olanak tanır. Sigma, bu tür tehditleri tespit etmek amacıyla geliştirilen bir kural setidir. AsyncRAT'ı tespit etmek için Sigma kuralları yazmak, güvenlik analistleri için kritik öneme sahiptir.
Bir Sigma kuralı yazarken, aşağıdaki temel bileşenleri göz önünde bulundurmak faydalı olacaktır:
Aşağıda, AsyncRAT tespitine yönelik örnek bir Sigma kuralı verilmiştir:
Yukarıdaki örnekte,
Sigma kuralları yazarken, sürekli güncellemeler ve değişiklikler yaparak, yeni tehditlere karşı uyum sağlamak ve koruma stratejilerini geliştirmek önemlidir.
Bir Sigma kuralı yazarken, aşağıdaki temel bileşenleri göz önünde bulundurmak faydalı olacaktır:
- Başlık ve Açıklama: Kuralın neyi tespit edeceğini net bir şekilde açıklayan bir başlık ve detaylı bir açıklama ekleyin. Örneğin, "AsyncRAT Command Execution Detection" başlığı kullanılabilir.
- Log Kaynakları: Hangi log kaynaklarının kullanılacağını belirtin. AsyncRAT genellikle Windows Event Log'ları veya Sysmon logları üzerinden izlenebilir.
- Koşullar: Hedef almak istediğiniz olay türlerini tanımlayın. Örneğin, belirli bir işlem adı, argümanlar veya belirli bir dosya yolu içeren durumlar.
- Eylemler: Tespit edilen olaylar için ne yapılacağına dair kuralları belirleyin. Örneğin, tespit edilen AsyncRAT aktiviteleri için bir uyarı veya otomatik bir yanıt mekanizması.
- Test ve Doğrulama: Yazdığınız kuralın doğruluğunu test edin. Gerçek zamanlı sistemlerde test yaparak, kuralın beklenen olayları tespit ettiğinden emin olun.
Aşağıda, AsyncRAT tespitine yönelik örnek bir Sigma kuralı verilmiştir:
CODE
123456789101112title: AsyncRAT Command Execution Detection
id: 12345678-abcd-1234-abcd-1234567890ab
status: experimental
description: Detects execution of AsyncRAT command
logsource:
product: windows
service: sysmon
detection:
selection:
Image: '*\\cmd.exe'
CommandLine: '*AsyncRAT*'
condition: selectionYukarıdaki örnekte,
cmd.exe üzerinden AsyncRAT ile ilişkili bir komut çalıştırıldığında tespit edilmesi hedeflenmektedir. Bu tür kurallar, güvenlik ekiplerinin potansiyel tehditleri hızlıca belirlemesine ve gerekli önlemleri almasına yardımcı olur. Sigma kuralları yazarken, sürekli güncellemeler ve değişiklikler yaparak, yeni tehditlere karşı uyum sağlamak ve koruma stratejilerini geliştirmek önemlidir.