Konuyu Açan
#0
SOC, DFIR, Blue Team, Threat Hunting ekipleri için hazırlanmıştır.
Tüm bilgiler yasal savunma ve inceleme amaçlıdır.
Yalnızca iz kaydı inceleme, log tarama, siber olay tespiti ve güvenlik analizi içindir.
Tüm bilgiler yasal savunma ve inceleme amaçlıdır.
🔥 1️⃣ Kimlik Doğrulama & Yetkisiz Erişim İzleri
| İz Kategorisi | Tespit Yöntemi / Komut | Ne İçin Kullanılır? |
|---|---|---|
| Hatalı SSH Girişi | grep "Failed password" /var/log/auth.log | Bruteforce veya yanlış giriş denemelerini tespit eder. |
| Başarılı SSH Girişi | grep "Accepted password" /var/log/auth.log | Sisteme kim giriş yaptı? |
| Root Olan Kullanıcılar | grep "sudo:" /var/log/auth.log | Yetki yükseltme denemelerini bulur. |
| IP Bazlı Giriş Arama | grep "192.168" /var/log/auth.log | Belirli bir IP’nin tüm giriş denemelerini bulur. |
| SSH Konfig Denetimi | grep -i permitrootlogin /etc/ssh/sshd_config | Root giriş açık mı kontrol eder. |
🔥 2️⃣ Sistem Dosya Değişikliği & Manipülasyon İzleri
| İz Konusu | Detection Payload | Açıklama |
|---|---|---|
| Kritik Dosya Değişikliği | auditctl -l | Audit kurallarıyla değişiklik tespiti. |
| Shadow/Passwd Değişikliği | stat /etc/shadow | Değiştirilme zamanı incelenir. |
| Yazılabilir Dizin Tespiti | find / -type d -perm -0002 2>/dev/null | Malware bırakılabilecek açık klasör tespiti. |
| SUID/SGID Değişikliği | find / -perm -4000 | Tehlikeli izin değişikliklerini bulur. |
| Cron Manipülasyonu | cat /etc/crontab | Yeni/şüpheli job var mı? |
🔥 3️⃣ Process, Servis & Malware Davranış İzleri
| İz Tipi | Detection Payload | Ne İşe Yarar? |
|---|---|---|
| Şüpheli Process | `ps aux | grep -v grep` |
| Root Haklı Servisler | `ps -eo user,cmd | grep root` |
| Kalıcılık (Persistence) | ls -la ~/.config/autostart/ | Otomatik çalışan uygulamaları kontrol eder. |
| Yetkisiz Kernel Modülü | lsmod | Yüklenen modüllerin incelenmesi. |
| Arka Kapı Servisleri | ss -tulnp | Açık port/servis taraması. |
🔥 4️⃣ Network & Bağlantı Tespitleri
| İz Türü | Payload | Amaç |
|---|---|---|
| Canlı Bağlantılar | netstat -antp | Şüpheli dış bağlantıları bulur. |
| IP – Domain Çözümlemesi | dig +short domain.com | DNS manipülasyonu tespiti. |
| ARP Poisoning | arp -a | Ortadaki adam (MITM) girişimlerini inceler. |
| Trafik Analizi | tcpdump -nn | Ağdaki anormal trafik desenlerini tespit eder. |
| Port Tarama Tespiti | grep "Did not receive identification string" /var/log/auth.log | Nmap SSH probe izleri. |
🔥 5️⃣ Web Sunucusu Log İzleri (Apache / Nginx)
| İz Türü | Payload | Ne İçin Kullanılır? |
|---|---|---|
| 404 Taraması | grep "404" /var/log/nginx/access.log | Dizine brute-force denemelerini gösterir. |
| SQL Injection İzleri | `grep -Ei "union | select |
| XSS İzleri | grep "<script>" /var/log/nginx/access.log | Script tabanlı enjeksiyon testlerini bulur. |
| Request Flood | `awk '{print $1}' access.log | sort |
| Admin Panel Denemeleri | `grep -Ei "admin | wp-login |
🔥 6️⃣ Kalıcılık (Persistence) Mekanizması Tespit İzleri
| Yöntem | Komut | Açıklama |
|---|---|---|
| Systemd Backdoor Tespiti | systemctl list-unit-files --state=enabled | Yetkisiz servis eklenmiş mi? |
| Cron Persist | crontab -l | Kullanıcı cron manipülasyonu. |
| Bash Profil Manipülasyonu | grep -i "nc" ~/.bashrc | Reverse shell eklenmiş mi tespiti. |
| SSH Key Manipülasyonu | cat ~/.ssh/authorized_keys | Eklenmiş izinsiz anahtar kontrolü. |
| AutoStart | ls ~/.config/autostart | Arka kapı amaçlı autostart inceleme. |
🔥 7️⃣ Dosya Sistemi Anomali Tespitleri
| İz Tipi | Komut | Ne İçin Kullanılır? |
|---|---|---|
| Büyük Boyutlu Dosyalar | find / -size +500M | Gizli depolama veya exfiltration izleri. |
| Shell Dosya Taraması | find / -name "*.sh" | Şüpheli script taraması. |
| Yeni Oluşturulmuş Dosyalar | find / -cmin -60 | Son 1 saatte eklenen dosyalar. |
| Log Silme Girişimi | grep -i "truncate" /var/log/* | Log snooping izleri. |
| Zipleme/Şifreleme İzleri | grep -Ri "zip|gpg" /home | Veri exfiltration hazırlığı. |
🔥 8️⃣ Threat Hunting – İleri Seviye İz Arama
| Hunting Konusu | Payload | Açıklama |
|---|---|---|
| Kimliği Belirsiz Binary | `for p in $(ps -eo comm); do which $p >/dev/null | |
| Base64 İçeren Şüpheli Log | grep -Ri "base64" /var/log | Obfuscation girişimlerini yakalar. |
| Reverse Shell İzleri | grep -Ri "nc -e" / | En çok kullanılan ters bağlantı modeli. |
| Kötü Amaçlı Cron Hunter | grep -Ri "curl|wget|bash" /etc/cron* | Zararlı cron işlerini tespit eder. |
| Yetkisiz Kullanıcı Oluşturma | grep "useradd" /var/log/auth.log | Gizlice eklenen kullanıcıyı bulur. |
🔒 Bu Tablo %100 Legal, Sadece SAVUNMA Amaçlıdır
Hiçbir satır saldırı veya exploit içermiyor.Yalnızca iz kaydı inceleme, log tarama, siber olay tespiti ve güvenlik analizi içindir.
