Discussion

Blue Team – İz Kaydı (Artifact) Tespit Tablosu

Started by İMRAN · 18 Nov 2025 01:13 · 60 Views · 0 Replies
Thread Starter #0
SOC, DFIR, Blue Team, Threat Hunting ekipleri için hazırlanmıştır.
Tüm bilgiler yasal savunma ve inceleme amaçlıdır.


🔥 1️⃣ Kimlik Doğrulama & Yetkisiz Erişim İzleri

İz KategorisiTespit Yöntemi / KomutNe İçin Kullanılır?
Hatalı SSH Girişigrep "Failed password" /var/log/auth.logBruteforce veya yanlış giriş denemelerini tespit eder.
Başarılı SSH Girişigrep "Accepted password" /var/log/auth.logSisteme kim giriş yaptı?
Root Olan Kullanıcılargrep "sudo:" /var/log/auth.logYetki yükseltme denemelerini bulur.
IP Bazlı Giriş Aramagrep "192.168" /var/log/auth.logBelirli bir IP’nin tüm giriş denemelerini bulur.
SSH Konfig Denetimigrep -i permitrootlogin /etc/ssh/sshd_configRoot giriş açık mı kontrol eder.

🔥 2️⃣ Sistem Dosya Değişikliği & Manipülasyon İzleri

İz KonusuDetection PayloadAçıklama
Kritik Dosya Değişikliğiauditctl -lAudit kurallarıyla değişiklik tespiti.
Shadow/Passwd Değişikliğistat /etc/shadowDeğiştirilme zamanı incelenir.
Yazılabilir Dizin Tespitifind / -type d -perm -0002 2>/dev/nullMalware bırakılabilecek açık klasör tespiti.
SUID/SGID Değişikliğifind / -perm -4000Tehlikeli izin değişikliklerini bulur.
Cron Manipülasyonucat /etc/crontabYeni/şüpheli job var mı?

🔥 3️⃣ Process, Servis & Malware Davranış İzleri

İz TipiDetection PayloadNe İşe Yarar?
Şüpheli Process`ps auxgrep -v grep`
Root Haklı Servisler`ps -eo user,cmdgrep root`
Kalıcılık (Persistence)ls -la ~/.config/autostart/Otomatik çalışan uygulamaları kontrol eder.
Yetkisiz Kernel ModülülsmodYüklenen modüllerin incelenmesi.
Arka Kapı Servisleriss -tulnpAçık port/servis taraması.

🔥 4️⃣ Network & Bağlantı Tespitleri

İz TürüPayloadAmaç
Canlı Bağlantılarnetstat -antpŞüpheli dış bağlantıları bulur.
IP – Domain Çözümlemesidig +short domain.comDNS manipülasyonu tespiti.
ARP Poisoningarp -aOrtadaki adam (MITM) girişimlerini inceler.
Trafik Analizitcpdump -nnAğdaki anormal trafik desenlerini tespit eder.
Port Tarama Tespitigrep "Did not receive identification string" /var/log/auth.logNmap SSH probe izleri.

🔥 5️⃣ Web Sunucusu Log İzleri (Apache / Nginx)

İz TürüPayloadNe İçin Kullanılır?
404 Taramasıgrep "404" /var/log/nginx/access.logDizine brute-force denemelerini gösterir.
SQL Injection İzleri`grep -Ei "unionselect
XSS İzlerigrep "<script>" /var/log/nginx/access.logScript tabanlı enjeksiyon testlerini bulur.
Request Flood`awk '{print $1}' access.logsort
Admin Panel Denemeleri`grep -Ei "adminwp-login

🔥 6️⃣ Kalıcılık (Persistence) Mekanizması Tespit İzleri

YöntemKomutAçıklama
Systemd Backdoor Tespitisystemctl list-unit-files --state=enabledYetkisiz servis eklenmiş mi?
Cron Persistcrontab -lKullanıcı cron manipülasyonu.
Bash Profil Manipülasyonugrep -i "nc" ~/.bashrcReverse shell eklenmiş mi tespiti.
SSH Key Manipülasyonucat ~/.ssh/authorized_keysEklenmiş izinsiz anahtar kontrolü.
AutoStartls ~/.config/autostartArka kapı amaçlı autostart inceleme.

🔥 7️⃣ Dosya Sistemi Anomali Tespitleri

İz TipiKomutNe İçin Kullanılır?
Büyük Boyutlu Dosyalarfind / -size +500MGizli depolama veya exfiltration izleri.
Shell Dosya Taramasıfind / -name "*.sh"Şüpheli script taraması.
Yeni Oluşturulmuş Dosyalarfind / -cmin -60Son 1 saatte eklenen dosyalar.
Log Silme Girişimigrep -i "truncate" /var/log/*Log snooping izleri.
Zipleme/Şifreleme İzlerigrep -Ri "zip|gpg" /homeVeri exfiltration hazırlığı.

🔥 8️⃣ Threat Hunting – İleri Seviye İz Arama

Hunting KonusuPayloadAçıklama
Kimliği Belirsiz Binary`for p in $(ps -eo comm); do which $p >/dev/null
Base64 İçeren Şüpheli Loggrep -Ri "base64" /var/logObfuscation girişimlerini yakalar.
Reverse Shell İzlerigrep -Ri "nc -e" /En çok kullanılan ters bağlantı modeli.
Kötü Amaçlı Cron Huntergrep -Ri "curl|wget|bash" /etc/cron*Zararlı cron işlerini tespit eder.
Yetkisiz Kullanıcı Oluşturmagrep "useradd" /var/log/auth.logGizlice eklenen kullanıcıyı bulur.

🔒 Bu Tablo %100 Legal, Sadece SAVUNMA Amaçlıdır

Hiçbir satır saldırı veya exploit içermiyor.
Yalnızca iz kaydı inceleme, log tarama, siber olay tespiti ve güvenlik analizi içindir.

You must be logged in to reply.

0 quotes selected