Debate

Blue Team – İz Kaydı (Artifact) Tespit Tablosu

Iniciado por İMRAN · 18 nov 2025 01:13 · 59 Visitas · 0 Respuestas
Autor del tema #0
SOC, DFIR, Blue Team, Threat Hunting ekipleri için hazırlanmıştır.
Tüm bilgiler yasal savunma ve inceleme amaçlıdır.


🔥 1️⃣ Kimlik Doğrulama & Yetkisiz Erişim İzleri

İz KategorisiTespit Yöntemi / KomutNe İçin Kullanılır?
Hatalı SSH Girişigrep "Failed password" /var/log/auth.logBruteforce veya yanlış giriş denemelerini tespit eder.
Başarılı SSH Girişigrep "Accepted password" /var/log/auth.logSisteme kim giriş yaptı?
Root Olan Kullanıcılargrep "sudo:" /var/log/auth.logYetki yükseltme denemelerini bulur.
IP Bazlı Giriş Aramagrep "192.168" /var/log/auth.logBelirli bir IP’nin tüm giriş denemelerini bulur.
SSH Konfig Denetimigrep -i permitrootlogin /etc/ssh/sshd_configRoot giriş açık mı kontrol eder.

🔥 2️⃣ Sistem Dosya Değişikliği & Manipülasyon İzleri

İz KonusuDetection PayloadAçıklama
Kritik Dosya Değişikliğiauditctl -lAudit kurallarıyla değişiklik tespiti.
Shadow/Passwd Değişikliğistat /etc/shadowDeğiştirilme zamanı incelenir.
Yazılabilir Dizin Tespitifind / -type d -perm -0002 2>/dev/nullMalware bırakılabilecek açık klasör tespiti.
SUID/SGID Değişikliğifind / -perm -4000Tehlikeli izin değişikliklerini bulur.
Cron Manipülasyonucat /etc/crontabYeni/şüpheli job var mı?

🔥 3️⃣ Process, Servis & Malware Davranış İzleri

İz TipiDetection PayloadNe İşe Yarar?
Şüpheli Process`ps auxgrep -v grep`
Root Haklı Servisler`ps -eo user,cmdgrep root`
Kalıcılık (Persistence)ls -la ~/.config/autostart/Otomatik çalışan uygulamaları kontrol eder.
Yetkisiz Kernel ModülülsmodYüklenen modüllerin incelenmesi.
Arka Kapı Servisleriss -tulnpAçık port/servis taraması.

🔥 4️⃣ Network & Bağlantı Tespitleri

İz TürüPayloadAmaç
Canlı Bağlantılarnetstat -antpŞüpheli dış bağlantıları bulur.
IP – Domain Çözümlemesidig +short domain.comDNS manipülasyonu tespiti.
ARP Poisoningarp -aOrtadaki adam (MITM) girişimlerini inceler.
Trafik Analizitcpdump -nnAğdaki anormal trafik desenlerini tespit eder.
Port Tarama Tespitigrep "Did not receive identification string" /var/log/auth.logNmap SSH probe izleri.

🔥 5️⃣ Web Sunucusu Log İzleri (Apache / Nginx)

İz TürüPayloadNe İçin Kullanılır?
404 Taramasıgrep "404" /var/log/nginx/access.logDizine brute-force denemelerini gösterir.
SQL Injection İzleri`grep -Ei "unionselect
XSS İzlerigrep "<script>" /var/log/nginx/access.logScript tabanlı enjeksiyon testlerini bulur.
Request Flood`awk '{print $1}' access.logsort
Admin Panel Denemeleri`grep -Ei "adminwp-login

🔥 6️⃣ Kalıcılık (Persistence) Mekanizması Tespit İzleri

YöntemKomutAçıklama
Systemd Backdoor Tespitisystemctl list-unit-files --state=enabledYetkisiz servis eklenmiş mi?
Cron Persistcrontab -lKullanıcı cron manipülasyonu.
Bash Profil Manipülasyonugrep -i "nc" ~/.bashrcReverse shell eklenmiş mi tespiti.
SSH Key Manipülasyonucat ~/.ssh/authorized_keysEklenmiş izinsiz anahtar kontrolü.
AutoStartls ~/.config/autostartArka kapı amaçlı autostart inceleme.

🔥 7️⃣ Dosya Sistemi Anomali Tespitleri

İz TipiKomutNe İçin Kullanılır?
Büyük Boyutlu Dosyalarfind / -size +500MGizli depolama veya exfiltration izleri.
Shell Dosya Taramasıfind / -name "*.sh"Şüpheli script taraması.
Yeni Oluşturulmuş Dosyalarfind / -cmin -60Son 1 saatte eklenen dosyalar.
Log Silme Girişimigrep -i "truncate" /var/log/*Log snooping izleri.
Zipleme/Şifreleme İzlerigrep -Ri "zip|gpg" /homeVeri exfiltration hazırlığı.

🔥 8️⃣ Threat Hunting – İleri Seviye İz Arama

Hunting KonusuPayloadAçıklama
Kimliği Belirsiz Binary`for p in $(ps -eo comm); do which $p >/dev/null
Base64 İçeren Şüpheli Loggrep -Ri "base64" /var/logObfuscation girişimlerini yakalar.
Reverse Shell İzlerigrep -Ri "nc -e" /En çok kullanılan ters bağlantı modeli.
Kötü Amaçlı Cron Huntergrep -Ri "curl|wget|bash" /etc/cron*Zararlı cron işlerini tespit eder.
Yetkisiz Kullanıcı Oluşturmagrep "useradd" /var/log/auth.logGizlice eklenen kullanıcıyı bulur.

🔒 Bu Tablo %100 Legal, Sadece SAVUNMA Amaçlıdır

Hiçbir satır saldırı veya exploit içermiyor.
Yalnızca iz kaydı inceleme, log tarama, siber olay tespiti ve güvenlik analizi içindir.

Debes haber iniciado sesión para responder.

0 citas seleccionadas