Elastic SIEM (ELK Stack) ile Reverse Shell ve Yetki Yükseltme Nasıl Engellenir? (Kural (Rule/Signature) Yazma Rehberi)

0 Réponses 6 Vues
·
Participants
Auteur de la discussion #0
İnternet güvenliği alanında, özellikle Elastic SIEM ve ELK Stack kullanırken, saldırganların gerçekleştirmeye çalıştığı Reverse Shell ve yetki yükseltme girişimlerini tespit edip engellemek kritik öneme sahiptir. Bu noktada, doğru kurallar ve imza tabanlı yaklaşımlar geliştirmek, saldırıların erken safhada engellenmesini sağlar. İşte bu süreci detaylandıran ve pratik kurallar yazma yöntemlerini içeren bir rehber.

İlk olarak, Reverse Shell saldırılarında en sık karşılaşılan teknikleri anlamak gerekir. Saldırganlar, genellikle belirli portlara veya komut kalıplarına odaklanarak bağlantı kurar. Örneğin, netcat veya Powershell tabanlı bağlantı girişimleri, belirli IP ve port kombinasyonlarıyla kendini gösterebilir. Bu nedenle, ELK Stack'te bu aktiviteleri tespit etmek adına, aşağıdaki gibi kurallar geliştirebilirsiniz:

  • Shell Komutları ve Bağlantı Kalıplarını Takip Etmek: Powershell veya bash komutlarıyla dış bağlantı kurmaya çalışan aktiviteler.
  • Beklenmedik Ağ Bağlantıları: Sıradışı IP'lere veya yüksek hacim bağlantılara dikkat.
  • ] Port ve protokol bazlı kurallar: Özellikle 4444, 1337 gibi yaygın reverse shell portlarına odaklanmak.


İkinci aşamada, yetki yükseltme girişimlerine karşı koruma sağlamak için sistem çağrılarını ve betik aktivitelerini izlemek gerekir. Örneğin, 'sudo' veya 'runas' komutlarının alışılmadık kullanımını tespit etmek, veya 'setuid' ve 'setgid' işlemlerine odaklanmak önemlidir. Ayrıca, kernel seviyesinde veya sistem çağrılarını izleyen kurallar eklenerek, yükseltme amaçlı exploit girişimleri fark edilebilir.

Üçüncü olarak, kural yazarken dikkat edilmesi gerekenler şunlardır:

  • Mantıklı ve özgün kalıplar kullanmak: Yaygın saldırı kalıplarını ve hareketleri belirlemek.
  • İstisnaları net belirlemek: Güvenilir aktiviteleri yanlış pozitif olmadan ayırt etmek.
  • Sürekli güncel ve test etmek: Yeni saldırı vektörlerine karşı kuralları revize etmek.


Son olarak, bu kuralların etkinliğini düzenli olarak test etmek ve gerçek zamanlı uyarılarla saldırıların erken fark edilmesini sağlamak, siber güvenlik stratejinizin temel taşlarını oluşturur.

Bu konu oldukça teknik olup, detaylı kurallar ve örnekleriyle ELK Stack üzerinde pratik uygulamalar yapmak, saldırı tespit ve engelleme başarısını artıracaktır.

Vous devez être connecté pour répondre.

0 citations sélectionnées