Konuyu Açan
#0
ETW (Event Tracing for Windows), Windows işletim sisteminin olay izleme özelliği olup, sistem performansı, güvenlik olayları ve uygulama davranışları hakkında derinlemesine bilgi sağlar. Bu özellik, tehdit avcıları için önemli bir kaynak sunarak, potansiyel tehditleri tespit etmeye ve yanıt vermeye yardımcı olur. ETW üzerinden tehdit avlama teknikleri, olayların gerçek zamanlı olarak izlenmesi ve analiz edilmesiyle gerçekleştirilmektedir.
Birinci aşama, ETW olaylarının toplanmasıdır. Windows, sistem, uygulama ve güvenlik olayları için ETW sağlayıcıları sunar. Bu sağlayıcılar aracılığıyla,
İkinci aşama, toplanan verilerin analizidir. ETW verileri genellikle yüksek hacimli ve karmaşık olabilir. Bu nedenle, olayları filtrelemek ve anlamlandırmak için çeşitli araçlar kullanılabilir. Örneğin, Microsoft’un Log Parser aracı, ETW olaylarını SQL benzeri sorgularla analiz etme imkanı sunar. Bunun yanı sıra, PowerShell kullanarak ETW olaylarını analiz etmek de yaygın bir yaklaşımdır. Aşağıda temel bir PowerShell komutu örneği verilmiştir:
Bu komut, güvenlik denetim olaylarını (ID 4624) toplar ve analiz eder.
Üçüncü aşama, tespit edilen anormalliklerin araştırılmasıdır. Olay verilerinde anormal davranışlar, kullanıcı hareketleri veya sistem çağrıları tespit edildiğinde, bunların kaynağı araştırılmalıdır. Örneğin, bir kullanıcının alışılmadık saatlerde oturum açması veya sistem dosyalarında beklenmedik değişiklikler yapılması, potansiyel bir tehdidin belirtisi olabilir.
Sonuç olarak, ETW tehdit avlama teknikleri, sistemlerin güvenliğini sağlamak ve olası tehditleri önceden tespit etmek için güçlü bir yöntem sunar. Bilgi güvenliği uzmanları, bu teknikleri kullanarak, siber saldırılara karşı önleyici bir strateji geliştirebilirler.
Birinci aşama, ETW olaylarının toplanmasıdır. Windows, sistem, uygulama ve güvenlik olayları için ETW sağlayıcıları sunar. Bu sağlayıcılar aracılığıyla,
- Sistem Olayları: Sistem bileşenlerinin olaylarını kaydeder.
- Uygulama Olayları: Yüksek düzeyde uygulama davranışlarını izler.
- Güvenlik Olayları: Kullanıcı girişi, yetkilendirme ve diğer güvenlik ile ilgili olayları takip eder.
İkinci aşama, toplanan verilerin analizidir. ETW verileri genellikle yüksek hacimli ve karmaşık olabilir. Bu nedenle, olayları filtrelemek ve anlamlandırmak için çeşitli araçlar kullanılabilir. Örneğin, Microsoft’un Log Parser aracı, ETW olaylarını SQL benzeri sorgularla analiz etme imkanı sunar. Bunun yanı sıra, PowerShell kullanarak ETW olaylarını analiz etmek de yaygın bir yaklaşımdır. Aşağıda temel bir PowerShell komutu örneği verilmiştir:
CODE
12
Get-WinEvent -ProviderName "Microsoft-Windows-Security-Auditing" | Where-Object { $_.Id -eq 4624 }
Bu komut, güvenlik denetim olaylarını (ID 4624) toplar ve analiz eder.
Üçüncü aşama, tespit edilen anormalliklerin araştırılmasıdır. Olay verilerinde anormal davranışlar, kullanıcı hareketleri veya sistem çağrıları tespit edildiğinde, bunların kaynağı araştırılmalıdır. Örneğin, bir kullanıcının alışılmadık saatlerde oturum açması veya sistem dosyalarında beklenmedik değişiklikler yapılması, potansiyel bir tehdidin belirtisi olabilir.
Sonuç olarak, ETW tehdit avlama teknikleri, sistemlerin güvenliğini sağlamak ve olası tehditleri önceden tespit etmek için güçlü bir yöntem sunar. Bilgi güvenliği uzmanları, bu teknikleri kullanarak, siber saldırılara karşı önleyici bir strateji geliştirebilirler.