Thread Starter
#0
IcedID, siber suçlular tarafından kullanılan bir zararlı yazılım türüdür ve genellikle kimlik avı kampanyaları, kredi kartı hırsızlığı gibi kötü niyetli faaliyetlerde kullanılır. Bu tür tehditlerle başa çıkmak için güvenlik analistleri, Sigma kurallarını kullanarak anormallikleri tespit edebilir. Sigma, güvenlik olaylarını tanımlamak için kullanılan bir kural dilidir ve farklı SIEM (Security Information and Event Management) çözümlerine uyumlu hale getirilebilir.
IcedID için bir Sigma kuralı yazmak istiyorsanız, öncelikle bu zararlı yazılımın davranışlarını ve izlerini anlamanız önemlidir. IcedID genellikle aşağıdaki aşamalarda kendini gösterir:
Bir Sigma kuralı yazarken, bu aşamaları dikkate alarak, belirli olayları ve log kayıtlarını hedef almanız gerekir. Aşağıda, IcedID için örnek bir Sigma kuralı yapısı verilmiştir:
Bu örnek, Powershell kullanarak IcedID zararlı yazılımının çalıştırılmasını tespit etmeye yönelik bir kuraldır. Kural, EventID 4688 (Yeni bir işlem oluşturulduğu anlamına gelir) ve belirli bir komut satırı içeriği arar.
IcedID gibi zararlı yazılımlara karşı etkili bir koruma sağlamak için, Sigma kurallarını düzenli olarak güncelleyip test etmek, güvenlik stratejinizin önemli bir parçasıdır. Bu tür kuralların yazımında dikkat edilmesi gereken en önemli nokta, her zaman güncel tehdit bilgilerini takip etmek ve kuralları buna göre uyarlamaktır.
IcedID için bir Sigma kuralı yazmak istiyorsanız, öncelikle bu zararlı yazılımın davranışlarını ve izlerini anlamanız önemlidir. IcedID genellikle aşağıdaki aşamalarda kendini gösterir:
- Kimlik avı e-postaları aracılığıyla dağıtım
- Kötü amaçlı bağlantılar veya ekler
- Sistem içinde kalıcılık sağlama
- Bilgi çalma ve veri sızdırma
Bir Sigma kuralı yazarken, bu aşamaları dikkate alarak, belirli olayları ve log kayıtlarını hedef almanız gerekir. Aşağıda, IcedID için örnek bir Sigma kuralı yapısı verilmiştir:
CODE
123456789101112131415161718192021222324
title: IcedID Malware Detection
id: 12345678-1234-1234-1234-1234567890ab
status: experimental
description: Detects IcedID malware-related events
author: YourName
date: 2023-10-01
logsource:
product: windows
service: security
detection:
selection:
EventID: 4688
Image: '*\powershell.exe'
CommandLine: '[i]IcedID[/i]'
condition: selection
fields:
[list]
[*]CommandLine
[*]Image
[*]User
[*]ProcessId
[*]ParentProcessId
[/list]
Bu örnek, Powershell kullanarak IcedID zararlı yazılımının çalıştırılmasını tespit etmeye yönelik bir kuraldır. Kural, EventID 4688 (Yeni bir işlem oluşturulduğu anlamına gelir) ve belirli bir komut satırı içeriği arar.
IcedID gibi zararlı yazılımlara karşı etkili bir koruma sağlamak için, Sigma kurallarını düzenli olarak güncelleyip test etmek, güvenlik stratejinizin önemli bir parçasıdır. Bu tür kuralların yazımında dikkat edilmesi gereken en önemli nokta, her zaman güncel tehdit bilgilerini takip etmek ve kuralları buna göre uyarlamaktır.