Debate

LOLBAS Rundll32.exe IOC Analizi

Iniciado por ASENA · 13 ago 2026 03:30 · 7 Visitas · 0 Respuestas
Autor del tema #0
Rundll32.exe, Windows işletim sistemlerinde DLL dosyalarını çalıştırmak için kullanılan bir araçtır. Ancak, bu işlevselliği kötü niyetli yazılımlar tarafından istismar edilebilir. LOLBAS (Living Off the Land Binaries and Scripts) projesi, saldırganların meşru Windows araçlarını kullanarak sistemlerde nasıl hareket ettiğini ve bu araçların nasıl kötüye kullanılabileceğini incelemektedir. Bu yazıda, Rundll32.exe’nin kötü niyetli kullanımını anlamak ve IOC (Indicator of Compromise) analizini gerçekleştirmek için dikkate alınması gereken noktaları ele alacağız.

İlk olarak, Rundll32.exe'nin temel işlevselliğinden bahsedelim. Bu araç, belirli bir DLL dosyasını çalıştırmak için gerekli parametreleri alır. Örneğin, bir DLL dosyasının içindeki belirli bir işlevi çağırmak için kullanılabilir. Ancak bu durum, saldırganların zararlı yazılımları gizlemek için bu aracı kullanmasına olanak tanır. Örneğin, bir saldırgan, zararlı bir DLL dosyasını yüklemek için Rundll32.exe’yi kullanabilir ve bu sayede sistemdeki izleri azaltabilir.

IOC analizi açısından, Rundll32.exe ile ilişkili bazı kritik göstergeler şunlardır:

  • İlgili DLL dosyalarının hash değerleri. Bu dosyaların meşru olup olmadığını kontrol etmek için MD5, SHA1 veya SHA256 hash değerlerini kullanabilirsiniz.
  • Rundll32.exe’nin çalıştığı dizin. Genellikle bu dosya C:\Windows\System32 altında bulunur. Ancak, saldırganlar bunu başka bir dizine yerleştirerek meşruluğunu gizleyebilir.
  • Komut satırı parametreleri. Rundll32.exe’nin çalıştırıldığı komut satırı, hangi DLL dosyasının çağrıldığını ve hangi parametrelerin kullanıldığını gösterir. Bu bilgiler potansiyel bir saldırının izini sürebilmek için kritik öneme sahiptir.
  • Erişim günlüğü kayıtları. Rundll32.exe’nin ne zaman ve nerede çalıştığını gösteren günlükler, anormal aktiviteleri tespit etmek için kullanılabilir.

Sonuç olarak, Rundll32.exe gibi meşru araçların kötüye kullanımı, güvenlik uzmanları için önemli bir tehdit oluşturmaktadır. IOC analizi ile bu tür faaliyetlerin izlenmesi ve önlenmesi mümkündür. Kullanıcıların ve güvenlik ekiplerinin bu tür araçların davranışlarını dikkatle izlemeleri, olası tehditleri zamanında tespit etmelerine yardımcı olacaktır.

Debes haber iniciado sesión para responder.

0 citas seleccionadas