Mövzunu Açan
#0
Mimikatz, siber güvenlik bağlamında çok bilinen bir araçtır. Genellikle sistemlerdeki şifreleri, hash'leri ve kimlik bilgilerini çalmak amacıyla kullanılır. Bu nedenle, Mimikatz ile ilişkili İndikatörler (IOC'lar) tespit etmek, bir saldırının izlerini sürmek ve sistemlerimizi korumak için oldukça kritik bir adımdır.
Mimikatz'ın kullanımı sırasında ortaya çıkan bazı yaygın IOC'lar şunlardır:
Sonuç olarak, Mimikatz ile ilişkili IOC'ların belirlenmesi, sistem güvenliği için kritik bir adımdır. Güvenlik ekiplerinin, bu tür göstergeleri izleyerek potansiyel saldırıları önceden tespit etmeleri ve önlem almaları mümkündür. Mimikatz gibi araçların etkilerini azaltmak için, sürekli güncellemeler yapmak ve güvenlik politikalarını güçlendirmek önemlidir.
Mimikatz'ın kullanımı sırasında ortaya çıkan bazı yaygın IOC'lar şunlardır:
- Dosya Adları: Mimikatz, genellikle "mimikatz.exe" veya "mimi.exe" gibi adlarla kendini gösterir. Ancak, saldırganlar buna ek olarak özelleştirilmiş isimler kullanabilirler.
- İşlem Adları: Mimikatz çalışırken, "lsass.exe" işlemi üzerinde işlem yapar. LSASS (Local Security Authority Subsystem Service), kimlik doğrulama işlemlerini yönettiği için, bu işlemin anormal bir şekilde yüksek CPU kullanımı veya beklenmedik bir işlem açması, Mimikatz kullanımının bir işareti olabilir.
- Ağ Trafiği: Mimikatz, özellikle kimlik bilgilerini çalmak için ağ üzerinden veri gönderebilir. Bu nedenle, şüpheli ağ bağlantıları, özellikle de dış IP adreslerine yapılan bağlantılar gözlemlenmelidir.
- Kayıt Defteri Değişiklikleri: Mimikatz, sistem kayıt defterinde değişiklikler yapabilir. Örneğin, "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" anahtarında değişiklikler yaparak, ağ kaynaklarını etkileyebilir.
- Olay Günlükleri: Windows Olay Günlükleri, Mimikatz kullanımına dair önemli bilgiler içerebilir. Özellikle, 4624 (başarılı oturum açma) ve 4625 (başarısız oturum açma) olayları dikkatle incelenmelidir.
Sonuç olarak, Mimikatz ile ilişkili IOC'ların belirlenmesi, sistem güvenliği için kritik bir adımdır. Güvenlik ekiplerinin, bu tür göstergeleri izleyerek potansiyel saldırıları önceden tespit etmeleri ve önlem almaları mümkündür. Mimikatz gibi araçların etkilerini azaltmak için, sürekli güncellemeler yapmak ve güvenlik politikalarını güçlendirmek önemlidir.