Thread Starter
#0
MITRE ATT&CK framework’ü, siber tehditlere karşı savunma ve saldırı yöntemlerini analiz etmek için kapsamlı bir kaynak sunar. T1547.005 kodu, "Security Support Provider" (SSP) olarak bilinen bir teknik için ayrılmıştır. Bu teknik, saldırganların sistemlerde kalıcılık sağlamak amacıyla Windows'un güvenlik destek sağlayıcıları (SSP'ler) özelliğini kullanmalarını ifade eder.
Security Support Provider Nedir?
SSP, Windows işletim sisteminde güvenlik işlemlerini gerçekleştiren bir bileşendir. Bu bileşen, ağ kimlik doğrulama ve şifreleme gibi çeşitli güvenlik işlevlerini destekler. Saldırganlar, kendi kötü niyetli SSP’lerini yükleyerek, sistem üzerinde kalıcı bir kontrol sağlamayı hedefler. Bu, genellikle kötü amaçlı yazılımların veya arka kapıların sistemde gizli kalmasına olanak tanır.
Saldırı Yöntemleri ve Uygulama
Saldırganlar, SSP'leri kullanarak aşağıdaki yöntemlerle sistemde kalıcılık sağlayabilir:
Bu teknik, özellikle hedef sistemin güvenlik duvarlarını aşmak amacıyla kullanılır ve genellikle diğer kötü amaçlı yazılım teknikleriyle kombinlenir.
Savunma Stratejileri
T1547.005'e karşı alınabilecek önlemler arasında şunlar yer alır:
Bu önlemler, saldırganların kalıcılık sağlama çabalarını zorlaştırabilir ve sistem güvenliğini artırabilir. T1547.005, siber güvenlik uzmanlarının dikkate alması gereken önemli bir konudur ve sürekli olarak güncellenen tehdit ortamında, bu tekniklerin anlaşılması kritik bir öneme sahiptir.
Security Support Provider Nedir?
SSP, Windows işletim sisteminde güvenlik işlemlerini gerçekleştiren bir bileşendir. Bu bileşen, ağ kimlik doğrulama ve şifreleme gibi çeşitli güvenlik işlevlerini destekler. Saldırganlar, kendi kötü niyetli SSP’lerini yükleyerek, sistem üzerinde kalıcı bir kontrol sağlamayı hedefler. Bu, genellikle kötü amaçlı yazılımların veya arka kapıların sistemde gizli kalmasına olanak tanır.
Saldırı Yöntemleri ve Uygulama
Saldırganlar, SSP'leri kullanarak aşağıdaki yöntemlerle sistemde kalıcılık sağlayabilir:
- Yeni bir güvenlik destek sağlayıcısı kaydı ekleyerek mevcut olanları değiştirebilirler.
- Saldırgan tarafından oluşturulmuş bir DLL dosyasını, sistem başlangıcında yüklenmesi için kaydederek kötü amaçlı yazılımın çalıştırılmasını sağlayabilirler.
- Sistem içerisinde mevcut olan güvenlik destek sağlayıcılarını kötüye kullanarak, yetkisiz erişim elde edebilirler.
Bu teknik, özellikle hedef sistemin güvenlik duvarlarını aşmak amacıyla kullanılır ve genellikle diğer kötü amaçlı yazılım teknikleriyle kombinlenir.
Savunma Stratejileri
T1547.005'e karşı alınabilecek önlemler arasında şunlar yer alır:
- Sistemlerdeki güvenlik destek sağlayıcılarının izlenmesi ve güncellenmesi.
- Sistem kayıt defterinin düzenli olarak incelenmesi ve şüpheli değişikliklerin kontrol edilmesi.
- Antivirüs ve antimalware yazılımlarının güncellenmesi ve düzenli taramalar yapılması.
Bu önlemler, saldırganların kalıcılık sağlama çabalarını zorlaştırabilir ve sistem güvenliğini artırabilir. T1547.005, siber güvenlik uzmanlarının dikkate alması gereken önemli bir konudur ve sürekli olarak güncellenen tehdit ortamında, bu tekniklerin anlaşılması kritik bir öneme sahiptir.