Autor del tema
#0
NjRAT, yaygın olarak kullanılan bir uzaktan erişim aracı (RAT) olup, zararlı yazılım analizi ve tehdit avı çalışmalarında önemli bir yer tutar. Sigma kuralları ise güvenlik olaylarını tanımlamak için kullanılan bir standarttır. NjRAT ile ilgili Sigma kuralı yazmak, bu tür tehditleri tespit etmek için kritik öneme sahiptir. Aşağıda, NjRAT için bir Sigma kuralı yazarken dikkate almanız gereken adımları detaylandıracağım.
1. Kural Amacını Belirleme: İlk olarak, kuralın neyi tespit etmesini istediğinizi belirleyin. NjRAT, genellikle sistemdeki belirli dosyaları değiştirir ve belirli iletişim yollarını kullanır. Bu nedenle, kuralınızın bu değişiklikleri tespit etmesi hedeflenmelidir.
2. Veri Kaynağını Seçme: NjRAT, genellikle Windows işletim sistemi üzerinde çalıştığı için, Windows olay günlükleri, dosya sistem değişiklikleri ve ağ trafiği gibi veri kaynaklarını kullanabilirsiniz. Örneğin, dosya değişikliklerini ve ağ bağlantılarını izlemek için aşağıdaki gibi bir veri kaynağı belirlenebilir:
3. Kuralın Yapısını Oluşturma: Sigma kuralları YAML formatında yazılır. Örnek bir kural yapısı aşağıdaki gibidir:
4. Test Etme ve İyileştirme: Yazdığınız kuralı bir test ortamında denemek, yanlış pozitifleri ve negatifleri tespit etmek için önemlidir. Gerçek bir saldırı simülasyonu ile kurallarınızın etkinliğini gözlemleyin.
5. Güncelleme ve Bakım: Zararlı yazılımlar sürekli evrim geçirdiğinden, oluşturduğunuz Sigma kurallarını düzenli olarak güncellemek gereklidir. Yeni NjRAT sürümleri veya teknikleri çıktıkça, kurallarınızı buna göre revize etmelisiniz.
Bu adımlar, NjRAT için etkili bir Sigma kuralı yazmanıza yardımcı olacaktır. Unutmayın ki, her zaman güncel kalmak ve yeni tehditleri takip etmek, siber güvenlikte başarı için kritik öneme sahiptir.
1. Kural Amacını Belirleme: İlk olarak, kuralın neyi tespit etmesini istediğinizi belirleyin. NjRAT, genellikle sistemdeki belirli dosyaları değiştirir ve belirli iletişim yollarını kullanır. Bu nedenle, kuralınızın bu değişiklikleri tespit etmesi hedeflenmelidir.
2. Veri Kaynağını Seçme: NjRAT, genellikle Windows işletim sistemi üzerinde çalıştığı için, Windows olay günlükleri, dosya sistem değişiklikleri ve ağ trafiği gibi veri kaynaklarını kullanabilirsiniz. Örneğin, dosya değişikliklerini ve ağ bağlantılarını izlemek için aşağıdaki gibi bir veri kaynağı belirlenebilir:
- Windows Event Logs
- Sysmon Logs
- Network Traffic Logs
3. Kuralın Yapısını Oluşturma: Sigma kuralları YAML formatında yazılır. Örnek bir kural yapısı aşağıdaki gibidir:
CODE
123456789101112131415161718192021222324
title: NjRAT Detection
id: abc123
status: experimental
description: Detects potential NjRAT activity based on file creation and network connections.
author: YourName
date: 2023/10/01
logsource:
product: windows
service: security
detection:
selection:
EventID: 4688
NewProcessName|contains:
[list]
[*]"NjRAT.exe"
[/list]
condition: selection
fields:
[list]
[*]NewProcessName
[*]ProcessId
[*]User
[/list]
4. Test Etme ve İyileştirme: Yazdığınız kuralı bir test ortamında denemek, yanlış pozitifleri ve negatifleri tespit etmek için önemlidir. Gerçek bir saldırı simülasyonu ile kurallarınızın etkinliğini gözlemleyin.
5. Güncelleme ve Bakım: Zararlı yazılımlar sürekli evrim geçirdiğinden, oluşturduğunuz Sigma kurallarını düzenli olarak güncellemek gereklidir. Yeni NjRAT sürümleri veya teknikleri çıktıkça, kurallarınızı buna göre revize etmelisiniz.
Bu adımlar, NjRAT için etkili bir Sigma kuralı yazmanıza yardımcı olacaktır. Unutmayın ki, her zaman güncel kalmak ve yeni tehditleri takip etmek, siber güvenlikte başarı için kritik öneme sahiptir.