Konuyu Açan
#0
PowerShell, sistem yöneticilerine ve güvenlik uzmanlarına, sistemleri yönetme ve otomatikleştirme konusunda güçlü bir araç sunar. Ancak, bu gücün kötüye kullanılma potansiyeli de göz önünde bulundurularak, güvenlik önlemlerinin alınması gerekmektedir. Bu bağlamda, PowerShell'in Script Block Logging özelliği önemli bir rol oynamaktadır. Özellikle Event ID 4104, bu özelliğin etkinleştirildiğinde kaydedilen olayları temsil eder.
Script Block Logging, PowerShell'de çalıştırılan komut bloklarını (script block) kaydederek, kötü niyetli faaliyetlerin izlenmesine olanak tanır. Bu özellik etkinleştirildiğinde, her bir yürütülen komut bloğu olay günlüğüne kaydedilir. Event ID 4104, bu komut bloklarının içeriğini ve hangi kullanıcı tarafından çalıştırıldığını içerir. Bu sayede, bir sistemde meydana gelen potansiyel tehditler hakkında bilgi sahibi olunabilir.
Script Block Logging’in etkinleştirilmesi için aşağıdaki adımlar izlenebilir:
Bu özellik, güvenlik uzmanlarının şüpheli etkinlikleri tespit etmesini kolaylaştırır. Örneğin, bir sistemde beklenmedik PowerShell komutlarının çalıştırıldığını fark ettiklerinde, bu olayları inceleyerek müdahale edebilirler.
Sonuç olarak, PowerShell Event ID 4104, siber güvenlik açısından kritik bir öneme sahiptir ve sistem yöneticilerinin, potansiyel tehditlere karşı proaktif bir yaklaşım sergilemelerini sağlar.
Script Block Logging, PowerShell'de çalıştırılan komut bloklarını (script block) kaydederek, kötü niyetli faaliyetlerin izlenmesine olanak tanır. Bu özellik etkinleştirildiğinde, her bir yürütülen komut bloğu olay günlüğüne kaydedilir. Event ID 4104, bu komut bloklarının içeriğini ve hangi kullanıcı tarafından çalıştırıldığını içerir. Bu sayede, bir sistemde meydana gelen potansiyel tehditler hakkında bilgi sahibi olunabilir.
Script Block Logging’in etkinleştirilmesi için aşağıdaki adımlar izlenebilir:
- Group Policy Editor (Grup İlkesi Düzenleyici):
Computer Configuration -> Administrative Templates -> Windows Components -> Windows PowerShellyolunu izleyerek "Turn on PowerShell Script Block Logging" ilkesini etkinleştirin.
- PowerShell Komutları: Aşağıdaki komut ile Script Block Logging'i etkinleştirebilirsiniz:
CODE
1 Set-ItemProperty -Path 'HKLM:\Software\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging' -Name 'Enable' -Value 1- Olay Günlüğü İzleme: Event Viewer (Olay Görüntüleyici) üzerinden
Applications and Services Logs -> Microsoft -> Windows -> PowerShell -> Operationalyolunu takip ederek 4104 olaylarını görebilirsiniz.
Bu özellik, güvenlik uzmanlarının şüpheli etkinlikleri tespit etmesini kolaylaştırır. Örneğin, bir sistemde beklenmedik PowerShell komutlarının çalıştırıldığını fark ettiklerinde, bu olayları inceleyerek müdahale edebilirler.
Sonuç olarak, PowerShell Event ID 4104, siber güvenlik açısından kritik bir öneme sahiptir ve sistem yöneticilerinin, potansiyel tehditlere karşı proaktif bir yaklaşım sergilemelerini sağlar.