Discussion

RedLine Stealer Sigma Rule Geliştirme

Started by DataNomad · 03 Aug 2026 22:41 · 2 Views · 0 Replies
Thread Starter #0
RedLine Stealer, saldırganların kişisel verileri çalmak için kullandığı bir kötü amaçlı yazılımdır. Bu yazılım, genellikle kimlik bilgilerini, kripto para cüzdanlarını ve diğer hassas bilgileri hedef alır. Sigma kuralları, güvenlik bilgisi ve olay yönetimi (SIEM) sistemlerinde kötü amaçlı yazılımları tespit etmek için kullanılır. RedLine Stealer için Sigma kuralı geliştirme süreci, belirli adımlar ve teknikleri içerir.

Öncelikle, RedLine Stealer'ın nasıl çalıştığını anlamak önemlidir. Bu yazılım, genellikle bir phishing e-posta veya kötü amaçlı bir web sitesi aracılığıyla bilgisayara yüklenir. Kurulumdan sonra, kullanıcıların tarayıcılarındaki oturum açma bilgilerini ve otomatik doldurma verilerini toplar. Bu sürecin tespit edilmesi için, aşağıdaki unsurlara odaklanılabilir:

  • Dosya İsimleri ve Yolu: RedLine Stealer, tipik olarak belirli dosya isimleri ve yolları kullanır. Örneğin, "RedLine.exe" veya "Stealer.exe" gibi isimler.
  • Ağ Trafiği: Bu yazılım, hassas bilgileri çalmak için belirli IP adreslerine veya URL'lere veri gönderir. Şüpheli ağ trafiği tespit edilmelidir.
  • Hafıza İzleme: RedLine, genellikle hafızada çalışan bir süreç olarak bulunabilir. Bu nedenle, hafıza izleme teknikleriyle süreçlerin incelenmesi gerekir.
  • Sistem Değişiklikleri: Kötü amaçlı yazılımlar, sistemde belirli değişiklikler yapar. Örneğin, kayıt defteri anahtarları veya sistem dosyaları üzerinde oynamalar.

Sigma kuralı geliştirilirken, yukarıdaki unsurları göz önünde bulundurarak bir yapı oluşturulabilir. Örnek bir Sigma kuralı şu şekilde olabilir:

CODE
1234567891011121314151617181920
title: Detect RedLine Stealer
id: e8f3f4d2-0c7e-4b3e-8c3b-8c7e4b3e0c3d
status: experimental
description: Detects the execution of RedLine Stealer based on known file names and network activity
author: Your Name
logsource:
    product: windows
    service: security
detection:
    selection:
        Image: '*\\RedLine.exe'
    condition: selection
    timeframe: 5m
fields:
[list]
[*]Image
[*]CommandLine
[*]User
[/list]


Bu örnek, RedLine Stealer'ın bilinen bir dosya adı üzerinden tespit edilmesini sağlar. Geliştirme sürecinde, daha fazla detay ve koşul ekleyerek kuralı güçlendirmek mümkündür. RedLine gibi kötü amaçlı yazılımlar sürekli evrim geçirdiği için, bu kuralların güncellenmesi ve geliştirilmesi de önemlidir.

Kötü amaçlı yazılımların tespiti ve önlenmesi konusunda deneyimlerinizi ve geliştirdiğiniz kuralları paylaşmak oldukça değerlidir.

You must be logged in to reply.

0 quotes selected