Tartışma

Remcos RAT Sigma Rule Yazımı

Başlatan ThreatSeeker · 04 Ağu 2026 15:06 · 1 Görüntülenme · 0 Yanıtlar
Konuyu Açan #0
Remcos (Remote Control System) RAT, uzaktan erişim yetenekleri sunan bir kötü amaçlı yazılımdır. Bu tür yazılımlar, siber güvenlik tehditleri arasında önemli bir yer tutar ve ağların güvenliğini tehlikeye atabilir. Sigma, siber güvenlik alanında saldırı tespitine yönelik bir kural dilidir ve Remcos RAT gibi tehditlerin tespitinde etkili bir araçtır. Bu yazıda, Remcos RAT için Sigma kuralı yazımına dair temel adımları ele alacağız.

Öncelikle, Remcos RAT’ın temel özelliklerini anlamak önemlidir. Bu yazılım, kullanıcıların bilgisayarlarına uzaktan erişim sağlamak için çeşitli yöntemler kullanır. Genellikle, bir kullanıcıdan bilgi çalmak ya da bilgisayarı uzaktan kontrol etmek amacıyla kullanılır. Remcos RAT'ın çoğu zaman "reverse shell" olarak adlandırılan bir teknikle çalıştığını unutmayın; bu, saldırganın hedef sistemle bağlantı kurmasını sağlar.

Sigma kuralı yazarken aşağıdaki adımları takip edebilirsiniz:

  • Olay Tipini Belirleme: Remcos RAT’ın takibi için olay türünü belirlemek önemlidir. Örneğin, "Process Creation" veya "Network Connection" gibi olaylar kullanılabilir.
  • Koşulları Tanımlama: Remcos RAT, belirli dosya yollarında çalışabilir. Örneğin, “C:\ProgramData\” veya “C:\Users\[KullanıcıAdı]\AppData\” gibi yerlerdeki dosyalar izlenebilir.
  • Eylem Belirleme: Hedef dosyaların çalıştırılması gibi belirli eylemler, kuralın tetiklenmesine neden olmalıdır. Örneğin, "cmd.exe" veya "powershell.exe" gibi süreçlerin başlatılması.
  • Kuralın Yazımı: Sigma kuralı, JSON formatında yazılır. Örnek bir yapı:

CODE
123456789101112131415161718192021222324
title: Detect Remcos RAT
id: 12345678-abcd-efgh-ijkl-123456789012
status: experimental
description: Detects the execution of Remcos RAT
author: your_name
date: 2023/10/09
logsource:
    product: windows
    service: security
detection:
    selection:
        EventID: 4688
        Image|endswith: 
[list]
[*]'\cmd.exe'
[*]'\powershell.exe'
[/list]
        CommandLine|contains:
[list]
[*]'remcos'
[*]'r3mco'
[/list]
    condition: selection


Bu örnek, Remcos RAT’ın tespitinde kullanılabilecek bir Sigma kuralıdır. Yazdığınız kuralların etkinliğini artırmak için sürekli güncellemeler yapmayı ve yeni tehditleri takip etmeyi unutmayın. Sigma kuralları, siber güvenlik ekiplerinin tehditleri daha hızlı ve etkili bir şekilde tespit etmelerine yardımcı olur. Remcos RAT gibi tehditlere karşı sürekli tetikte olmak, ağ güvenliğini sağlamanın anahtarıdır.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi