Splunk ile Reverse Shell ve Yetki Yükseltme (Privilege Escalation) Nasıl Engellenir? (Terminalden (CLI) Hızlı Bloklama A

0 Respuestas 2 Visitas
·
Participantes
Autor del tema #0
Güvenlik açıklarını minimize etmek ve sistemlere yönelik saldırıları önlemek, özellikle Splunk gibi kritik izleme araçlarında hayati önem taşır. Reverse shell ve yetki yükseltme girişimleri, saldırganların sistem üzerinde tam kontrol sağlamasına neden olabilir. Bu nedenle, terminal (CLI) üzerinden hızlıca alınabilecek önlemler, saldırı yüzeyini daraltıp olaylara karşı anında müdahale olanağı sağlar.

İlk adım olarak, saldırganların komut satırı erişimini sınırlandırmak kritik. Bash veya diğer kabuklara erişimi engellemek veya kısıtlamak, reverse shell ataklarını doğrudan önler. Örneğin, belirli komutların veya kabukların kullanımını kısıtlamak, saldırganın sistem üzerindeki hareket alanını daraltır. Ayrıca, kötü niyetli süreçleri tespit edip durdurmak için şu adımlar kullanılabilir:

  1. Güvenlik politikalarını güncelleyin:

  • sudo aa-enforce veya SELinux gibi araçlarla, dışarıdan gelen shell erişimini sınırlandırın.
  • Kısıtlamaları uygulamak için, örneğin /etc/shells dosyasını düzenleyerek kullanılmayan kabukları devre dışı bırakabilirsiniz.


  1. İşlem ve bağlantı kontrolleri:

  • netstat -tulnp veya ss -tulnp komutlarıyla aktif bağlantıları izleyin.
  • Şüpheli bağlantıları veya bilinmeyen işlemleri tespit edip, gerekirse kill komutuyla sonlandırın.


  1. Yetki ve kullanıcı erişimini sınırlandırın:

  • sudoers dosyasını düzenleyerek, sadece güvenilen kullanıcıların sudo yetkisi olmasını sağlayın.
  • usermod veya groupmod ile kullanıcıların izinlerini gözden geçirin ve gereksiz yetkileri kaldırın.


  1. Hızlı bloklama komutları:

  • Belirli IP’leri veya bağlantıları engellemek için iptables veya firewalld kullanın:


CODE
1iptables -A INPUT -s  -j DROP


  • Ayrıca, saldırganın kullandığı portları veya süreçleri belirleyip, hızlıca kapatabilirsiniz.


Son olarak, düzenli olarak logları analiz edip, olağan dışı aktiviteleri tespit etmek, saldırıların erken fark edilmesini sağlar. Bu adımlar, Splunk sisteminizde Reverse Shell ve Privilege Escalation girişimlerini hızla engellemeye yönelik temel ve etkili yöntemlerdir.

Debes haber iniciado sesión para responder.

0 citas seleccionadas