Mövzunu Açan
#0
Sysmon (System Monitor), Windows işletim sistemlerinde sistem etkinliklerini izlemek ve kayıt altına almak için kullanılan bir araçtır. Özellikle siber güvenlik uzmanları ve sistem yöneticileri tarafından kötü niyetli etkinlikleri tespit etmek amacıyla tercih edilmektedir. Sysmon'un sağladığı Event ID 1, bir süreç oluşturulduğunda kaydedilen bilgileri içerir. Bu bilgiler, süreçlerin hangi yollarla başlatıldığını, hangi kullanıcılar tarafından yapıldığını ve süreçlerin hangi kaynaklardan yüklendiğini gösterir.
LOLbins (Living Off the Land Binaries), kötü niyetli yazılımcılar tarafından kullanılabilen, sistemde zaten mevcut olan ve genellikle zararsız olan araçlardır. Bu araçlar, kötü niyetli amaçlarla istismar edilerek saldırıların gerçekleştirilmesine olanak tanır. Örneğin, PowerShell, Windows Command Shell (cmd.exe) ve certutil.exe gibi araçlar LOLbin olarak kabul edilir.
Event ID 1'i kullanarak LOLbins tespiti için izlenmesi gereken adımlar şunlardır:
Sonuç olarak, Sysmon Event ID 1 kullanılarak LOLbins tespiti, güvenlik analistlerine önemli bir araç sunmaktadır. Bu kayıtlar sayesinde, sistemdeki olağan dışı etkinlikler ve potansiyel tehditler belirlenebilir. Kötü niyetli yazılımların tespiti, sistem güvenliğini sağlamak amacıyla kritik bir öneme sahiptir.
LOLbins (Living Off the Land Binaries), kötü niyetli yazılımcılar tarafından kullanılabilen, sistemde zaten mevcut olan ve genellikle zararsız olan araçlardır. Bu araçlar, kötü niyetli amaçlarla istismar edilerek saldırıların gerçekleştirilmesine olanak tanır. Örneğin, PowerShell, Windows Command Shell (cmd.exe) ve certutil.exe gibi araçlar LOLbin olarak kabul edilir.
Event ID 1'i kullanarak LOLbins tespiti için izlenmesi gereken adımlar şunlardır:
- Süreç İzleme: Sysmon Event ID 1, süreç oluşturma olaylarını izler. Olay kayıtlarında, özellikle bilinen LOLbinlerin kullanıldığı durumları tespit etmek önemlidir. Örneğin, PowerShell kullanımı, genellikle kötü niyetli etkinliklerle ilişkilidir.
- Komut Satırı Parametreleri: Olay kayıtlarında, süreçlerin nasıl başlatıldığını gösteren komut satırı parametreleri de yer alır. Kötü niyetli parametreler içeren PowerShell komutları veya cmd.exe ile yapılan işlemler dikkatle incelenmelidir.
- Kaynak ve Hedef Yollar: Olay kayıtlarında yer alan dosya yolları, kötü niyetli yazılımların yayılma yollarını anlamak için değerlidir. Eğer bir süreç, şüpheli bir kullanıcı veya alışılmadık bir yol üzerinden başlatılıyorsa, bu bir alarm işareti olabilir.
- Anomalilerin Tespiti: Normalde kullanılmayan veya alışılmadık zaman dilimlerinde çalışan süreçler izlenmelidir. Anormal davranış, sistemin kötü niyetli bir yazılımdan etkilenmiş olabileceğinin bir göstergesi olabilir.
Sonuç olarak, Sysmon Event ID 1 kullanılarak LOLbins tespiti, güvenlik analistlerine önemli bir araç sunmaktadır. Bu kayıtlar sayesinde, sistemdeki olağan dışı etkinlikler ve potansiyel tehditler belirlenebilir. Kötü niyetli yazılımların tespiti, sistem güvenliğini sağlamak amacıyla kritik bir öneme sahiptir.