Konuyu Açan
#0
Microsoft'un Sysmon aracı, sistemlerinizi izlemek ve olayları kaydetmek için güçlü bir araçtır. Özellikle Event ID 12, kayıt defteri (registry) nesnelerinin oluşturulmasını kaydeder ve bu, kötü niyetli etkinlikleri tespit etmek için kritik bir bilgi kaynağı olabilir. Bu yazıda, Event ID 12'nin ne olduğunu, nasıl çalıştığını ve bu olayları analiz ederken dikkat edilmesi gereken noktaları inceleyeceğiz.
Event ID 12, bir kayıt defteri anahtarının veya değerinin oluşturulmasını izler. Olay kaydı, aşağıdaki bilgileri içerir:
Bu bilgileri kullanarak, sistemde şüpheli aktiviteleri tespit etmek mümkündür. Özellikle, bilinmeyen veya beklenmedik süreçlerin kayıt defteri nesneleri oluşturması durumunda, bu durum dikkatle incelenmelidir. Örneğin, bir malware (kötü amaçlı yazılım) yüklemesi sırasında, genellikle kayıt defterinde yeni anahtarlar veya değerler oluşturur.
Event ID 12'yi analiz ederken dikkat edilmesi gereken bazı noktalar şunlardır:
Sonuç olarak, Sysmon Event ID 12, kayıt defteri nesnelerinin oluşturulmasını izlemek için önemli bir bileşendir. Kayıt defteri değişikliklerinin izlenmesi, sistem güvenliği ve olay yanıtı süreçlerinde kritik bir rol oynar. Bu tür olayların detaylı analizi, sistem yöneticilerine ve güvenlik profesyonellerine, potansiyel tehditleri önceden tespit etme fırsatı sunar.
Event ID 12, bir kayıt defteri anahtarının veya değerinin oluşturulmasını izler. Olay kaydı, aşağıdaki bilgileri içerir:
- Event Time: Olayın kaydedildiği tarih ve saat.
- Process ID: Kayıt defterini oluşturan sürecin kimliği.
- Image: Olayı tetikleyen yürütülebilir dosyanın yolu.
- Registry Key: Oluşturulan kayıt defteri anahtarının tam yolu.
- User: Olayı gerçekleştiren kullanıcının kimliği.
Bu bilgileri kullanarak, sistemde şüpheli aktiviteleri tespit etmek mümkündür. Özellikle, bilinmeyen veya beklenmedik süreçlerin kayıt defteri nesneleri oluşturması durumunda, bu durum dikkatle incelenmelidir. Örneğin, bir malware (kötü amaçlı yazılım) yüklemesi sırasında, genellikle kayıt defterinde yeni anahtarlar veya değerler oluşturur.
Event ID 12'yi analiz ederken dikkat edilmesi gereken bazı noktalar şunlardır:
- Normal Davranışın Belirlenmesi: Sistemde normal olarak hangi süreçlerin hangi kayıt defteri anahtarlarını oluşturduğunu anlamak, şüpheli aktiviteleri tespit etmenize yardımcı olur.
- Kötü Amaçlı Yazılım İpuçları: Eğer belirli bir süreç, beklenmedik bir kayıt defteri anahtarı oluşturuyorsa, bu durum kötü amaçlı yazılım varlığını işaret edebilir.
- Kullanıcı Erişimi: Olayı gerçekleştiren kullanıcının kimliği önemlidir. Yetkisiz bir kullanıcının kritik kayıt defteri alanlarına erişimi, sistemin güvenliği açısından tehlikeli olabilir.
Sonuç olarak, Sysmon Event ID 12, kayıt defteri nesnelerinin oluşturulmasını izlemek için önemli bir bileşendir. Kayıt defteri değişikliklerinin izlenmesi, sistem güvenliği ve olay yanıtı süreçlerinde kritik bir rol oynar. Bu tür olayların detaylı analizi, sistem yöneticilerine ve güvenlik profesyonellerine, potansiyel tehditleri önceden tespit etme fırsatı sunar.