Konuyu Açan
#0
Sysmon (System Monitor), Microsoft'un Windows işletim sistemleri için geliştirdiği bir sistem izleme aracıdır. Sysmon, sistemdeki olayları kaydederek güvenlik analizi ve olay müdahale süreçlerine yardımcı olur. Bu yazıda, Sysmon’un Event ID 13'ünün (Registry Key Created) detaylı analizi üzerinde duracağız.
Event ID 13, bir kayıt defteri anahtarının oluşturulmasını kaydeder. Bu olay, kötü niyetli yazılımların sistemdeki kayıt defteri girdilerini değiştirmesi veya yeni girdiler eklemesi durumunda kritik bir gösterge olabilir. Olayın kaydedilmesi, güvenlik analistlerine sistemdeki değişikliklerin izlenmesi ve analiz edilmesi için önemli bir veritabanı sunar.
Olay kaydı, aşağıdaki bilgileri içerir:
Örnek bir olay kaydı şu şekilde olabilir:
Bu tip olayları analiz ederken dikkat edilmesi gereken bazı noktalar vardır. Öncelikle, oluşturulan kayıt defteri anahtarlarının yolları ve isimleri, bilinmeyen veya şüpheli uygulamalar tarafından oluşturulmuşsa dikkatli bir inceleme gerektirir. Örneğin, kötü niyetli yazılımlar genellikle kendilerini gizlemek için belirli anahtar yollarını kullanabilirler.
Ayrıca, zaman damgası ve kullanıcı bilgileri, olayın ne zaman ve kim tarafından gerçekleştirildiğini anlamak için önemlidir. Bu bilgiler, şüpheli aktivitelerin belirlenmesine ve daha geniş bir saldırı vektörünün analiz edilmesine yardımcı olur.
Sysmon Event ID 13, özellikle kötü niyetli yazılımların davranışlarını anlamak ve siber güvenlik tehditlerini tespit etmek adına kritik bir bileşendir. Güvenlik analistlerinin, kayıt defteri değişikliklerini takip etmeleri ve analiz etmeleri, sistem güvenliği için önem arz etmektedir.
Event ID 13, bir kayıt defteri anahtarının oluşturulmasını kaydeder. Bu olay, kötü niyetli yazılımların sistemdeki kayıt defteri girdilerini değiştirmesi veya yeni girdiler eklemesi durumunda kritik bir gösterge olabilir. Olayın kaydedilmesi, güvenlik analistlerine sistemdeki değişikliklerin izlenmesi ve analiz edilmesi için önemli bir veritabanı sunar.
Olay kaydı, aşağıdaki bilgileri içerir:
- TimeCreated: Olayın ne zaman oluşturulduğu.
- User: Kayıt defteri anahtarını oluşturan kullanıcı.
- Image: Olayı tetikleyen uygulamanın yolu.
- Key: Oluşturulan kayıt defteri anahtarının yolu.
- Description: Olayın açıklaması, genellikle anahtarın ne amaçla oluşturulduğuna dair bilgiler sunar.
Örnek bir olay kaydı şu şekilde olabilir:
CODE
1234567
EventType: 13
TimeCreated: 2023-10-01T12:34:56Z
User: NT AUTHORITY\SYSTEM
Image: C:\Windows\System32\example.exe
Key: HKLM\SOFTWARE\Example
Description: New key created
Bu tip olayları analiz ederken dikkat edilmesi gereken bazı noktalar vardır. Öncelikle, oluşturulan kayıt defteri anahtarlarının yolları ve isimleri, bilinmeyen veya şüpheli uygulamalar tarafından oluşturulmuşsa dikkatli bir inceleme gerektirir. Örneğin, kötü niyetli yazılımlar genellikle kendilerini gizlemek için belirli anahtar yollarını kullanabilirler.
Ayrıca, zaman damgası ve kullanıcı bilgileri, olayın ne zaman ve kim tarafından gerçekleştirildiğini anlamak için önemlidir. Bu bilgiler, şüpheli aktivitelerin belirlenmesine ve daha geniş bir saldırı vektörünün analiz edilmesine yardımcı olur.
Sysmon Event ID 13, özellikle kötü niyetli yazılımların davranışlarını anlamak ve siber güvenlik tehditlerini tespit etmek adına kritik bir bileşendir. Güvenlik analistlerinin, kayıt defteri değişikliklerini takip etmeleri ve analiz etmeleri, sistem güvenliği için önem arz etmektedir.