Konuyu Açan
#0
Sysmon (System Monitor), Windows işletim sisteminde olayları izlemek ve kaydetmek için kullanılan güçlü bir araçtır. Özellikle siber güvenlik alanında, sistemdeki aktiviteleri detaylı bir şekilde analiz etmek için kullanılır. Event ID 15, Sysmon'un belirli bir dosya oluşturma olayını kaydettiği durumları ifade eder ve bu olayla birlikte dosya akışlarının hash değerleri de kaydedilir. Bu yazıda, Event ID 15'in analizi ve önemi üzerinde duracağız.
Event ID 15, bir dosya oluşturulduğunda ve bu dosya içinde alternatif akışlar (stream) olduğunda tetiklenir. Windows dosya sistemi, dosyaların yanı sıra alternatif veri akışlarını da destekler. Bu akışlar, dosyaların içerisine eklenebilen ve genellikle gizli bilgiler barındırabilen veri parçalarıdır. Bu durum, kötü niyetli yazılımlar tarafından kullanılabilen bir özellik olabilir. Örneğin, bir zararlı yazılım, kendisini bir dosyanın alternatif akışında gizleyerek tespit edilmeden çalışabilir.
Sysmon Event ID 15, aşağıdaki bilgileri içerir:
Bu bilgiler, bir dosyanın nasıl oluşturulduğunu ve içinde hangi alternatif akışların bulunduğunu anlamak için kritik öneme sahiptir. Özellikle hash değerleri, dosyanın içeriğinin bütünlüğünü doğrulamak ve olası değişiklikleri tespit etmek için kullanılabilir. Örneğin, bir dosyanın içindeki alternatif akışlarda şüpheli veriler bulunuyorsa, bu durum kötü niyetli aktivitelerin varlığına işaret edebilir.
Sysmon Event ID 15, siber tehdit analizi ve forensik incelemeler için oldukça değerlidir. Güvenlik uzmanları, bu olay verilerini inceleyerek, sistemdeki anormal aktiviteleri tespit edebilir ve gerekirse müdahale edebilirler. Özellikle bilgi güvenliği açısından, alternatif akışların analizi, sistemin ne kadar güvenli olduğunu anlamak için önemli bir adımdır.
Event ID 15, bir dosya oluşturulduğunda ve bu dosya içinde alternatif akışlar (stream) olduğunda tetiklenir. Windows dosya sistemi, dosyaların yanı sıra alternatif veri akışlarını da destekler. Bu akışlar, dosyaların içerisine eklenebilen ve genellikle gizli bilgiler barındırabilen veri parçalarıdır. Bu durum, kötü niyetli yazılımlar tarafından kullanılabilen bir özellik olabilir. Örneğin, bir zararlı yazılım, kendisini bir dosyanın alternatif akışında gizleyerek tespit edilmeden çalışabilir.
Sysmon Event ID 15, aşağıdaki bilgileri içerir:
- Event Version: Olayın sürüm numarası.
- UtcTime: Olayın meydana geldiği UTC zaman damgası.
- ProcessId: Olayı tetikleyen sürecin kimliği.
- ProcessGuid: Olayı tetikleyen sürecin GUID’i.
- Image: Olayı gerçekleştiren sürecin tam yolu.
- FileName: Oluşturulan dosyanın adı.
- StreamName: Oluşturulan alternatif akışın adı.
- Hash: Alternatif akışın hash değeri.
Bu bilgiler, bir dosyanın nasıl oluşturulduğunu ve içinde hangi alternatif akışların bulunduğunu anlamak için kritik öneme sahiptir. Özellikle hash değerleri, dosyanın içeriğinin bütünlüğünü doğrulamak ve olası değişiklikleri tespit etmek için kullanılabilir. Örneğin, bir dosyanın içindeki alternatif akışlarda şüpheli veriler bulunuyorsa, bu durum kötü niyetli aktivitelerin varlığına işaret edebilir.
Sysmon Event ID 15, siber tehdit analizi ve forensik incelemeler için oldukça değerlidir. Güvenlik uzmanları, bu olay verilerini inceleyerek, sistemdeki anormal aktiviteleri tespit edebilir ve gerekirse müdahale edebilirler. Özellikle bilgi güvenliği açısından, alternatif akışların analizi, sistemin ne kadar güvenli olduğunu anlamak için önemli bir adımdır.