Discussion

Sysmon Event ID 26 FileDeleteDetected Analizi

Started by KernelGuard · 11 Aug 2026 02:56 · 5 Views · 0 Replies
Thread Starter #0
Sysmon (System Monitor), Microsoft'un siber güvenlik ve olay izleme aracı olarak, sistem etkinliklerini kaydetmek için kullanılan önemli bir bileşendir. Özellikle Event ID 26, "FileDeleteDetected" olayı, dosya silme işlemlerinin kaydedilmesini sağlar. Bu olay, bir dosyanın ne zaman ve hangi uygulama tarafından silindiğine dair kritik bilgileri sunar.

Olayın Önemi
Event ID 26, kötü niyetli faaliyetleri tespit etmek ve sistemdeki anormal davranışları izlemek için kullanılabilir. Örneğin, bir ransomware saldırısı sırasında dosyaların silinmesi söz konusu olduğunda, bu olay sayesinde saldırının kaynağı ve zamanı belirlenebilir. Bu tür bilgiler, olay sonrası analiz ve müdahale süreçlerinde hayati öneme sahiptir.

Olay Detayları
Event ID 26'nın kaydettiği bilgiler arasında şu veriler bulunur:
  • TimeCreated: Olayın oluştuğu tarih ve saat.
  • Image: Dosyayı silen uygulamanın yolu.
  • FileName: Silinen dosyanın tam yolu.
  • User: Dosyayı silen kullanıcı bilgisi.
  • ProcessId: Silme işlemini gerçekleştiren süreç kimliği.

Analiz Süreci
Bu olayın analiz edilmesi, belirli adımların izlenmesini gerektirir. İlk olarak, Sysmon logları incelenmeli ve dosya silme olaylarının sıklığı değerlendirilmelidir. Anormal bir artış, potansiyel bir tehdit veya sistem hatası göstergesi olabilir. Ayrıca, silinen dosyaların kritik sistem bileşenleri olup olmadığını kontrol etmek de önemlidir.

Sonuç
Sysmon Event ID 26, bir sistemdeki dosya silme işlemlerinin izlenmesi açısından son derece faydalıdır. Bu tür olayların analizi, siber güvenlik stratejilerinin geliştirilmesinde ve sistem güvenliğinin sağlanmasında önemli rol oynar. Olayların düzenli olarak gözden geçirilmesi ve analiz edilmesi, potansiyel tehditlerin önceden tespit edilmesine yardımcı olabilir.

You must be logged in to reply.

0 quotes selected