Thread Starter
#0
Sysmon (System Monitor), Windows sistemlerinde olayları kaydeden bir araçtır ve siber güvenlik uzmanları tarafından olayların izlenmesi ve analiz edilmesi için yoğun bir şekilde kullanılmaktadır. Sysmon Event ID 28, "FileBlockShredding" olarak adlandırılan bir olayı temsil eder ve bu olay, dosya sistemi üzerindeki belirli işlemlerin analizinde kritik bilgiler sunar.
Bu olay, bir dosyanın güvenli bir şekilde silinmesi veya yok edilmesi sırasında meydana gelen etkinlikleri kaydeder. Genellikle, kötü niyetli bir aktör, izlerini gizlemek için dosyaları yok etmeye çalışırken bu tür işlemler gerçekleştirir. Event ID 28, dosyanın silinmesi sırasında hangi yolların kullanıldığı, hangi işlemlerin gerçekleştirildiği ve dosyanın hangi konumda bulunduğu gibi bilgiler içerir.
Olayın detayları şunları içerebilir:
Bu bilgiler, güvenlik analistlerine dosya yok etme işlemleri sırasında anormal veya şüpheli aktiviteleri tespit etme imkanı verir. Örneğin, eğer bir kullanıcı, bir dosyayı yok etmek için sıradışı bir işlem kullanıyorsa, bu durum potansiyel bir güvenlik ihlalinin belirtisi olabilir.
Sonuç olarak, Sysmon Event ID 28, dosya yok etme işlemlerinin detaylı bir kaydını tutarak, siber güvenlik uzmanlarına olayların daha iyi anlaşılmasında yardımcı olur. Bu tür olayları izlemek, güvenlik politikalarının etkinliğini artırmak ve olası tehditleri önceden tespit etmek açısından kritik bir öneme sahiptir.
Bu olay, bir dosyanın güvenli bir şekilde silinmesi veya yok edilmesi sırasında meydana gelen etkinlikleri kaydeder. Genellikle, kötü niyetli bir aktör, izlerini gizlemek için dosyaları yok etmeye çalışırken bu tür işlemler gerçekleştirir. Event ID 28, dosyanın silinmesi sırasında hangi yolların kullanıldığı, hangi işlemlerin gerçekleştirildiği ve dosyanın hangi konumda bulunduğu gibi bilgiler içerir.
Olayın detayları şunları içerebilir:
- Process ID ve Process Name: Dosyayı yok eden işlemin kimliği ve adı, analistlerin hangi uygulamanın bu işlemi gerçekleştirdiğini anlamalarına yardımcı olur.
- File Name ve File Path: Silinen dosyanın adı ve yolu, hangi dosyanın hedef alındığını gösterir. Bu bilgiler, hedef alınan dosyanın ne tür veriler içerdiğini anlamak açısından önemlidir.
- User Name: İşlemi gerçekleştiren kullanıcının adı, yetkisiz erişimlerin tespit edilmesine yardımcı olabilir.
- Time Created: Olayın meydana geldiği zaman dilimi, olayın zamanlamasını analiz etmek için kritik bir veridir.
Bu bilgiler, güvenlik analistlerine dosya yok etme işlemleri sırasında anormal veya şüpheli aktiviteleri tespit etme imkanı verir. Örneğin, eğer bir kullanıcı, bir dosyayı yok etmek için sıradışı bir işlem kullanıyorsa, bu durum potansiyel bir güvenlik ihlalinin belirtisi olabilir.
Sonuç olarak, Sysmon Event ID 28, dosya yok etme işlemlerinin detaylı bir kaydını tutarak, siber güvenlik uzmanlarına olayların daha iyi anlaşılmasında yardımcı olur. Bu tür olayları izlemek, güvenlik politikalarının etkinliğini artırmak ve olası tehditleri önceden tespit etmek açısından kritik bir öneme sahiptir.