Ubuntu Server Reverse Shell ve Yetki Yükseltme Engelleme: Splunk Kural Yazma Rehberi

0 Cavablar 4 Baxış
·
İştirakçılar
Mövzunu Açan #0
Güvenlik altyapısında, özellikle Ubuntu Server kullanan ortamlar için, reverse shell ve privilege escalation saldırılarını tespit etmek ve engellemek kritik öneme sahiptir. Bu makalede, Splunk üzerinde bu tür saldırıları tespit edebilmek adına etkili kural (rule/signature) geliştirme sürecini detaylı şekilde ele alacağız.

İlk olarak, reverse shell ve yetki yükseltme girişimlerinin temel özelliklerini anlamak gerekir. Reverse shell genellikle uzak bir saldırganın, hedef sunucu üzerinde komut çalıştırmasını sağlayan, gelen bağlantıya geri dönen bağlantı kurma yöntemidir. Bu olaylar, genellikle belirli portlara yapılan alışılmadık bağlantılar veya yeni açılan dinleme portlarıyla kendini gösterebilir.

İkinci olarak, privilege escalation (yetki yükseltme) girişimleri, sistemdeki mevcut yetkilerin ötesine geçmek amacıyla yapılan hareketlerdir. Bu hareketler, sistem dosyalarının değiştirilmesi, yeni kullanıcıların oluşturulması veya sudo yetkilerinin kullanılması gibi davranışlarla tespit edilebilir.

Splunk üzerinde bu olayları tespit etmek için, aşağıdaki genel yaklaşımları benimsemek gerekir:
  1. Anormal Ağ Bağlantıları: Belirli portlar veya IP adresleri üzerinden yapılan alışılmadık bağlantı girişimleri, reverse shell tespiti için önemli sinyallerdir. Örneğin, bash, nc, python veya perl gibi komutların kullanımıyla açılan bağlantılar.
  2. İşlem ve Komut Takibi: Sistem çağrılarını ve komut geçmişini izleyerek, sudo ile yapılan işlemleri veya şüpheli komutları yakalayabilirsiniz.
  3. Sistem Dosyası ve Konfigürasyon Değişiklikleri: /etc/sudoers veya kullanıcı listelerinde yapılan değişiklikler, yetki yükseltme girişiminin göstergesidir.


Splunk kural yazarken, SPL (Search Processing Language) kullanılır ve olayların uygun şekilde filtrelenmesi sağlanır. İşte temel bir örnek:

CODE
12345  
index=sysmon (dest_port=4444 OR dest_port=1337 OR dest_port=4445) |  
eval suspicious_port=if(match(dest_port,"(4444|1337|4445)"),"yes","no") |  
search suspicious_port="yes" |  
stats count by host, user, dest_port, _time  


Bu örnek, belirli şüpheli portlara yapılan bağlantıları tarar ve raporlar. Ayrıca, komut seviyesinde takibi sağlamak için, command line logging ve process creation olaylarını kullanmak gerekir.

privilege escalation olaylarını yakalamak için ise, sudo komutlarını, yeni kullanıcı ekleme veya sistem yapılandırması değişikliklerini içeren olayları izlemek önemlidir. Aşağıda örnek bir SPL:

CODE
123  
index=sysmon process_name IN ("sudo", "su", "passwd") OR command="sudo" |  
stats count by user, host, command, _time  


Sonuç olarak, bu tarz saldırıların tespiti ve engellenmesi, sadece belirli kurallar yazmakla sınırlı değildir; sürekli güncel tutulan ve davranışsal analizlere dayanan kurallar geliştirmek gerekir. Ayrıca, olayların normal davranışlardan ayırt edilmesi ve uyarıların doğru şekilde yapılandırılması, sistem güvenliğinin sağlanmasında kritik rol oynar.

Bu konu, detaylı ve sürekli güncellenmesi gereken bir alan olduğundan, kural yazarken sistemin kendi yapısına ve kullanılan teknolojilere uygun özelleştirmeler yapmak en doğru yaklaşımdır.

Cavab vermək üçün daxil olmalısınız.

0 sitat seçildi