Konuyu Açan
#0
⚠️ YASAL ÇERÇEVE VE GİZLİLİKBu makale, kurum içi ağlarda siber tehditleri tespit etme ve savunma yeteneklerini geliştirme amacıyla (Defensive Security) hazırlanmıştır.
5651 Sayılı Kanun ve KVKK (Kişisel Verilerin Korunması Kanunu) gereğince, log yönetimi ve analizi yapılırken çalışanların mahremiyetine dikkat edilmeli, toplanan veriler sadece güvenlik amacıyla işlenmelidir. Burada anlatılan teknikler, yetkili olduğunuz sistemlerin güvenliğini sağlamak içindir.
Giriş: Alarmın Çalmasını Beklemeyin!
Geleneksel güvenlik anlayışı "Alarm çalarsa müdahale et" (Incident Response) üzerine kuruludur. Ancak gelişmiş saldırganlar (APT grupları), alarm mekanizmalarını tetiklemeden ağda aylarca saklanabilirler.Threat Hunting (Tehdit Avcılığı) felsefesi şudur: "Sisteme sızıldığını varsay (Assume Breach) ve kanıtı bulmak için ava çık." Bir uyarı beklemezsiniz, hipotez kurar ve logların içinde anomali ararsınız.
1. Avcının Haritası: MITRE ATT&CK ve Hipotez Kurma
Rastgele log bakarak avlanılmaz. Bir metodoloji gerekir.- Hipotez Örneği: "Eğer bir saldırgan muhasebe departmanındaki bir PC'yi ele geçirseydi, Domain Controller'a sıçramak için PowerShell kullanırdı."
- MITRE ATT&CK: Saldırganların kullandığı taktik ve tekniklerin ansiklopedisidir. Avcılık sorgularımızı buradaki TTP'lere (Tactics, Techniques, and Procedures) göre yazarız.
2. Kritik Log Kaynakları ve Görünürlük
Görmediğiniz şeyi avlayamazsınız. Bir SIEM'de (Splunk, QRadar, ELK Stack) mutlaka olması gereken veri kaynakları:- Windows Event Logs: Özellikle Security, System ve PowerShell logları.
- Sysmon (System Monitor): Windows'un standart loglarının yetersiz kaldığı yerde (Process Creation, Network Connections) devreye giren ücretsiz ve kritik bir Microsoft aracıdır.
- Firewall & DNS Logları: Ağ trafiğindeki gariplikleri (C2 iletişimi) görmek için.
3. Uygulamalı Av Senaryoları (Hunting Queries)
Aşağıdaki senaryolar, loglar içinde ne aramanız gerektiğini gösteren mantıksal kalıplardır.Senaryo A: "Living off the Land" (Sistem Araçlarını Kötüye Kullanma)
Saldırganlar antivirüse yakalanmamak için zararlı yazılım yerine Windows'un kendi araçlarını (PowerShell, cmd.exe, certutil) kullanır.- Ne Aramalıyız? (Event ID 4688 - Process Creation)Komut satırında (Command Line) şüpheli parametreler arayın.
- SIEM Mantığı (Query Logic):
- CODE
123
ProcessName: ("powershell.exe" OR "cmd.exe") AND CommandLine: ("-enc" OR "-EncodedCommand" OR "DownloadString" OR "IEX" OR "Invoke-Expression" OR "Hidden")
- Analiz: Normal bir kullanıcı PowerShell'i "Encoded" (şifreli) komutla çalıştırmaz. Bu kesinlikle şüphelidir.
Senaryo B: Yanal Hareket (Lateral Movement - PsExec)
Saldırgan bir makineden diğerine atlamaya çalışıyor.- Ne Aramalıyız? (Event ID 7045 - Service Installation)PsExec gibi araçlar, hedef makinede geçici bir servis oluşturarak çalışır.
- SIEM Mantığı:
- CODE
12345
EventID: 7045 AND ServiceName: ("PSEXESVC" OR "Winexesvc") OR ImagePath: ("*ADMIN$*" OR "*C$*")
Senaryo C: Parola Püskürtme (Password Spraying)
Brute Force çok gürültülüdür ve hesap kilitler. Spraying saldırısında ise saldırgan "Tek şifre, binlerce kullanıcı" dener. Hesap kilitlenmez ama loglarda iz bırakır.
Ne Aramalıyız? (Event ID 4625 - Failed Logon)
SIEM Mantığı:
CODE
12345EventID: 4625
AND
FailureReason: "Unknown user name or bad password"
| stats count by SourceIP, TargetUser
| where DistinctUserCount > 10 in 5 minutes- Analiz: Aynı IP adresinden, 5 dakika içinde 10'dan fazla farklı kullanıcı adına başarısız giriş denemesi geliyorsa, bu bir Spraying saldırısıdır.
Senaryo D: C2 (Komuta Kontrol) Tespiti - DNS Tünelleme
Saldırgan içeriden dışarıya veri kaçırırken firewall'a takılmamak için DNS protokolünü kullanabilir.- Ne Aramalıyız? (DNS Query Logs)
- SIEM Mantığı:Normal domainler kısadır (https://www.google.com/search?q=google.com). Tünelleme yapılan domainler çok uzundur ve rastgele karakter içerir (sifreler123.verikacirma.com).
CODE
12345LogType: DNS
| eval QueryLength = len(Query)
| where QueryLength > 50
AND
QueryType: TXT- Analiz: Çok uzun subdomain sorguları ve özellikle TXT kayıtları incelenmelidir.
4. Sigma Kuralları: Ortak Dil
Tehdit avcılığının evrensel dili Sigma'dır. Bir zafiyet çıktığında (örneğin Log4j), topluluk hemen bir Sigma kuralı yayınlar. Bu kuralı alıp kendi SIEM'inize (Splunk, Elastic, QRadar fark etmeksizin) çevirebilirsiniz.- VIP Tavsiye: GitHub'daki SigmaHQ/sigma deposunu takip edin. Yeni çıkan tehditlerin avlanma kuralları ilk oraya düşer.
5. Av Sonrası: İyileştirme
Bir tehdit avı iki şekilde sonuçlanır:- Tehdit Bulundu: Olay Müdahale (Incident Response) süreci başlar.
- Tehdit Bulunmadı: Harika! Ama iş bitmedi. Yaptığınız bu manuel sorguyu, SIEM üzerinde "Otomatik Kural" (Correlation Rule) haline getirin. Artık bu tehdit için manuel avlanmanıza gerek kalmaz, SIEM sizi uyarır.
Sonuç
Loglar sadece diskte yer kaplayan dosyalar değildir; ağınızda gerçekleşen olayların kara kutusudur. Pasif izlemeden "Aktif Tehdit Avcılığına" geçmek, sizi saldırganların bir adım önüne geçirir. Bir Blue Team üyesi için en büyük başarı, saldırgan henüz hedefine ulaşmadan onu logların arasındaki fısıltılardan yakalamaktır.