Debate

[VIP WHITE] Blue Team Operasyonları: SIEM Logları ile Tehdit Avcılığı (Threat Hunting)

Iniciado por İMRAN · 09 ene 2026 18:20 · 10 Visitas · 0 Respuestas
Autor del tema #0
⚠️ YASAL ÇERÇEVE VE GİZLİLİKBu makale, kurum içi ağlarda siber tehditleri tespit etme ve savunma yeteneklerini geliştirme amacıyla (Defensive Security) hazırlanmıştır.

5651 Sayılı Kanun ve KVKK (Kişisel Verilerin Korunması Kanunu) gereğince, log yönetimi ve analizi yapılırken çalışanların mahremiyetine dikkat edilmeli, toplanan veriler sadece güvenlik amacıyla işlenmelidir. Burada anlatılan teknikler, yetkili olduğunuz sistemlerin güvenliğini sağlamak içindir.

Giriş: Alarmın Çalmasını Beklemeyin!

Geleneksel güvenlik anlayışı "Alarm çalarsa müdahale et" (Incident Response) üzerine kuruludur. Ancak gelişmiş saldırganlar (APT grupları), alarm mekanizmalarını tetiklemeden ağda aylarca saklanabilirler.

Threat Hunting (Tehdit Avcılığı) felsefesi şudur: "Sisteme sızıldığını varsay (Assume Breach) ve kanıtı bulmak için ava çık." Bir uyarı beklemezsiniz, hipotez kurar ve logların içinde anomali ararsınız.

1. Avcının Haritası: MITRE ATT&CK ve Hipotez Kurma

Rastgele log bakarak avlanılmaz. Bir metodoloji gerekir.

  • Hipotez Örneği: "Eğer bir saldırgan muhasebe departmanındaki bir PC'yi ele geçirseydi, Domain Controller'a sıçramak için PowerShell kullanırdı."
  • MITRE ATT&CK: Saldırganların kullandığı taktik ve tekniklerin ansiklopedisidir. Avcılık sorgularımızı buradaki TTP'lere (Tactics, Techniques, and Procedures) göre yazarız.

2. Kritik Log Kaynakları ve Görünürlük

Görmediğiniz şeyi avlayamazsınız. Bir SIEM'de (Splunk, QRadar, ELK Stack) mutlaka olması gereken veri kaynakları:

  1. Windows Event Logs: Özellikle Security, System ve PowerShell logları.
  2. Sysmon (System Monitor): Windows'un standart loglarının yetersiz kaldığı yerde (Process Creation, Network Connections) devreye giren ücretsiz ve kritik bir Microsoft aracıdır.
  3. Firewall & DNS Logları: Ağ trafiğindeki gariplikleri (C2 iletişimi) görmek için.

3. Uygulamalı Av Senaryoları (Hunting Queries)

Aşağıdaki senaryolar, loglar içinde ne aramanız gerektiğini gösteren mantıksal kalıplardır.

Senaryo A: "Living off the Land" (Sistem Araçlarını Kötüye Kullanma)

Saldırganlar antivirüse yakalanmamak için zararlı yazılım yerine Windows'un kendi araçlarını (PowerShell, cmd.exe, certutil) kullanır.

  • Ne Aramalıyız? (Event ID 4688 - Process Creation)Komut satırında (Command Line) şüpheli parametreler arayın.
  • SIEM Mantığı (Query Logic):
  • CODE
    123ProcessName: ("powershell.exe" OR "cmd.exe")
    AND
    CommandLine: ("-enc" OR "-EncodedCommand" OR "DownloadString" OR "IEX" OR "Invoke-Expression" OR "Hidden")

  • Analiz: Normal bir kullanıcı PowerShell'i "Encoded" (şifreli) komutla çalıştırmaz. Bu kesinlikle şüphelidir.

Senaryo B: Yanal Hareket (Lateral Movement - PsExec)

Saldırgan bir makineden diğerine atlamaya çalışıyor.

  • Ne Aramalıyız? (Event ID 7045 - Service Installation)PsExec gibi araçlar, hedef makinede geçici bir servis oluşturarak çalışır.
  • SIEM Mantığı:
  • CODE
    12345EventID: 7045
    AND
    ServiceName: ("PSEXESVC" OR "Winexesvc")
    OR
    ImagePath: ("*ADMIN$*" OR "*C$*")
[CODE]Analiz: Bir servis kurulduysa ve ismi PSEXESVC ise, ağınızda biri (veya bir saldırgan) PsExec kullanıyordur.

Senaryo C: Parola Püskürtme (Password Spraying)
Brute Force çok gürültülüdür ve hesap kilitler. Spraying saldırısında ise saldırgan "Tek şifre, binlerce kullanıcı" dener. Hesap kilitlenmez ama loglarda iz bırakır.

Ne Aramalıyız? (Event ID 4625 - Failed Logon)

SIEM Mantığı:
CODE
12345EventID: 4625
AND
FailureReason: "Unknown user name or bad password"
| stats count by SourceIP, TargetUser
| where DistinctUserCount > 10 in 5 minutes


  • Analiz: Aynı IP adresinden, 5 dakika içinde 10'dan fazla farklı kullanıcı adına başarısız giriş denemesi geliyorsa, bu bir Spraying saldırısıdır.

Senaryo D: C2 (Komuta Kontrol) Tespiti - DNS Tünelleme

Saldırgan içeriden dışarıya veri kaçırırken firewall'a takılmamak için DNS protokolünü kullanabilir.

  • Ne Aramalıyız? (DNS Query Logs)
  • SIEM Mantığı:Normal domainler kısadır (https://www.google.com/search?q=google.com). Tünelleme yapılan domainler çok uzundur ve rastgele karakter içerir (sifreler123.verikacirma.com).

CODE
12345LogType: DNS
| eval QueryLength = len(Query)
| where QueryLength > 50
AND
QueryType: TXT



  • Analiz: Çok uzun subdomain sorguları ve özellikle TXT kayıtları incelenmelidir.

4. Sigma Kuralları: Ortak Dil

Tehdit avcılığının evrensel dili Sigma'dır. Bir zafiyet çıktığında (örneğin Log4j), topluluk hemen bir Sigma kuralı yayınlar. Bu kuralı alıp kendi SIEM'inize (Splunk, Elastic, QRadar fark etmeksizin) çevirebilirsiniz.

  • VIP Tavsiye: GitHub'daki SigmaHQ/sigma deposunu takip edin. Yeni çıkan tehditlerin avlanma kuralları ilk oraya düşer.

5. Av Sonrası: İyileştirme

Bir tehdit avı iki şekilde sonuçlanır:

  1. Tehdit Bulundu: Olay Müdahale (Incident Response) süreci başlar.
  2. Tehdit Bulunmadı: Harika! Ama iş bitmedi. Yaptığınız bu manuel sorguyu, SIEM üzerinde "Otomatik Kural" (Correlation Rule) haline getirin. Artık bu tehdit için manuel avlanmanıza gerek kalmaz, SIEM sizi uyarır.

Sonuç

Loglar sadece diskte yer kaplayan dosyalar değildir; ağınızda gerçekleşen olayların kara kutusudur. Pasif izlemeden "Aktif Tehdit Avcılığına" geçmek, sizi saldırganların bir adım önüne geçirir. Bir Blue Team üyesi için en büyük başarı, saldırgan henüz hedefine ulaşmadan onu logların arasındaki fısıltılardan yakalamaktır.

Debes haber iniciado sesión para responder.

0 citas seleccionadas