0Pricing
Cloud & IT Cert Prep · Ders

Güvenlik İhlali Göstergeleri (IoC)

Olası bir ihlale veya saldırıya işaret eden IoC'leri — dosya özetleri, IP adresleri, alan adları ve davranış kalıplarını — tanımayı öğrenin.

Güvenlik İhlali Göstergeleri (IoC), CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

İhlal Göstergeleri Nedir

İhlal Göstergeleri (IoC'ler), saldırganların geride bıraktığı dijital parmak izleridir. Ekipler bunları tespit mekanizmaları oluşturmak ve saldırı belirtilerini aramak için toplar.

Dosya Tabanlı IoC'ler: Özetler

Dosya özeti, kesin bir IoC'dir: bir dosyanın özetini bilinen kötü amaçlı yazılımlarla eşleştirirseniz dosyanın kötü amaçlı olduğundan neredeyse emin olabilirsiniz. Ancak tek bir baytın değişmesi özeti de değiştirdiği için bu yöntem kırılgandır.

# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc...  suspicious_file.exe

# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'

# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256

Ağ Tabanlı IoC'ler: IP Adresleri ve Etki Alanları

IP adresleri ve etki alanları, kötü amaçlı yazılımlar komut sunucularına bağlanarak haber verdiği için ağ IoC'leridir. Saldırganlar adresleri dönüşümlü kullanarak ve otomatik etki alanları oluşturarak engelleme listelerinden kaçınır.

# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious

# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts

# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.log

URL ve URI Göstergeleri

Bir URL IoC'si çok belirli olabilir: aksi hâlde güvenilir bir sitedeki tek bir kötü amaçlı sayfa gibi. Gerçekte nereye yönlendirdiklerini gizleyen kısaltılmış bağlantılara dikkat edin.

Kayıt Defteri ve Dosya Sistemi IoC'leri (Windows)

Windows'ta kötü amaçlı yazılımlar kalıcılık noktalarında gizlenir: Run kayıt defteri anahtarları, Startup klasörü, zamanlanmış görevler ve geçici dizinler. İncelemeciler önce bunları kontrol eder.

# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run

# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'

# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'

Davranışsal IoC'ler: Anormal Örüntüler

Davranışsal IoC'ler dosyalar yerine olağandışı etkinlikleri işaretler: sabaha karşı 3'te oturum açma, büyük miktarda veri yükleme veya bir Word belgesinin PowerShell başlatması gibi. Saldırganların bunlardan kaçınması daha zordur.

IoC'ler için Acı Piramidi

Acı Piramidi, saldırganların IoC'leri değiştirmesinin ne kadar zor olduğuna göre bunları sıralar. Özetleri ve IP'leri değiştirmek kolaydır; TTP'leri ise değiştirilmesi en zor ve tespit edilmesi en değerli unsurlardır.

SIEM Kurallarıyla IoC Tespiti

Bir SIEM, IoC'leri büyük ölçekte yakalamak için günlük kayıtlarını ilişkilendirir; örneğin engelleme listesindeki bir IP'den oturum açılması veya aynı kullanıcının imkânsız bir zaman aralığında iki ülkede görünmesi gibi.

# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _time

IoC Yaşam Döngüsü: Güncellik Önemlidir

IoC'lerin bir kullanım ömrü vardır. Saldırgan bir komut sunucusunu birkaç saat içinde terk edebilir; bu nedenle eski göstergeler yanlış pozitiflere yol açar. Bunları güven düzeyi ve sona erme tarihleriyle etiketleyin.

IoC'ler için E-posta Üstbilgisi Analizi

Kimlik avı e-postaları IoC'leri üstbilgilerinde gizler: gerçek gönderen, aktarım zinciri ve kaynak IP'nin yanı sıra bağlantılar ve ekler. Üstbilgi analizi, ön değerlendirme için kritik öneme sahiptir.

# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
    msg = email.message_from_file(f)

# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the body

IoC'ler ve Saldırı Göstergeleri (IoA)

Bir IoC geçmişteki bir ihlali gösterir; ancak Saldırı Göstergesi (IoA), hesapları listeleyen bir işlem gibi niyeti gerçek zamanlı olarak fark eder ve bilinmeyen kötü amaçlı yazılımları bile yakalar.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Kısa özet: IoC'ler özetleri, IP'leri, etki alanlarını, kayıt defteri anahtarlarını ve davranışları içerir; Acı Piramidi, TTP'lerin en dayanıklı unsurlar olduğunu gösterir; IoC'ler için yaşam döngüsü yönetimi gerekir. Sıradaki konu: simetrik şifreleme.

Sıkça Sorulan Sorular

“Güvenlik İhlali Göstergeleri (IoC)” dersi ücretsiz mi?

Evet — “Güvenlik İhlali Göstergeleri (IoC)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Güvenlik İhlali Göstergeleri (IoC)” dersinde ne öğreneceğim?

Olası bir ihlale veya saldırıya işaret eden IoC'leri — dosya özetleri, IP adresleri, alan adları ve davranış kalıplarını — tanımayı öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Güvenlik İhlali Göstergeleri (IoC)” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Tehdit Aktörü Türleri
  2. Saldırı Vektörleri ve Saldırı Yüzeyleri
  3. Tehdit İstihbaratı Kaynakları ve Beslemeleri
  4. Güvenlik İhlali Göstergeleri (IoC)
← Cloud & IT Cert Prep Sayfasına Dön