0Pricing
Cloud & IT Cert Prep · Ders

Fidye Yazılımları ve Şifreleme Zararlıları

İlk erişim ve şifrelemeden fidye talebine kadar fidye yazılımı saldırı zincirini inceleyin ve değiştirilemez yedekler dâhil savunma stratejilerini öğrenin.

Fidye Yazılımları ve Şifreleme Zararlıları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Ransomware Nedir?

Ransomware, verilere veya sistemlere erişimi engelleyen ve erişimi geri vermek karşılığında genellikle kripto para biçiminde ödeme talep eden kötü amaçlı yazılımdır. Belirleyici Characteristic şantajdır: kurbanın kendi verileri, kurbana karşı bir koz haline gelir. Modern Ransomware operasyonları, yılda milyarlarca dolar gelir elde eden Sophisticated suç işletmeleridir. 2021'deki Colonial Pipeline saldırısı, US Doğu Kıyısı genelinde yakıt tedarikini aksattı; 2020'deki Universal Health Services saldırısı 400 hastaneyi etkiledi. Ransomware, teknik Sophisticated'i önemli ticari Impact ile birleştirdiği için kuruluşların bugün karşı karşıya olduğu en ciddi Threat'ler arasındadır.

Ransomware Öldürme Zinciri

Ransomware saldırıları öngörülebilir bir sıra izler. Initial access: kimlik avı email'i, RDP brute-force saldırısı veya kamuya açık bir güvenlik açığından yararlanma. Persistence: backdoor yükleme ve güvenlik araçlarını Disable etme. Lateral movement: bulaşmanın kapsamını en üst düzeye çıkarmak ve yedekleme sistemlerini ele geçirmek için ağ boyunca yayılma. Data exfiltration: şifrelemeden önce hassas verileri çalma (çifte şantaj). Encryption: erişilebilen tüm sistemlerdeki dosyaları aynı anda şifreleme. Fidye talebi: ödeme talimatlarını içeren ve ödeme yapılmazsa çalınan verilerin yayımlanacağı tehdidini belirten fidye notu bırakma. Her aşamayı anlamak, her adımda savunma fırsatlarını ortaya çıkarır.

# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence):    EDR behavior detection
# Phase 3 (Lateral Move):   Network segmentation, least privilege
# Phase 4 (Exfiltration):   DLP, network monitoring (large data transfer)
# Phase 5 (Encryption):     EDR file activity monitoring, honeypot files
# Phase 6 (Impact):         Immutable backups enable recovery without payment

CryptoLocker ve Ardılları

CryptoLocker (2013), RSA-2048 açık anahtar şifrelemesini Bitcoin ödemesiyle birleştirerek modern Ransomware'in öncülüğünü yaptı; bu, saldırganın elinde bulunan özel anahtar olmadan şifre çözmeyi imkânsız hale getirdi. Kimlik avı email ekleri aracılığıyla dağıtıldı ve eşlenmiş ağ sürücülerine yayıldı. CryptoLocker 2014'te etkisiz hale getirildi ancak bir dizi ardıla ilham verdi: WannaCry (2017) bir worm olarak yayıldı, NotPetya (2017) Ransomware kılığına girdi ancak Ukrayna'yı hedefleyen yıkıcı bir silici yazılımdı, Ryuk (2018-2020) manuel olarak operatörlerce yürütülen saldırılarla kuruluşları hedef aldı ve REvil (2020-2021) RaaS çifte şantaj modelinin öncülüğünü yaptı.

# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backups

Hizmet Olarak Ransomware (RaaS)

Hizmet Olarak Ransomware (RaaS), Ransomware geliştiricilerinin araçlarını ve altyapılarını gerçek saldırıları gerçekleştiren iş ortaklarına kiraladığı bir suç iş modelidir. İş ortağı fidyenin %70-80'ini alır; geliştirici geri kalanını alır. Bu model, Ransomware saldırıları için gereken teknik eşiği önemli ölçüde düşürerek daha az becerili suçluların Sophisticated Ransomware Deploy etmesini sağladı. Dikkat çeken RaaS operasyonları arasında REvil, LockBit, BlackCat/ALPHV ve Conti bulunur. Kolluk kuvvetlerinin operatörleri etkisiz hale getirmesi çoğu zaman parçalanmış grupların yeni bir adla ortaya çıkıp operasyonlarını sürdürmesine yol açar; bu da RaaS'i operasyonları durdurma girişimlerine karşı dayanıklı hale getirir.

Çifte ve Üçlü Şantaj

Tek şantaj, files öğelerini şifreler ve şifre çözme anahtarı karşılığında ödeme talep eder. Çifte şantaj (2019'da Maze tarafından öncülüğü yapılan yöntem), şifrelemeden önce verileri dışarı aktarmayı ve fidye ödenmezse bunları bir sızıntı sitesinde yayımlamakla tehdit etmeyi de içerir — bu yöntem, iyi backup sahibi kurbanlara karşı bile etkilidir. Üçlü şantaj ise üçüncü bir baskı unsuru ekler: müzakere sırasında çalışmayı engellemek için kurbanın altyapısına eş zamanlı DDoS saldırısı düzenlemek. Bazı gruplar baskıyı artırmak için kurbanın müşterileriyle, iş ortaklarıyla ve düzenleyici kurumlarla da iletişime geçer. Bu çoklu baskı yaklaşımları, yalnızca backup kullanarak kurtarmayı fidye yazılımına karşı tek başına yeterli bir yanıt stratejisi olmaktan çıkarır.

Backup Sistemlerini Hedef Alma

Sofistike fidye yazılımı operatörleri, iyi backup'ların önlerindeki başlıca engel olduğunu bildikleri için şifrelemeyi başlatmadan önce özellikle backup altyapısını hedef alır. Taktikler arasında Windows Volume Shadow Copies'i silmek (vssadmin delete shadows), backup yazılımı veritabanlarını silmek, backup aracılarını bozmak ve ele geçirilmiş kimlik bilgileri üzerinden ağ backup sunucularına erişmek bulunur. Bu nedenle değiştirilemez backup'lar — belirlenmiş bir saklama süresi boyunca kimliği doğrulanmış bir yönetici tarafından bile değiştirilemeyen veya silinemeyen backup'lar — hayati önem taşır. Değiştirilemez nesne depolama (AWS S3 Object Lock, Azure Immutable Blob) ve çevrimdışı saklanan Tape backup'ları son derece etkilidir.

# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete

# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
#   for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware

3-2-1 Backup Kuralı

3-2-1 backup kuralı, fidye yazılımına dayanıklılık için temel backup stratejisidir: verilerin 3 kopyasını (üretim + 2 backup), 2 farklı ortam türünde (ör. disk ve Tape) ve 1 kopyayı tesis dışında (birincil sistemlerden coğrafi olarak ayrı) tutun. Fidye yazılımına dayanıklı bir sürüm dördüncü bir unsur ekler: en az bir kopya çevrimdışı veya değiştirilemez olmalıdır. Üretim ağı tarafından erişilebilen backup'lar şifrelemeye açıktır. Tesis dışı/çevrimdışı olma gerekliliği, birincil environment'ın tamamen ele geçirilmesi durumunda bile kurtarma için erişilebilir temiz bir kopya bulunmasını sağlar.

# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)

# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)

# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test

Fidyeyi Ödeme: Hukuki ve Pratik Hususlar

Fidye ödeme kararı, karmaşık değerlendirmeler gerektirir. Ödeme yapmak şifre çözmeyi garanti etmez (bazı fidye yazılımı grupları ödeme alındıktan sonra ortadan kaybolur), suç örgütlerini veya yaptırım listesinde bulunan grupları finanse edebilir (US'de OFAC, yaptırım uygulanan kuruluşlara ödeme yapılmasını yasaklar) ve kurbanın ödeme yapacağını göstererek onu tekrar hedef haline getirebilir. Bununla birlikte, kullanılabilir backup'ı olmayan kuruluşlar uzun süreli kesintiler nedeniyle işletmenin varlığını tehdit eden risklerle karşılaşabilir. FBI genel olarak ödeme yapılmamasını önerir, ancak işletmelerin karşı karşıya kaldığı zor durumu kabul eder. Herhangi bir ödeme değerlendirmesinden önce tüm alternatifleri incelemek için hukuk danışmanına, kolluk kuvvetlerine (FBI kurbanlara yönelik kaynaklar sunar) ve siber güvenlik uzmanlarına danışın.

Fidye Yazılımına Özgü Teknik Savunmalar

Backup'ların ötesinde, fidye yazılımına özgü teknik kontroller şunları içerir: toplu file şifreleme işlemlerini izleyen ve etkilenen uç noktaları otomatik olarak yalıtabilen fidye yazılımı algılamalı EDR; dokunulduklarında anında uyarı veren file paylaşımlarına yerleştirilmiş honeypot file'ları (fidye yazılımı bunları gerçek file'larla birlikte şifreler); yetkisiz uygulamaların korunan klasörlere yazmasını engelleyen controlled folder access (Windows Defender özelliği); ve bilinmeyen Processes'lerin çalıştırılmasını engelleyerek fidye yazılımının çalışabilme kapasitesini önemli ölçüde sınırlayan uygulama allowlist'i. Makroları devre dışı bırakın, RDP'nin internete açık olmasını engelleyin ve tüm uzaktan erişimlerde MFA kullanımını zorunlu kılın.

# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes

# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled

# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation

Ödeme Yapmadan Kurtarma

Fidye yazılımı saldırısı gerçekleştiğinde ödeme yapmadan kurtarma seçenekleri şunları içerir: doğrulanmış temiz backup'ları geri yüklemek (en güvenilir yol), NoMoreRansom.org üzerinde bir şifre çözücünün mevcut olup olmadığını kontrol etmek (kolluk kuvvetleri ve güvenlik tedarikçileri, bazı fidye yazılımı aileleri için altyapının ele geçirilmesinden sonra şifre çözücüler yayımlar), fidye yazılımı silmediyse Volume Shadow Copies'ten file'ları kurtarmak ve bazı şifreleme uygulamalarında araştırmacıların, şifre çözmeyi mümkün kılan rastgele sayı üretimi zayıflıkları tespit etmiş olmasından yararlanmak. Kurtarmayı denemeden önce etkilenen sistemlerin her zaman anlık görüntüsünü veya imajını alın — şimdi korunan veriler, hemen kurtarılamasa bile daha sonra kurtarılabilir.

# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible

# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

Fidye Yazılımı Olay Müdahale Planı

Kuruluşların saldırı gerçekleşmeden önce fidye yazılımına özgü bir olay müdahale planı olmalıdır. Plan şunları içermelidir: eskalasyon iletişim bilgileri (hukuk, üst düzey yöneticiler, siber sigorta sağlayıcısı, kolluk kuvvetleri irtibatı), sınırlama ile çalışmaya devam etme arasındaki karar ağaçları, uygun olması durumunda fidye pazarlığı firmalarıyla önceden müzakere edilmiş ilişkiler, tahmini RTO'larla birlikte backup kurtarma prosedürleri, müşteriler, iş ortakları ve düzenleyici kurumlar için iletişim şablonları ve fidye ödeme hukukuna ilişkin hukuki rehberlik. Plan, masa başı tatbikatları yoluyla test edilmelidir. Personel planı bilmeli; planı bir saldırı sırasında keşfetmek, zaten kaotik olan bir duruma kritik dakikalar ekler.

Hızlı Kontrol

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: modern fidye yazılımı, ilk erişimden yanal harekete ve şifrelemeye kadar uzanan bir sonlandırma zincirini izler ve her aşamada savunma fırsatları sunar; 3-2-1 kuralını izleyen değiştirilemez ve çevrimdışı backup'lar, fidye yazılımı özellikle çevrimiçi backup sistemlerini hedef aldığı için en güvenilir kurtarma mekanizmasıdır; ayrıca çifte şantaj, şifrelemeden önce veri hırsızlığını da ekler ve bu da backup'ların artık kuruluşları fidye yazılımının tüm etkilerine karşı tek başına tam olarak koruyamadığı anlamına gelir. Sırada rootkit'leri, casus yazılımları ve tuş kaydedicileri inceleyeceğiz.

Sıkça Sorulan Sorular

“Fidye Yazılımları ve Şifreleme Zararlıları” dersi ücretsiz mi?

Evet — “Fidye Yazılımları ve Şifreleme Zararlıları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Fidye Yazılımları ve Şifreleme Zararlıları” dersinde ne öğreneceğim?

İlk erişim ve şifrelemeden fidye talebine kadar fidye yazılımı saldırı zincirini inceleyin ve değiştirilemez yedekler dâhil savunma stratejilerini öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Fidye Yazılımları ve Şifreleme Zararlıları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Virüsler, Solucanlar ve Truva Atları
  2. Fidye Yazılımları ve Şifreleme Zararlıları
  3. Rootkit'ler, Casus Yazılımlar ve Tuş Kaydediciler
  4. Dosyasız Kötü Amaçlı Yazılımlar ve Sistemin Kendi Araçlarını Kullanan Saldırılar
← Cloud & IT Cert Prep Sayfasına Dön