Güvenlik İhlali Göstergeleri (IoC)
Olası bir ihlale veya saldırıya işaret eden IoC'leri — dosya özetleri, IP adresleri, alan adları ve davranış kalıplarını — tanımayı öğrenin.
Güvenlik İhlali Göstergeleri (IoC), CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
İhlal Göstergeleri Nedir
İhlal Göstergeleri (IoC'ler), saldırganların geride bıraktığı dijital parmak izleridir. Ekipler bunları tespit mekanizmaları oluşturmak ve saldırı belirtilerini aramak için toplar.
Dosya Tabanlı IoC'ler: Özetler
Dosya özeti, kesin bir IoC'dir: bir dosyanın özetini bilinen kötü amaçlı yazılımlarla eşleştirirseniz dosyanın kötü amaçlı olduğundan neredeyse emin olabilirsiniz. Ancak tek bir baytın değişmesi özeti de değiştirdiği için bu yöntem kırılgandır.
# Compute SHA-256 hash of a suspected malicious file
sha256sum suspicious_file.exe
# Output: 4a5678bc... suspicious_file.exe
# Search for this hash in threat intelligence platforms
# curl 'https://www.virustotal.com/api/v3/files/4a5678bc...' -H 'x-apikey: KEY'
# Windows equivalent
Get-FileHash suspicious_file.exe -Algorithm SHA256Ağ Tabanlı IoC'ler: IP Adresleri ve Etki Alanları
IP adresleri ve etki alanları, kötü amaçlı yazılımlar komut sunucularına bağlanarak haber verdiği için ağ IoC'leridir. Saldırganlar adresleri dönüşümlü kullanarak ve otomatik etki alanları oluşturarak engelleme listelerinden kaçınır.
# Check if a domain is listed as malicious (using DNS blacklist)
dig +short 198.51.100.1.zen.spamhaus.org
# A response means the IP is listed as malicious
# Block a malicious domain at DNS level (Linux /etc/hosts sinkhole)
echo '0.0.0.0 malware-c2.evil.com' >> /etc/hosts
# Query firewall logs for known bad IP
grep '203.0.113.45' /var/log/firewall.logURL ve URI Göstergeleri
Bir URL IoC'si çok belirli olabilir: aksi hâlde güvenilir bir sitedeki tek bir kötü amaçlı sayfa gibi. Gerçekte nereye yönlendirdiklerini gizleyen kısaltılmış bağlantılara dikkat edin.
Kayıt Defteri ve Dosya Sistemi IoC'leri (Windows)
Windows'ta kötü amaçlı yazılımlar kalıcılık noktalarında gizlenir: Run kayıt defteri anahtarları, Startup klasörü, zamanlanmış görevler ve geçici dizinler. İncelemeciler önce bunları kontrol eder.
# Check common persistence locations on Windows
reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run
reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run
# List scheduled tasks (look for unusual entries)
schtasks /query /fo LIST /v | findstr /i 'task name status'
# Check startup folder contents
dir '%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup'Davranışsal IoC'ler: Anormal Örüntüler
Davranışsal IoC'ler dosyalar yerine olağandışı etkinlikleri işaretler: sabaha karşı 3'te oturum açma, büyük miktarda veri yükleme veya bir Word belgesinin PowerShell başlatması gibi. Saldırganların bunlardan kaçınması daha zordur.
IoC'ler için Acı Piramidi
Acı Piramidi, saldırganların IoC'leri değiştirmesinin ne kadar zor olduğuna göre bunları sıralar. Özetleri ve IP'leri değiştirmek kolaydır; TTP'leri ise değiştirilmesi en zor ve tespit edilmesi en değerli unsurlardır.
SIEM Kurallarıyla IoC Tespiti
Bir SIEM, IoC'leri büyük ölçekte yakalamak için günlük kayıtlarını ilişkilendirir; örneğin engelleme listesindeki bir IP'den oturum açılması veya aynı kullanıcının imkânsız bir zaman aralığında iki ülkede görünmesi gibi.
# Example Splunk SPL rule for impossible travel IoC
# Detect same user logging in from two countries within 1 hour
index=auth_logs sourcetype=ldap action=login
| sort 0 user, _time
| streamstats current=f last(src_country) as prev_country last(_time) as prev_time by user
| where src_country != prev_country AND (_time - prev_time) < 3600
| table user, src_country, prev_country, _timeIoC Yaşam Döngüsü: Güncellik Önemlidir
IoC'lerin bir kullanım ömrü vardır. Saldırgan bir komut sunucusunu birkaç saat içinde terk edebilir; bu nedenle eski göstergeler yanlış pozitiflere yol açar. Bunları güven düzeyi ve sona erme tarihleriyle etiketleyin.
IoC'ler için E-posta Üstbilgisi Analizi
Kimlik avı e-postaları IoC'leri üstbilgilerinde gizler: gerçek gönderen, aktarım zinciri ve kaynak IP'nin yanı sıra bağlantılar ve ekler. Üstbilgi analizi, ön değerlendirme için kritik öneme sahiptir.
# Extract IoCs from an email file (.eml) using Python
import email
with open('suspicious.eml', 'r') as f:
msg = email.message_from_file(f)
# Extract sender information
print('From:', msg['From'])
print('Return-Path:', msg['Return-Path'])
print('Received:', msg.get_all('Received'))
# Then extract and analyze any URLs in the bodyIoC'ler ve Saldırı Göstergeleri (IoA)
Bir IoC geçmişteki bir ihlali gösterir; ancak Saldırı Göstergesi (IoA), hesapları listeleyen bir işlem gibi niyeti gerçek zamanlı olarak fark eder ve bilinmeyen kötü amaçlı yazılımları bile yakalar.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Kısa özet: IoC'ler özetleri, IP'leri, etki alanlarını, kayıt defteri anahtarlarını ve davranışları içerir; Acı Piramidi, TTP'lerin en dayanıklı unsurlar olduğunu gösterir; IoC'ler için yaşam döngüsü yönetimi gerekir. Sıradaki konu: simetrik şifreleme.
Sıkça Sorulan Sorular
“Güvenlik İhlali Göstergeleri (IoC)” dersi ücretsiz mi?
Evet — “Güvenlik İhlali Göstergeleri (IoC)” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Güvenlik İhlali Göstergeleri (IoC)” dersinde ne öğreneceğim?
Olası bir ihlale veya saldırıya işaret eden IoC'leri — dosya özetleri, IP adresleri, alan adları ve davranış kalıplarını — tanımayı öğrenin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Güvenlik İhlali Göstergeleri (IoC)” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Aktörü Türleri
- Saldırı Vektörleri ve Saldırı Yüzeyleri
- Tehdit İstihbaratı Kaynakları ve Beslemeleri
- Güvenlik İhlali Göstergeleri (IoC)