APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya
Bir APT kampanyasını hedefli kimlik avından veri hırsızlığına kadar siber öldürme zinciri boyunca izleyin.
APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
APT Nedir?
Gelişmiş Sürekli Tehdit (APT), uzun süreli ve hedefli kampanyalar yürüten, devlet destekli veya iyi finanse edilen, gelişmiş saldırganları ifade eder. Fırsatçı saldırganların aksine APT grupları; savunma yüklenicileri, finans kuruluşları ve devlet kurumları gibi yüksek değerli belirli hedeflere önemli kaynaklar ayırır.
Siber Saldırı Zinciri
Lockheed Martin'in Siber Saldırı Zinciri, APT operasyonlarını yedi aşamada açıklar: Keşif, Silahlandırma, İletim, İstismar, Kurulum, Komuta ve Kontrol (C2) ve Hedeflere Yönelik Eylemler. Savunmacılar, zincirdeki herhangi bir halkayı kopararak kampanyayı sekteye uğratabilir.
1. Aşama: Keşif
APT aktörleri kapsamlı pasif OSINT çalışmaları yürütür: LinkedIn çalışan profilleri (IT yöneticilerini belirlemek için), iş ilanları (teknoloji yığınını ortaya çıkarmak için), GitHub depoları (kurum içi kod sızıntılarını tespit etmek için), açık hizmet aramaları (internete açık hizmetleri bulmak için) ve sertifika şeffaflığı kayıtları (alt alan adlarını keşfetmek için).
2. Aşama: Silahlandırma ve İletim
APT grupları keşiften sonra hedefe özel, kötü amaçlı hale getirilmiş belgeler hazırlar: yakın zamanda açıklanan bir CVE'den yararlanan elektronik tablo makroları, JavaScript içeren PDF dosyaları veya kötü amaçlı yazılım eklenmiş yazılım güncellemeleri. İletim genellikle belirlenen yüksek değerli hedeflere yönelik hedefli kimlik avı ya da stratejik web ele geçirmeleri (su kuyusu saldırıları) yoluyla gerçekleştirilir.
3. Aşama: İstismar ve Kurulum
İstismar, güncellenmemiş sistemlere karşı sıfır gün açıklarını veya bilinen CVE'leri kullanır. Kurulum kalıcılık sağlar: zamanlanmış görevler, kayıt defteri Çalıştır anahtarları, hizmet kurulumları, WMI abonelikleri veya önyükleme kiti yerleşimleri kullanılabilir. APT grupları, tam araç setini sistem ele geçirildikten sonra indiren hafif ilk aşama yerleşimlerini tercih eder.
4. Aşama: Komuta ve Kontrol
APT komuta ve kontrol trafiğini normal trafiğe benzetir: CDN sağlayıcılarına güvenli web bağlantıları, DNS tünelleme, alan adı maskeleme ve sosyal medya tabanlı komuta ve kontrol. Saatler veya günler süren uzun sinyal aralıkları örüntüyle tespit edilmekten kaçınır. Sertifika sabitleme kullanan şifreli iletişim, SSL incelemesini etkisiz kılar.
5. Aşama: Yanal Hareket
APT grupları, ele geçirilmiş kimlik bilgilerini, parola özeti geçişini, hizmet hesaplarının kötüye kullanımını ve sistemde mevcut araçları kullanarak ağ içinde yanal hareket eder. Ağı haritalandırır, yüksek değerli hedefleri (etki alanı denetleyicileri, dosya sunucuları, veri depoları) belirler ve yedeklilik sağlamak için birden çok kalıcılık noktası oluştururlar.
6. Aşama: Ayrıcalık Yükseltme
APT grupları kullanıcı hesabından yönetici hesabına, ardından etki alanı yöneticisi hesabına yükselir. Teknikler arasında yerel ayrıcalık yükseltme (çekirdek açıklarından yararlanma, hizmetlerin yanlış yapılandırılması), hizmet hesaplarının kimlik bilgilerinin ele geçirilmesi, NTDS.dit dökümünü almak için etki alanı eşitleme saldırıları ve kalıcı, tespit edilmesi zor etki alanı erişimi sağlamak için Altın ve Gümüş Bilet saldırıları bulunur.
7. Aşama: Hedeflere Yönelik Eylemler
Son aşama APT grubunun amacına göre değişir: casusluk (gizli belgeleri, IP'yi veya iletişimleri dışarı aktarma), sabotaj (Stuxnet tarzı yıkıcı saldırılar), finansal hırsızlık (SWIFT işlemlerini manipüle etme) ya da hemen fark edilecek gürültülü bir eylem gerçekleştirmeden gelecekteki operasyonlar için kalıcı erişim oluşturma.
Veri Dışarı Çıkarma Teknikleri
APT grupları tespit edilmekten kaçınmak için verileri yavaşça dışarı çıkarır: büyük veri kümelerini haftalar boyunca küçük aktarımlara bölmek, şifreli arşivler kullanmak, aktarım öncesinde verileri sıkıştırmak, verileri ele geçirilmiş ara sistemlerde hazırlamak ve normal trafiğe benzemek için meşru bulut hizmetleri (OneDrive, Dropbox) üzerinden dışarı aktarmak.
Saldırı Zincirini Kırma
Savunmacılar APT gruplarını her aşamada sekteye uğratabilir: e-posta filtreleme iletimi, yama uygulama istismarı, EDR kurulumu engeller; ağ bölümlendirmesi yanal hareketi sınırlar; ayrıcalıklı erişim iş istasyonları kimlik bilgilerini korur ve veri kaybı önleme araçları dışarı veri çıkarılmasını tespit eder.
Bilgi Kontrolü
Siber Saldırı Zinciri'nde saldırgan, ele geçirilmiş bir sistemde hangi aşamada kalıcılık sağlar?
Özet
APT kampanyaları OSINT keşfinden silahlandırma, iletim, istismar, komuta ve kontrolün kurulması, yanal hareket, ayrıcalık yükseltme ve veri dışarı çıkarmaya uzanan yapılandırılmış bir yaşam döngüsünü izler. Her aşamayı anlamak, karşıtlar hedeflerine ulaşmadan önce savunmacıların saldırı zincirini kırmasını sağlar.
Sıkça Sorulan Sorular
“APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya” dersi ücretsiz mi?
Evet — “APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya” dersinde ne öğreneceğim?
Bir APT kampanyasını hedefli kimlik avından veri hırsızlığına kadar siber öldürme zinciri boyunca izleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya
- Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri
- HTTPS Üzerinden C2 ve DNS Tünelleme
- Tehdit Atfı ve Kampanya İzleme