Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları
Kötü amaçlı yazılım davranışından uzlaşma göstergelerini belirleyin ve tehdit istihbaratı raporları yazın.
Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
IOC'ler Nedir?
Uzlaşma Göstergeleri (IOC'ler), bir sistemin ele geçirildiğini gösteren adli bilişim kalıntılarıdır. Bunlar tehdit istihbaratı paylaşımında görülen dosya karmalarını, IP adreslerini, alan adlarını, kayıt defteri anahtarlarını, karşılıklı dışlama nesnelerini ve davranış kalıplarını içerir.
Dosya Tabanlı IOC'ler
Dosya IOC'leri kötü amaçlı yazılımların MD5/SHA-256 karmalarını, bırakılan dosyaların yollarını ve adlarını ve dosya içeriği imzalarını (YARA kuralları) içerir. Karma tabanlı IOC'ler kırılgandır — yeniden derleme karmaları değiştirir — bu nedenle davranışsal ve bulanık karmalara da odaklanın.
Kayıt Defteri Tabanlı IOC'ler
Başlıca kalıcılık konumları: HKCU\Run, HKLM\Run, kayıt defterindeki zamanlanmış görev XML'i, hizmet girdileri ve Winlogon yardımcı DLL değerleri. Bulduğunuz her kayıt defteri IOC'si için tam anahtar yolunu, değer adını ve veriyi belgeleyin.
Ağ IOC'leri: Alan Adları ve IP'ler
C2 alan adlarını, IP adreslerini, bağlantı noktalarını ve URI kalıplarını kaydedin. HTTPS C2 için Kullanıcı Aracısı dizelerini, HTTP başlıklarını ve sertifika parmak izlerini ekleyin. DGA alan adları, sabit IOC'ler yerine kalıp tabanlı tespit gerektirir.
Karşılıklı Dışlama Nesnesi IOC'leri
Kötü amaçlı yazılım, çift enfeksiyonu önlemek için adlandırılmış karşılıklı dışlama nesneleri oluşturur. Nesnenin adı benzersiz bir IOC'dir. Örneğin kullandığı belirli nesne adını bulmak için çalışan karşılıklı dışlama nesnelerini Process Hacker veya Sysinternals Process Monitor ile kontrol edin.
Davranışsal IOC: Süreç Enjeksiyonu
Süreç enjeksiyonunu tespit etmek için beklenmeyen bir üst süreçten gelen OpenProcess + VirtualAllocEx + WriteProcessMemory + CreateRemoteThread çağrı zincirlerini sırayla izleyin. Bu sıra, klasik enjeksiyon için güvenilir bir davranışsal IOC'dir.
Davranışsal IOC: Yatay Hareket
ADMIN$ veya IPC$ paylaşımlarına SMB bağlantıları, PSExec hizmeti oluşturma, WmiPrvSE.exe aracılığıyla WMI süreç oluşturma ve PsExec benzeri araç çalıştırma kalıpları, yatay hareket için davranışsal IOC'lerdir.
IOC Paylaşımı için STIX 2.1
STIX gösterge nesneleri, IOC'leri kalıp söz dizimi, valid_from ve confidence alanlarıyla makinelerce okunabilen bir biçimde kapsüller. IOC'leri kuruluş genelinde işler hâle getirmek için TAXII veya tehdit istihbaratı platformları aracılığıyla paylaşın.
OpenIOC Biçimi
Mandiant'ın OpenIOC biçimi, birden çok IOC'yi mantıksal (AND/OR) ağaçlarda birleştirmek için XML kullanır. Bir IOC şu koşulları gerektirebilir: belirli karmaya sahip dosya AND mevcut kayıt defteri anahtarı AND belirli IP'ye ağ bağlantısı — böylece yanlış pozitifler azaltılır.
IOC Yaşam Döngüsü Yönetimi
IOC'lerin geçerliliği sona erer. Alan adları etkisizleştirme sunucularına yönlendirilir, IP'ler yeniden atanır, karmalar değişir. IOC'lerin güncelliğini aylık olarak gözden geçirin. Güncelliğini yitirmiş IOC'leri kaldırın, eşleşme sayılarını güncelleyin ve birden çok olayda görülen IOC'leri yüksek öncelikli engelleme listelerine yükseltin.
IOC'den Tehdit Avcılığına
IOC'ler avcılık hipotezlerine dönüşür. Geçmiş veriler genelinde IOC eşleşmelerini bulmak için günlükleri SIEM SPL/KQL sorgularıyla arayın. Aylar önceki tek bir eşleşme bile saldırganların fark edilmeden ne kadar süre kaldığını, yani sistemde kalma süresini ortaya çıkarabilir.
Bilgi Kontrolü
Yeniden derleme gibi basit kötü amaçlı yazılım değişikliklerine karşı hangi IOC türü daha dayanıklıdır?
Özet
IOC'ler dosyaları, kayıt defteri girdilerini, ağ kalıntılarını, karşılıklı dışlama nesnelerini ve davranış kalıplarını kapsar. Uygun IOC belgelemesi, STIX aracılığıyla paylaşım ve yaşam döngüsü yönetimi, ham olay bulgularını yeniden kullanılabilir savunma istihbaratına dönüştürür.
Sıkça Sorulan Sorular
“Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları” dersi ücretsiz mi?
Evet — “Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları” dersinde ne öğreneceğim?
Kötü amaçlı yazılım davranışından uzlaşma göstergelerini belirleyin ve tehdit istihbaratı raporları yazın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Statik Analiz: Dizeler, Özetler ve PE Başlıkları
- Korumalı Alan Ortamında Dinamik Analiz
- Davranışsal IOC'ler: Kayıt Defteri, Ağ ve Dosya Kalıntıları
- Kötü Amaçlı Yazılım Tespiti için YARA Kuralları