Tespit ve Erken Göstergeler
Devam eden bir saldırıyı fark etme.
Tespit ve Erken Göstergeler, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Şifrelemeden önce tespit edin
Fidye yazılımı operatörleri şifreleme işleminden önce bir ağın içinde saatler veya günler geçirir. Bu içeride kalma süresi, sizin tespit pencerenizdir. Sızmayı keşif veya yanal hareket sırasında yakalamak, dosyalar kilitlenmeden önce onu sınırlamanızı sağlar.
Tespit, saldırganların sessiz kalmak için meşru araçları kötüye kullanması nedeniyle yalnızca imzalara değil, davranışa odaklanır.
İlk erişim belirtileri
Erken göstergeler çoğu zaman çevre ve kimlik katmanında ortaya çıkar:
- Olağandışı coğrafi konumlardan başarılı oturum açmalar veya fiziksel olarak mümkün olmayan seyahatler
- Başarısız RDP veya VPN girişimlerinde ani artış (kaba kuvvet saldırısı)
- İnternete açık sunuculardan yeni dış bağlantılar
- Tıklama sonrasında bir kullanıcının kimlik avı e-postası bildirmesi
Kimlik günlüklerini ağ verileriyle ilişkilendirmek, saldırgan derinlemesine ilerlemeden önce bu göstergeleri ortaya çıkarır.
Keşif göstergeleri
Saldırganlar içeri girdikten sonra ortamın haritasını çıkarır. Bu keşif faaliyeti, izlediğiniz takdirde kolayca fark edilebilir.
# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspiciousYanal hareket sinyalleri
Ana bilgisayarlar arasında yayılma, ayırt edici izler bırakır:
- Kısa bir süre içinde birçok makinede uzaktan çalıştırma araçlarının kullanılması
- Ayrıcalıklı hesapların normalde hiç erişmedikleri ana bilgisayarlarda oturum açması
- Birden çok uç noktada yeni hizmet veya zamanlanmış görev oluşturulması
- Olağandışı SMB veya yönetici paylaşımı erişim örüntüleri
Tek bir hesabın aniden onlarca makinede kimlik doğrulaması yapması, hemen incelenmesi gereken güçlü bir sinyaldir.
Savunma Mekanizmalarının Kurcalanmasını Tetikleyici Olarak Kullanma
Şifreleme işleminden önce operatörler savunmalarınızı etkisizleştirmeye çalışır. Güvenlik araçlarını devre dışı bırakma girişimleri yüksek doğruluklu uyarılardır.
- EDR veya antivirüs hizmetlerini durdurma ya da kaldırma
- Günlüklemeyi devre dışı bırakma veya olay günlüklerini temizleme
- Güvenlik politikasını değiştirme ya da istisnalar ekleme
Kurcalama korumasını etkinleştirin ve savunmaları devre dışı bırakma girişimlerinin tümü için uyarı oluşturun; yetkili yöneticiler bunu nadiren toplu olarak yapar.
Yedekleme ve Gölge Kopya Saldırıları
Kurtarma seçeneklerini yok etmek, şifreleme öncesinde neredeyse her zaman gerçekleştirilen bir adımdır ve son aşamalarda kullanılabilecek mükemmel bir tetikleyicidir.
# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup reposVeri Sızdırma Göstergeleri
Çifte şantaj grupları, şifrelemeden önce veri çalar. Hazırlama ve aktarım işlemleri için dışa giden trafiği izleyin.
- Tanımadığınız bulut depolama alanlarına veya IP adreslerine yapılan büyük dışa giden aktarımlar
- Büyük veri kümelerini beklenmedik biçimde sıkıştıran arşivleme araçları
- Sunuculardan dosya aktarım yardımcı programlarının yeni kullanılmaya başlanması
- Mesai saatleri dışında dışa giden bant genişliğinde ani artışlar
Dışa giden trafik izleme ve DLP, önceki aşamalar gözden kaçmış olsa bile veri çalma aşamasını yakalayabilir.
Kanarya Dosyaları ve Bal Belirteçleri
Aldatma, düşük maliyetli ve güçlü sinyaller üreten bir tespit yöntemi sağlar. Hiçbir yetkili kullanıcının dokunmaması gereken tuzaklar yerleştirin.
- Erişim veya değişiklik olduğunda uyarı veren dizinlerdeki kanarya dosyaları
- Kullanıldığında alarmı tetikleyen bal belirteci kimlik bilgileri
- Her türlü etkileşim için izlenen, yüksek değerliymiş gibi görünen sahte paylaşımlar
Fidye yazılımı çok sayıda dosyayı şifrelediğinde kanaryalara erken aşamada dokunur ve size hemen, düşük gürültülü bir uyarı sağlar.
Davranışsal Şifreleme Tespiti
Şifreleme aşamasının kendine özgü bir izi vardır; EDR ve dosya izleme bunu saniyeler içinde yakalayabilir.
- Çok sayıda dosyayı hızla okuyan ve yeniden yazan bir işlem
- Çok sayıda dosyanın yeniden adlandırılması veya yeni, tek tip uzantıların ortaya çıkması
- Dosya entropisinde ani artış (şifrelenmiş veriler rastgele görünür)
- Dizinlerde fidye notu dosyalarının ortaya çıkması
Otomatik müdahale, bu örüntü başlar başlamaz ana makineyi yalıtabilir ve kaybedilecek dosya sayısını sınırlayabilir.
Merkezi Günlükleme ve SIEM
Göstergeler ancak toplanıp ilişkilendirilirse işe yarar. Tek tek sinyallerin net bir tabloya dönüşmesi için telemetriyi merkezileştirin.
- Uç nokta, kimlik, ağ ve yedekleme günlüklerini bir SIEM'e aktarın
- Yukarıdaki davranışlar için tespit kuralları yazın ve gürültüyü ayıklayın
- Bağlam sağlamak için uyarıları saldırı aşamalarıyla eşleyin (MITRE ATT&CK)
- Saldırganların izlerini silememesi için günlüklerin kurcalanmaya dayanıklı olmasını sağlayın
Uyarıdan Eyleme
Tespit, ancak hızlı müdahaleyi tetiklediğinde değerlidir. Önceden hazırlanın:
- Hangi uyarıların otomatik ana makine yalıtmasını gerektirdiğini belirleyin
- Net üst makama bildirim yolları ve nöbetçi ekip düzeni oluşturun
- Müdahale ekiplerinin saatler değil, dakikalar içinde hareket etmesi için tatbikat yapın
Zincirin ne kadar erken aşamasında tespit ederseniz o kadar fazlasını sınırlayabilirsiniz. Sonraki derste bir saldırı doğrulandıktan sonra ne yapılacağı ele alınır.
Kısa Sınama: Erken Göstergeler
En yüksek değere sahip erken sinyali belirleyin.
Özet: Tespit ve Erken Göstergeler
Saldırganların sistemde fark edilmeden kaldığı süre boyunca bir saldırıyı nasıl fark edeceğinizi öğrendiniz.
- Tespit, davranışı hedefler: olağandışı oturum açmalar, AD keşfi, yanal hareket
- Savunma mekanizmalarının kurcalanması ve gölge kopyaların silinmesi yüksek doğruluklu tetikleyicilerdir
- Veri sızdırma için dışa giden trafiği izleyin; kanarya dosyaları ve bal belirteçleri yerleştirin
- Davranışsal şifreleme tespiti (entropi, çok sayıda dosyanın yeniden adlandırılması) otomatik yalıtmayı mümkün kılar
- Kurcalanmaya dayanıklı günlükler ve uyarıdan eyleme hızlı geçiş yolu bulunan bir SIEM içinde her şeyi merkezileştirin
Sıradaki konu: doğrulanmış bir saldırıya müdahale etme ve saldırıdan kurtulma.
Sıkça Sorulan Sorular
“Tespit ve Erken Göstergeler” dersi ücretsiz mi?
Evet — “Tespit ve Erken Göstergeler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tespit ve Erken Göstergeler” dersinde ne öğreneceğim?
Devam eden bir saldırıyı fark etme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Tespit ve Erken Göstergeler” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Fidye Yazılımı Nasıl Çalışır
- Önleme ve Sağlamlaştırma
- Tespit ve Erken Göstergeler
- Olay Müdahalesi ve Kurtarma