Tehdit Atfı ve Kampanya İzleme
Kampanyaları bilinen tehdit aktörlerine atfetmek için kötü amaçlı yazılım kodu örtüşmesini, altyapı yeniden kullanımını ve TTP'leri kullanın.
Tehdit Atfı ve Kampanya İzleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Tehdit Atfı Nedir
Tehdit atfı, bir saldırıyı kimin gerçekleştirdiğini belirlemeye çalışır: belirli bir ulus-devlet aktörü, suç grubu veya hacktivist topluluk. Atıf; stratejik kararları (politika yanıtı, kolluk kuvvetlerinin müdahalesi) yönlendirir, ancak yüksek güven düzeyli atıf zordur ve çoğu zaman gizli istihbarat olarak kalır.
Atıf Kanıtı Türleri
Atıf kanıtı; teknik göstergeleri (kod benzerliği, paylaşılan altyapı, C2 araçları), operasyonel örüntüleri (hedef seçimi, zamanlama, sektör odağı), stratejik bağlamı (jeopolitik saik), insan istihbaratını (aktör açıklamaları, forum etkinliği) ve devlet kurumlarından gelen sinyal istihbaratını kapsar.
Kötü Amaçlı Yazılım Kod Örtüşmesi Analizi
Kod örtüşmesi analizi, kötü amaçlı yazılım ikili dosyalarının özelliklerini karşılaştırır: BinDiff aracılığıyla işlev düzeyinde benzerlik, özgün dize sabitleri, hata mesajlarının dili, derleyici artıkları ve paylaşılan oluşturma araçlarından yeniden kullanılan kod. APT'ler kampanyalar arasında kodu yeniden kullanır; bu da farklı kötü amaçlı yazılım aileleri arasında bile ilişkilendirilebilir parmak izleri oluşturur.
Altyapının Yeniden Kullanımı
Saldırganlar altyapıyı yeniden kullanır: birden çok kampanyayı barındıran aynı C2 IP'si, farklı alan adlarında yeniden kullanılan SSL sertifikaları, ASN tercihleri ve barındırma sağlayıcısı örüntüleri. Pasif DNS, altyapıyı zaman içinde ilişkilendirir; bir kampanyadaki C2 alan adının başka bir kampanyada kullanılan bir IP'ye çözümlenmesi, bu kampanyaları birbirine bağlar.
Atıf için MITRE ATT&CK
MITRE ATT&CK grupları, bilinen tehdit aktörlerine ait TTP'leri (Taktikler, Teknikler, Prosedürler) belgeler. Bir olayda gözlemlenen TTP'lerin ATT&CK grup profilleriyle karşılaştırılması, olası aktörleri belirler. Hiçbir TTP tek başına benzersiz değildir; atıf, örtüşen teknik ve araç kümelerini gerektirir.
Sahte Bayrak Operasyonları
Sofistike aktörler kasıtlı olarak sahte kanıtlar yerleştirir: yanlış dilde kod dizeleri, bilinen diğer aktörlerle örtüşen altyapı veya başka bir grubun bilinen etkinliğiyle örtüşen zamanlama. Hiçbir zaman tek bir göstergeye dayanarak atıfta bulunmayın; sahte bayraklar özellikle tek göstergeli atıf yöntemlerini hedef alır.
Tehdit Aktörleri için Adlandırma Kuralları
Sağlayıcıların adlandırma kuralları farklıdır: Mandiant APT numaralarını (APT28), Microsoft hava durumu temalarını (Midnight Blizzard), CrowdStrike ise hayvan adlarını (Fancy Bear) kullanır. Aynı aktörün 10'dan fazla adı olabilir. MITRE ATT&CK grupları, sağlayıcı raporlarında aynı aktör için kullanılan diğer adları bir araya getirir.
Saldırı Analizinde Elmas Modeli
Elmas Modeli, her saldırıyı dört özellikle ele alır: saldırgan, yetenek (kötü amaçlı yazılım/TTP), altyapı (C2 IP'leri/alan adları) ve kurban. Özellikler arasındaki ilişkiler, kampanyaları izlemek için bir grafik oluşturur. Herhangi bir özellikten ilerlemek, bağlantılı olayları ve aktör etkinliğini ortaya çıkarır.
Kampanyaları Zaman İçinde İzleme
APT kampanyaları aylarca veya yıllarca sürer. Kampanyaları şu unsurlara göre izleyin: tutarlı hedefleme örüntüleri (aynı sektör), kötü amaçlı yazılımın evrimi (aynı ailenin yeni sürümleri), altyapının dönüşümlü kullanım örüntüleri ve TTP tutarlılığı. Olayları zaman çizelgesine yerleştirmek, kampanya aşamalarını ve amacın nasıl değiştiğini ortaya çıkarır.
Atıftaki Güven Düzeyleri
İstihbarat güven düzeyleri şöyledir: Düşük (birkaç zayıf gösterge), Orta (birden çok destekleyici teknik gösterge), Yüksek (teknik, operasyonel ve bağlamsal kanıtların bağımsız araştırmacılar tarafından doğrulanması). Devletlerin yaptığı atıflar, kamuya açık raporlarda yer almayan gizli istihbaratı içerebilir; bu da belirtilen güven düzeyini yalnızca teknik analizin desteklediğinin üzerine çıkarabilir.
Atfı Sorumlu Biçimde Kullanma
Kamuya açık atıf, politika kararlarını, kolluk kuvvetlerinin müdahalesini ve sektörün tepkisini etkiler. Erken veya hatalı atıf, diplomatik olaylara yol açar ve savunma kaynaklarını yanlış yönlendirir. Sorumlu atıf; titiz kanıt standartlarını, belirsizliğin kabul edilmesini ve yeni kanıtlar ortaya çıktığında sonuçların güncellenmesini gerektirir.
Bilgi Kontrolü
Altyapının yeniden kullanılması, tehdit aktörlerine yapılan atıf açısından neden değerlidir?
Özet
Tehdit atfı; kötü amaçlı yazılım kodu benzerliğini, altyapının yeniden kullanımı analizini, TTP'lerin ATT&CK gruplarıyla eşleştirilmesini ve Elmas Modeli'ni bir araya getirerek kanıta dayalı aktör profilleri oluşturur. Yüksek güven düzeyli atıf; birden çok bağımsız kanıt akışını, sahte bayrak operasyonlarının farkında olmayı ve güven düzeyinin uygun biçimde ayarlanmasını gerektirir.
Sıkça Sorulan Sorular
“Tehdit Atfı ve Kampanya İzleme” dersi ücretsiz mi?
Evet — “Tehdit Atfı ve Kampanya İzleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tehdit Atfı ve Kampanya İzleme” dersinde ne öğreneceğim?
Kampanyaları bilinen tehdit aktörlerine atfetmek için kötü amaçlı yazılım kodu örtüşmesini, altyapı yeniden kullanımını ve TTP'leri kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Tehdit Atfı ve Kampanya İzleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- APT Yaşam Döngüsü: İlk Erişimden Veri Sızdırmaya
- Dosyasız Kötü Amaçlı Yazılım ve Bellekte Yaşama Teknikleri
- HTTPS Üzerinden C2 ve DNS Tünelleme
- Tehdit Atfı ve Kampanya İzleme