Hoşgeldin Misafir

#STHM-EDR'ye Giriş

CW-ommah

17 Ocak 2022
904 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Allahın Rahmeti Ve Bereketi Üzerinize Olsun

Bu gün ki konumuzda ise sevgili dostlarım EDR nedir EDR nasıl çalışır EDR sistemlerini AV programlarından ayıran temel unsurlar nelerdir. EDR’nin çözüm süreçlerini ve bir EDR sisteminin tehtitlere nasıl müdahale ettiğini hep beraber allahın izniyle inceleyelim

EDR nedir?

Günümüzde dijital cihazların kullanımındaki artış tartışılmaz bir gerçek. Artık işletmelerin neredeyse tüm kritik işlevleri bu cihazlara bağlı olarak yürütülüyor. Ancak aynı şekilde siber tehditler de her geçen gün daha sofistike hale geliyor ve kurumların güvenlik açıklarını hedef alıyor. Bu nedenle şirketler, cihazlarını korumak için çeşitli güvenlik önlemleri uyguluyor. Çoğu önlem, cihazların bağlı olduğu ağı korumaya odaklanıyor.
Fakat uzaktan çalışmanın hızla yaygınlaşmasıyla birlikte bu cihazlar artık kurum ağının çevre koruması dışında kalmaya başladı. Yani, geleneksel ağ tabanlı güvenlik önlemleri tek başına yeterli olmuyor. Bu durum, uç noktaların (endpoint) daha savunmasız hale gelmesine ve saldırganlar için cazip bir hedef olmasına yol açıyor.
İşte bu noktada, cihazların nerede olursa olsun korunmasını sağlayacak güçlü bir güvenlik çözümüne ihtiyaç duyuluyor. Endpoint Detection and Response (EDR) tam da bu ihtiyacı karşılayan bir teknoloji. EDR, uç noktaları derinlemesine koruma altına alır, sürekli olarak izler ve gelişmiş tehditleri tespit eder. Nerede olursa olsun, uç noktaların güvenliği EDR sayesinde sağlanır.
Kısacası, EDR kurumlara yalnızca ağ içinde değil, ağ dışında da güvenlik sağlar. Bu da modern iş dünyasında, özellikle uzaktan çalışma döneminde, siber güvenliğin en kritik unsurlarından biri haline gelmiştir.

EDR’nin Özellikleri:
Bir EDR sisteminin 3 temel özelliği vardır bunlar sırasıyla

  • Visibility(Görünürlük)
  • Detection(Tespit)
  • Response(Cevap)
resim1.png

EDR'de Visibility(Görünürlük) Özelliği

Bir güvenlik analizi yaparken en kritik unsur, faaliyetlerin ne kadar görünür olduğudur. Görünürlük, EDR’yi diğer uç nokta güvenlik çözümlerinden ayıran en önemli özelliklerden biridir. EDR, uç noktalardan son derece ayrıntılı veriler toplar; süreç değişiklikleri, kayıt defteri düzenlemeleri, dosya ve klasör hareketleri, kullanıcı eylemleri ve daha birçok detayı kayıt altına alır. Bu veriler, analiste düzenli ve anlaşılır bir formatta sunulur.
Analist, bu sayede uç noktada gerçekleşen tüm olayları eksiksiz bir zaman çizelgesiyle görebilir. Süreç ağacı üzerinden hangi işlemlerin başlatıldığını, bunların birbirleriyle nasıl ilişkili olduğunu ve hangi adımların hangi sırayla gerçekleştiğini takip edebilir. Ayrıca analist, geçmiş verilere erişerek tehdit avcılığı yapabilir veya farklı güvenlik senaryolarını inceleyebilir. EDR’nin yaptığı her tespit, yalnızca bir uyarı olarak değil, tüm bağlamıyla birlikte analistin önüne gelir.
EDR’nin sunduğu görünürlük şu başlıkları kapsar:

  • Süreç değişiklikleri
  • Kayıt defteri değişiklikleri
  • Dosya ve klasör değişiklikleri
  • Kullanıcı eylemleri
  • Ve çok daha fazlası
Örneğin, bir işlem ağacının grafiksel gösteriminde uç noktada hangi süreçlerin başlatıldığını görebilirsiniz. Her düğüm bir süreci temsil eder, düğümler arasındaki çizgiler ise süreçlerin ilişkisini gösterir. Bir sürecin yanındaki + simgesine tıkladığınızda, o sürece ait tüm ağ bağlantıları, kayıt defteri değişiklikleri ve dosya hareketleri gibi detaylara ulaşabilirsiniz
Örnek bir işlem ağacı resmi:

resim2.png
Genellikle işlem ağacı paneli 3 aşağı 5 yukarı bu şekilde olur

EDR’de Tespit (Detection) Özelliği

EDR’nin tespit yetenekleri, geleneksel yöntemlerin çok ötesine geçer. Klasik imza tabanlı tespitlerin yanı sıra, beklenmedik kullanıcı aktiviteleri gibi davranış tabanlı tespitleri de içerir. Modern makine öğrenimi algoritmaları sayesinde, sistemdeki normal davranıştan en ufak bir sapma bile anında fark edilir ve işaretlenir. Bu sayede yalnızca bilinen tehditler değil, aynı zamanda bellek üzerinde çalışan dosyasız zararlı yazılımlar da tespit edilebilir. Ayrıca EDR, özel IOC’lerin (Indicator of Compromise) sisteme eklenmesine izin vererek kurumların kendi tehdit senaryolarına uygun özelleştirilmiş tespitler yapmasına olanak tanır.
EDR’nin sunduğu tespit ekranı, uç noktalarda gerçekleşen tüm olayları analiste net bir şekilde gösterir. Her bir tespit, tablo üzerinde bir satır olarak yer alır ve şu bilgileri içerir:

  • Tespitin ciddiyet seviyesi
  • Zaman damgası
  • Tetikleyen dosya
  • Hostname
  • Kullanıcı adı
  • Ve daha birçok detay
Ayrıca Tactic via Technique alanı, MITRE ATT&CK çerçevesiyle eşleştirilmiş taktik ve teknikleri gösterir. Böylece analist, tehdidin hangi saldırı yöntemine karşılık geldiğini kolayca anlayabilir. Herhangi bir tespit üzerine tıklandığında ise, analistin olay analizi sırasında ihtiyaç duyacağı kapsamlı ve zengin detaylar ekrana gelir.
Bu yaklaşım sayesinde EDR, yalnızca uyarı üretmekle kalmaz; aynı zamanda analistin tehditleri bağlamıyla birlikte görmesini sağlar ve doğru kararlar almasına yardımcı olur.

resim3.png

EDR’de Yanıt (Response) Yeteneği

EDR yalnızca tehditleri tespit etmekle kalmaz, aynı zamanda analistlere bu tehditlere karşı doğrudan aksiyon alma gücü de verir. Üstelik bu aksiyonlar, merkezi EDR konsolu üzerinden herhangi bir uç noktada uygulanabilir. Düşünün ki bir uç noktada şüpheli bir aktivite tespit edildi ve size ne zaman, nerede ve nasıl gerçekleştiğine dair tüm ayrıntılar sunuldu. Bu noktada analist olarak en doğru kararı vermek sizin sorumluluğunuzdadır.
EDR sayesinde bir uç noktayı tamamen izole edebilir, zararlı bir süreci sonlandırabilir veya şüpheli dosyaları karantinaya alabilirsiniz. Bununla da sınırlı değil; hosta uzaktan bağlanarak bağımsız şekilde komutlar çalıştırabilir ve gerekli müdahaleleri yapabilirsiniz. Tüm bu işlemler tek bir konsol üzerinden yönetildiği için, analist hem hız kazanır hem de olaylara daha kontrollü bir şekilde yaklaşır.
EDR’nin sunduğu yanıt seçenekleri, saldırıların yayılmasını engellemek ve kurumun güvenliğini korumak için kritik bir rol oynar. Bir tehdit tespit edildiğinde yalnızca pasif bir gözlemci olmak yerine, doğrudan müdahale edebilmek SOC ekibine büyük bir avantaj sağlar.
Kısacası, EDR analistlere yalnızca “ne oldu” bilgisini vermekle kalmaz; aynı zamanda “ne yapılmalı” sorusunun cevabını da sunar. Bu da onu modern siber güvenlik dünyasında vazgeçilmez bir araç haline getirir

resim4.png

Neden Antivirüs (AV) varken EDR’ye ihtiyaç duyarız?

Antivirüs ve EDR’in ortak amacı uç noktaları korumaktır, ancak sundukları koruma seviyeleri birbirinden oldukça farklıdır. Antivirüs, bilinen tehditleri imza tabanlı yöntemlerle yakalamaya odaklanır. Bunu bir havaalanı benzetmesiyle düşünelim: Göçmenlik kontrolü (AV), gelen yolcuların pasaportlarını kontrol eder ve bunları suçlular listesiyle karşılaştırır. Eğer pasaport bir suçluyla eşleşirse, giriş engellenir. Bu yöntem akıllıca görünse de, geçmişte hiç suç işlememiş ama aslında profesyonel bir hırsız olan biri bu kontrolden kolayca geçebilir. Böylece havaalanının içinde fark edilmemiş bir tehdit bulunur.
İşte burada EDR devreye girer. EDR, havaalanındaki güvenlik görevlileri gibidir. Göçmenlik kontrolünü geçen kişileri bile güvenlik kameraları ve hareket sensörleriyle sürekli izler. Bir kişinin davranışları şüpheliyse, kısıtlı alanlara yaklaşırsa veya çantasını ortada bırakırsa, güvenlik görevlileri hemen müdahale eder. Yani EDR, yalnızca bilinen tehditleri değil, davranışsal sapmaları da yakalar.
Antivirüs bazı temel tehditleri durdurabilir, ancak gelişmiş saldırılar için yeterli değildir. EDR ise uç noktaların davranışlarını kaydeder, analiz eder ve kurum genelinde görünürlük sağlar. Örneğin bir uç noktada şüpheli bir dosya tespit edilirse, EDR aynı dosyayı diğer tüm uç noktalarda da kontrol eder.
Bir saldırı senaryosunu adım adım inceleyelim:

  1. Kullanıcıya kötü amaçlı makro içeren bir Word belgesiyle oltalama e-postası gelir.
  2. Kullanıcı belgeyi indirir ve açar.
  3. Makro sessizce çalışır ve PowerShell’i başlatır.
  4. Makro, gizlenmiş bir PowerShell komutuyla ikinci aşama zararlı yükü indirir.
  5. Bu yük, meşru bir musallat.exe içine enjekte edilir.
  6. Saldırgan sisteme uzaktan erişim kazanır.
Bu senaryoda antivirüs çoğu adımı gözden kaçırabilir, çünkü yalnızca bilinen imzaları arar. EDR ise davranışları izleyerek sürecin her aşamasında şüpheli aktiviteleri yakalar ve analiste tüm bağlamıyla sunar.
Sonuç: Antivirüs temel bir güvenlik katmanı sağlar, ancak gelişmiş tehditlere karşı kurumları korumak için EDR vazgeçilmezdir.

resim5.png
Saldırı AdımıAV’nin TepkisiEDR’nin Tepkisi
Adım 1 – Dosya İndirmeDosyanın bilinen bir imzası yoksa hiçbir şey yapmazDosya indirme aktivitesini kaydeder ve izlemeye başlar
Adım 2 – Belgenin Açılmasıwinword.exe meşru bir uygulama olduğu için tepki vermezwinword.exe’nin çalıştırılmasını kaydeder ve izlemeye devam eder
Adım 3 – Makro ÇalıştırılmasıMakronun bilinen bir imzası yoksa sessiz kalırwinword.exe ile PowerShell.exe arasındaki olağandışı ilişkiyi fark eder ve işaretler
Adım 4 – Gizlenmiş PowerShell KomutuObfuscation (gizleme) teknikleriyle yazılmış PowerShell komutlarını genellikle tespit edemezGizlenmiş PowerShell komutunun çalıştırılmasını işaretler
Adım 5 – svchost.exe’ye EnjeksiyonBellek enjeksiyonlarını izlemediği için zararlı kodu fark etmezsvchost.exe içindeki süreç enjeksiyonunu tespit eder
Adım 6 – Ağ BağlantısıAğ seviyesinde görünürlüğü olmadığı için dış bağlantıyı gözden kaçırırsvchost.exe’nin beklenmedik şekilde dış bağlantı kurmasını işaretler
SonuçSaldırıyı temiz olarak işaretleyebilirTüm saldırı zincirini gösteren kapsamlı bir uyarı üretir ve analistin aksiyon almasını sağlar

EDR Nasıl Çalışır

bir EDR sistemi uö noktalardaki saldırılar hakkında bu kadar kapsamlı bilgi toplamayı nasıl başarıyor gelişmiş tehtitleri nasıl tespit edebiliyor bu görülmesi ve pasif etmesi imkansız gibi girilen saldırıları sadece birkaç tıklama ile nasıl etkisiz hale getiriliyor bunlara bir bakalım
resim6.png

EDR Ajanları (Agents)

EDR’nin uç noktalarda etkin çalışabilmesi için ajanların kurulması gerekir. Bu ajanlar, kimi zaman sensör olarak da adlandırılır ve EDR’nin gözleri ile kulaklarıdır. Uç noktada konumlanarak tüm aktiviteleri sürekli izlerler. Dosya hareketleri, süreç başlatmaları, kullanıcı davranışları ve sistem değişiklikleri gibi her türlü bilgiyi gerçek zamanlı olarak merkezi EDR konsoluna iletirler.
Ajanlar yalnızca veri toplamakla kalmaz; aynı zamanda temel imza tabanlı ve davranış tabanlı bazı tespitleri kendi başlarına yapabilir. Şüpheli bir aktivite fark ettiklerinde bunu konsola gönderirler ve konsol üzerinden uyarılar tetiklenir. Böylece uç noktada gerçekleşen hiçbir olay gözden kaçmaz.


EDR Konsolu

Merkezi EDR konsolu, bu sistemin beyni gibidir. Ajanlardan gelen tüm veriler burada toplanır ve karmaşık mantık kuralları ile makine öğrenimi algoritmaları sayesinde analiz edilir. Tehdit istihbaratı bilgileri, toplanan verilerle eşleştirilir ve tek tek noktalar birleştirilerek anlamlı bir bütün oluşturulur. Bu bütün, genellikle bir “tespit” ya da “uyarı” olarak analistin karşısına çıkar.
Konsolun kontrol paneli, tüm uç noktalardan gelen verileri tek bir ekranda sunar. Analist, bu panel üzerinden hangi uç noktada ne tür aktiviteler gerçekleştiğini, hangi tehditlerin tespit edildiğini ve genel güvenlik durumunu bütünsel bir bakış açısıyla görebilir. Böylece yalnızca tekil olaylar değil, kurumun tamamındaki güvenlik durumu net bir şekilde izlenebilir.

resim7.png

Tespit Sonrası Süreç

Bir tehdit tespiti gerçekleştiğinde, bu uyarıyı değerlendirmek ve önceliklendirmek SOC analistinin sorumluluğundadır. EDR bu süreci oldukça kolaylaştırır çünkü her uyarıya bir önem derecesi atar Kritik, Yüksek, Orta, Düşük, Bilgilendirme. Böylece analist, en yüksek öneme sahip uyarıyı öncelikli olarak inceleyebilir.
Analist, uyarıya tıkladığında tespit ile ilgili tüm ayrıntılara erişir. Bu ayrıntılar arasında:

  • Çalıştırılan dosyalar
  • Başlatılan süreçler
  • Ağ bağlantısı girişimleri
  • Kayıt defteri değişiklikleri
  • Ve daha birçok detay bulunur.
Analistin görevi, bu verileri kullanarak uyarının yanlış pozitif mi yoksa gerçek pozitif mi olduğunu belirlemektir. Eğer gerçek bir tehdit söz konusuysa, analist gerekli aksiyonları doğrudan EDR konsolu üzerinden alabilir. Bu aksiyonlar arasında uç noktayı izole etmek, zararlı süreci sonlandırmak veya şüpheli dosyaları karantinaya almak gibi adımlar yer alır.

EDR’nin Diğer Güvenlik Araçlarıyla Entegrasyonu

EDR tek başına uç noktadaki tehditleri tespit etmek ve yanıtlamak için güçlü bir çözüm sunar. Ancak modern güvenlik ekosisteminde EDR, diğer güvenlik çözümleriyle birlikte çalışarak daha kapsamlı bir koruma sağlar. Bir ağ içerisinde genellikle şu çözümler bulunur:
  • Güvenlik duvarları (Firewall)
  • Veri kaybı önleme sistemleri (DLP)
  • E-posta güvenlik ağ geçitleri
  • Kimlik ve erişim yönetimi çözümleri (IAM)
  • EDR ve diğer güvenlik araçları
Bu çözümler, ağın farklı bileşenlerini korur. Ancak analistlerin iş yükünü azaltmak ve verimliliği artırmak için tüm bu sistemler SIEM (Security Information and Event Management) çözümü ile entegre edilir. SIEM, tüm güvenlik çözümlerinden gelen verileri tek bir noktada toplar ve analistler için merkezi bir inceleme platformu haline gelir.

EDR Telemetrisi

Öncelikle telemetri nedir bunu inceleyelim. Telemetri dostlarım EDR ajanlarının uç noktalarda topladıkları verilere Telemetri denir.

Toplanan Telemetri (Collected Telemetry)

Uç noktalarda her an sayısız aktivite gerçekleşir ve bunların büyük bir kısmı tamamen meşrudur. Ancak bu yoğunluk içerisinde normal aktiviteler ile kötü amaçlı aktiviteleri ayırt etmek çoğu zaman oldukça zordur. İşte bu noktada telemetri verilerinin önemi ortaya çıkar. Ne kadar fazla ve ayrıntılı veri toplanırsa, analistlerin doğru karar verme ihtimali o kadar artar.
EDR, uç noktalardan kapsamlı telemetri verileri toplar ve bu veriler sayesinde analistlere olayların bütünsel bir görünümünü sunar. Toplanan telemetri, yalnızca tekil olayları değil, uç noktanın genel davranışlarını da ortaya koyar. Böylece analist, sıradan bir işlem ile şüpheli bir aktivite arasındaki farkı daha net görebilir.
EDR’nin topladığı telemetri verileri arasında şunlar yer alır:

  • Çalıştırılan dosyalar ve süreçler
  • Ağ bağlantısı girişimleri
  • Kayıt defteri değişiklikleri
  • Dosya ve klasör hareketleri
  • Kullanıcı aktiviteleri
  • Ve uç noktada gerçekleşen daha birçok ayrıntı
Bu veriler gerçek zamanlı olarak merkezi EDR konsoluna iletilir. Konsol, bu telemetriyi analiz ederek şüpheli davranışları tespit eder ve analistlere anlamlı uyarılar sunar. Böylece yalnızca bilinen tehditler değil, aynı zamanda davranışsal sapmalar da yakalanabilir.
resim8.png

Süreç Çalıştırmaları ve Sonlandırmaları:

EDR, uç noktada çalışan veya bekleyen tüm süreçleri ayrıntılı şekilde takip eder. Bu sayede şüpheli ebeveyn-çocuk süreç ilişkileri, zararlı yazılımların yüklenmesi ya da olağandışı yürütülebilir dosyaların başlatılması gibi durumlar kolayca fark edilir. Süreçlerin bu şekilde izlenmesi, saldırıların erken aşamada yakalanması için kritik bir avantaj sağlar.

Ağ Bağlantıları:

Uç noktaların gerçekleştirdiği tüm ağ bağlantıları EDR tarafından sürekli olarak izlenir. Bu takip sayesinde bir C2 (Command and Control) sunucusuna yapılan bağlantılar, olağandışı port kullanımları, veri sızdırma girişimleri veya ağ içinde yatay hareketler tespit edilebilir. Böylece saldırganların gizli iletişim kurma veya verileri dışarı aktarma girişimleri engellenebilir.

Komut Satırı Aktiviteleri.

EDR, CMD, PowerShell gibi ortamlarda çalıştırılan tüm komutları kaydeder. Bu kayıtlar sayesinde zararlı komutların çalıştırılması, gizlenmiş (obfuscated) PowerShell betikleri gibi geleneksel antivirüslerin çoğu zaman gözden kaçırdığı aktiviteler ortaya çıkar. Komut satırı aktivitelerinin izlenmesi, saldırganların sistem üzerinde gerçekleştirdiği manipülasyonları anlamak için büyük önem taşır.

Dosya ve Klasör Değişiklikleri:

Tehdit aktörleri, veri hazırlığı sırasında, fidye yazılımı saldırılarında veya zararlı dosya bırakma süreçlerinde dosya ve klasörlerde değişiklikler yapar. EDR bu değişiklikleri ayrıntılı şekilde takip ederek saldırının izlerini ortaya çıkarır. Bu sayede analistler, hangi dosyaların etkilendiğini ve saldırının hangi aşamalarda gerçekleştiğini net bir şekilde görebilir.

Kayıt Defteri Değişiklikleri:

Windows sistemlerinde kayıt defteri, yapılandırmalar hakkında kritik bilgiler barındırır. Zararlı aktiviteler sırasında birçok kayıt defteri değişikliği gerçekleşir. EDR, bu değişiklikleri yakından izleyerek saldırganların sistem üzerinde yaptığı manipülasyonları ortaya çıkarır.

Kısacası:
EDR yalnızca bu verileri değil, uç noktadan çok daha fazlasını toplar. Karmaşık mantık kuralları ve makine öğrenimi algoritmalarıyla aktiviteleri değerlendirir. Gelişmiş tehditler çoğu zaman faaliyetlerini gizlemek için meşru araçlardan faydalanır. Tek başına bakıldığında bu aktiviteler zararsız görünebilir; ancak ayrıntılı telemetri ile incelendiğinde saldırının gerçek yüzü ortaya çıkar.
Bu ayrıntılı telemetri sayesinde EDR, gelişmiş tehditleri tespit eder ve aktivitelerin meşruluğu hakkında daha doğru yargılarda bulunur. Analistler için de büyük bir avantaj sağlar: olayların tüm zinciri anlaşılır hale gelir, kök neden belirlenir ve saldırının zaman çizelgesi yeniden oluşturulabilir.


Tespit(Detection) ve Yanıt(Response) Yetenekleri

burda ise dostlarım hep beraber EDR nin tepki mekanızmasını çözümliyip anlamaya çalışacağız

Detection(Tespit)

EDR’nin en güçlü yanlarından biri, uç noktalardan toplanan telemetri verilerini yalnızca ham bilgi olarak değil, gelişmiş tespit teknikleriyle işleyerek anlamlı hale getirmesidir. Bu sayede sıradan görünen aktiviteler bile derinlemesine incelenir ve saldırıların gizli kalması engellenir.
  • Behavioral Detection (Davranışsal Tespit) Geleneksel antivirüsler yalnızca bilinen imzaları eşleştirirken, EDR dosyanın tüm davranışlarını gözlemler. Gelişmiş tehditler genellikle zararlı yazılımlarını temizmiş gibi gösterir ve meşru süreçleri kullanarak saldırılarını yürütür. EDR bu davranışsal sapmaları yakalar. Örnek: Bir Word resim9.pngbelgesinin (winword.exe) PowerShell başlatması olağandışı bir ebeveyn-çocuk ilişkisi olduğundan EDR tarafından işaretlenir.
  • Anomaly Detection (Anomali Tespiti) Zamanla EDR, uç noktaların normal davranışlarını öğrenir ve bu davranıştan sapmaları işaretler. Zararlı aktiviteler sırasında uç noktanın davranışı normalden farklılaşır. Bu yöntem bazen yanlış pozitifler üretebilir, ancak sağladığı bağlam sayesinde analist kolayca meşru olup olmadığını anlayabilir. Örnek: Bir uç noktada bir sürecin otomatik başlatma kayıt anahtarını değiştirmesi olağan dışı bir davranıştır ve EDR tarafından yakalanır.
  • IOC Matching (IOC Eşleştirme) EDR, tehdit istihbaratı akışlarıyla entegre çalışır. Çoğu saldırının göstergeleri bu akışlarda yayımlanır. EDR, bilinen IOC’lerle eşleşen aktiviteleri anında işaretler. Örnek: Bir kullanıcı zararlı bir dosya indirir ve bu dosya belirli bir saldırıda kullanılan bir yürütülebilir dosya bırakırsa, dosyanın hash değeri tehdit istihbaratıyla eşleşir ve EDR tarafından işaretlenir.
  • MITRE ATT&CK Mapping (MITRE ATT&CK Eşleştirmesi) EDR, işaretlenen aktiviteleri yalnızca zararlı olarak etiketlemez, aynı zamanda MITRE ATT&CK çerçevesindeki taktik ve tekniklerle eşleştirir. Bu, analistlerin saldırının hangi aşamada olduğunu anlamasını sağlar. Örnek: Bir zamanlanmış görev oluşturulması işaretlenirse, bu aktivite “Persistence” (Kalıcılık) taktiği ve “Scheduled Task/Job” tekniği ile eşleştirilir.
  • Machine Learning Algorithms (Makine Öğrenimi Algoritmaları) Gelişmiş saldırganlar savunmalardan kaçmak için meşru araçları kullanır ve aktiviteleri bazen en gelişmiş tespit yöntemlerini bile atlatabilir. Modern EDR’ler, normal ve zararlı davranışlardan oluşan büyük veri setleriyle eğitilmiş makine öğrenimi modelleri kullanır. Bu modeller karmaşık saldırı desenlerini yakalayabilir. Örnek: Dosyasız saldırılar veya çok aşamalı ihlallerde tekil aktiviteler zararsız görünebilir, ancak makine öğrenimi algoritması tüm zinciri zararlı olarak tanımlar.

Response(Yanıt)

Bir tespit gerçekleştikten sonraki en kritik aşama yanıt sürecidir. EDR, hem otomatik hem de manuel yanıt seçenekleri sunarak analistlere esnek bir müdahale imkânı sağlar.
  • Isolate Host (Host İzolasyonu) Zararlı bir aktivite tespit edildiğinde, uç nokta ağdan izole edilebilir. Bu yöntem, saldırının diğer uç noktalara yayılmasını engellemek için son derece etkilidir. Çoğu saldırı tek bir uç noktadan başlar ve hızla ağ geneline yayılır. Enfekte uç noktanın zamanında izole edilmesi tüm ağı korur.
  • Terminate Process (Süreç Sonlandırma) Her durumda uç noktayı izole etmek gerekmez. Kritik iş operasyonlarını yürüten sistemlerde izolasyon daha büyük kayıplara yol açabilir. Bu gibi durumlarda yalnızca zararlı süreci sonlandırmak yeterlidir. Analistler EDR üzerinden herhangi bir süreci anında sonlandırabilir, ancak bu işlem dikkatli yapılmalıdır; çünkü meşru bir sürecin sonlandırılması sistemde kesintiye yol açabilir.
  • Quarantine (Karantina) Zararlı bir dosya uç noktaya girdiğinde karantinaya alınabilir. Dosya çalıştırılamayacağı izole bir konuma taşınır. Analistler dosyayı inceleyerek geri yüklemeye veya kalıcı olarak silmeye karar verebilir.
  • Remote Access (Uzaktan Erişim) Analistler, EDR üzerinden uç noktanın komut satırına uzaktan erişebilir. Bu yöntem, EDR’nin yerleşik yanıt mekanizmalarının yeterli olmadığı durumlarda kullanılır. Uzaktan erişim sayesinde analistler sisteme daha derinlemesine bakabilir, özel betikler çalıştırabilir veya ihtiyaç duydukları verileri toplayabilir.

Artefacts Collection(Eserler Koleksiyonu)

Bazı durumlarda analistler, uç noktalardan belirli verileri çıkarmak zorunda kalabilir. Bu genellikle ayrıntılı adli incelemeler için ya da hukuki süreçlerde raporlama amacıyla yapılır. EDR sayesinde analistler, cihazlara fiziksel olarak erişmeden de kritik artefaktları toplayabilir. Bu, hem zaman kazandırır hem de olay müdahalesini daha hızlı hale getirir.
En sık çıkarılan artefaktlar şunlardır:

  • Memory Dump (Bellek Dökümü): Sistem belleğinin anlık görüntüsü alınarak saldırganın çalıştırdığı süreçler veya zararlı kod parçaları incelenebilir.
  • Event Logs (Olay Günlükleri): Windows veya diğer sistemlerin ürettiği günlükler, saldırının zaman çizelgesini anlamak için kritik ipuçları sağlar.
  • Specific Folder Contents (Belirli Klasör İçerikleri): Şüpheli dosyaların bulunduğu klasörler veya kullanıcı aktiviteleriyle ilgili klasörler incelenerek saldırının izleri ortaya çıkarılır.
  • Registry Hives (Kayıt Defteri Yapıları): Windows kayıt defteri, sistem yapılandırmaları ve kalıcılık yöntemleri hakkında önemli bilgiler barındırır. Zararlı aktiviteler sırasında yapılan değişiklikler buradan tespit edilebilir.
Bu artefaktların toplanması, analistlere saldırının kök nedenini anlamada, olayın nasıl geliştiğini yeniden kurgulamada ve gerektiğinde hukuki süreçlerde kanıt sunmada büyük avantaj sağlar.
Örnek bir consol resmi:

resim10.png


Okuduğunuz için Teşekkür ederim

CW-Ommah...
Bug Researchers Tim Sundu.

 
Son düzenleme: