Hoşgeldin Misafir

#STHM-IP ve Alan Adı Tehdit İstihbaratı

CW-ommah

17 Ocak 2022
906 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde IP ve Alan adı tehdit istihbaratının ne olduğunu, ASN(Autonomous System Numbers) bilgilerini coğrafi olarak konumlandırıp yorumlayacağız, Alan Adları WHOIS yaşı, DNS kayıtları ve sertifika şeffaflığı bilgilerine bakacağız allahın izniyle.

IP Yapı Taşları
Ağ tabanlı tehdit istihbaratı, modern siber savunmanın temel bir unsurudur. IP adreslerini ve alan adlarını (domain) bir tehdit istihbaratı perspektifiyle incelemek, ağ bağlantılarının ötesini araştırmayı gerektirir; amaç, dijital varlıkların arkasındaki kötü niyet ve kabiliyeti anlamak ve böylece SOC L1 (Güvenlik Operasyonları Merkezi Seviye 1) analistlerinin hızlı ve güvenli bir şekilde ilk değerlendirmeyi (triage) yapabilmesini desteklemektir.

DNS, SOC İçin Neden Önemlidir?1779273428852.png

Bir kullanıcı bir bağlantıya her tıkladığında veya bir sistem bir ana bilgisayar adını (hostname) her çözümlediğinde, Alan Adı Sistemi (DNS) devreye girer. DNS, www.google.com gibi insan dostu isimleri makinelerin anlayabileceği IP adreslerine dönüştüren mekanizmadır. İnterneti kullanılabilir kılmadaki bu merkezi rolü nedeniyle DNS, saldırganların da en sevdiği oyun alanlarından biridir.

SOC analistleri için DNS, en zengin erken uyarı veri kümelerinden biridir. Şüpheli alan adları (domain), henüz bir zararlı yazılım imza özeti (payload hash) bilinmeden çok önce uyarılarda (alert) kendini gösterir. Saldırganlar, savunma mekanizmalarının önünde kalabilmek için alan adlarını hızla kaydeder, yapılandırır ve terk ederler. Analistler olarak bizim görevimiz, ham bir alan adını bağlamsal bir veriye (artefact) dönüştürmektir: Bu alan adının sahibi kim, hangi IP'lere çözümleniyor, ne sıklıkla değişiyor ve normal bir içerik dağıtım ağı (CDN) gibi mi yoksa tek kullanımlık bir kurulum gibi mi davranıyor?

İlk Değerlendirme (Triage) İçin Temel DNS Kayıtları

Bir alan adını zenginleştirirken en çok önem taşıyan kayıtlar şunlardır:
  • A / AAAA Kayıtları: Alan adını IPv4 ve IPv6 adresleriyle eşleştirir. Farklı ağlar arasında geçiş yapan (hop) birden fazla A kaydı görürseniz, hızlı rotasyon (fast flux) şüphesini göz önünde bulundurun. Pratikte, nslookup.io veya dnschecker.org sitelerinden A kaydını kopyalayıp, hızlı bir inceleme için bu IP'yi VirusTotal'e yapıştırın.
  • NS Kayıtları: Alan adını kontrol eden isim sunucularını (nameserver) tanımlar. Sıra dışı veya yakın zamanda değiştirilmiş NS kayıtları, yeni bir kuruluma işaret edebilir. L1 analistleri olarak, düşük seviyeli ayrıntıların peşine düşmek yerine sağlayıcı adına odaklanmalıyız.
  • MX Kayıtları: E-postaları hangi sunucuların işleyeceğini tanımlar. Saldırganlar, oltalama (phishing) kampanyalarını doğrudan yürütmek için MX kayıtları yapılandırabilirler. Eğer gelen uyarı web gezintisiyle ilgiliyse, sadece MX kaydının var olup olmadığını not etmeniz yeterlidir.
  • TXT Kayıtları: SPF ve DKIM kurallarını veya doğrulama etiketlerini saklar. Hatalı yapılandırılmış veya eksik SPF kayıtları, e-posta vakalarında riski artırabilir.
  • SOA Kaydı: Bölgenin (zone) birincil yetkilisine işaret eder ve genellikle iletişim bilgilerini içerir. Temel bir sahiplik tablosu oluşturabilmek adına birincil ana bilgisayarı (primary host) ve seri numarasını (serial) not etmek faydalı olacaktır.
  • TTL (Time To Live - Yaşam Süresi): Çözümleyicilere (resolver) yanıtları ne kadar süreyle önbellekte (cache) tutacaklarını söyler. Saniyeler veya dakikalar gibi çok düşük TTL süreleri, sık değişiklik yapıldığına işaret edebilir ve birer ipucu olarak değerlendirilmelidir.

SOC Kullanım Senaryoları (Use Cases)

Senaryomuza dayanarak SIEM, advanced-ip-sccanner[.]com alan adına (domain) işaret eden bir uyarı (alert) üretmektedir. L1 analistleri olarak, nslookup.io veya dnschecker.org gibi araçları kullanarak yukarıdaki DNS kayıtlarını toplamak ve bu veriyi (artefact) zenginleştirmekle yükümlüyüz.
1779273819061.png

DNS Kullanan Saldırı Teknikleri

  • Fast Flux Hosting (Hızlı Akış Barındırma): Saldırganlar, basit engellemelerden kaçınmak için kısa önbellek süreleriyle birçok IP adresini hızla döndürürler (değiştirirler). Kısa bir süre içinde ve farklı sağlayıcılar genelinde sürekli değişen IP'lere çözümlenen bir alan adı tespit ettiğimizde, bunu kaydetmeli ve bir üst birime (escalate) bildirmeliyiz.
  • CDN İstismarı: Cloudflare veya Akamai gibi meşru içerik dağıtım ağları (CDN) da IP değiştirir, ancak bunu kendi ASN ekosistemleri içinde yaparlar. Eğer A kaydı büyük bir CDN'e işaret ediyor ve diğer değerler normal görünüyorsa, bunu not edin; ardından itibar (reputation) ve sahiplik kontrollerini gerçekleştirin.
  • Typosquatting (Yazım Hatalı Alan Adı Kaydı): paypa1[.]com veya micros0ft[.]net gibi alan adları, kullanıcıları görsel olarak aldatır. Eğer bir isim bir markanın taklidi gibi görünüyorsa, bunu yüksek riskli olarak değerlendirin ve üst birime bildirin.
  • IDN (Uluslararasılaştırılmış Alan Adları): Saldırganlar, Unicode karakterlerini istismar ederek birbirine çok benzeyen alan adları oluştururlar. Basit bir çevrimiçi kod çözücü (decoder) kullanarak Punycode kodlamasını çözün (örneğin xn--ppaypal-3ya[.]com) ve bilinen markalarla karşılaştırın.

SOC Analisti İş Akışı

Bu aşamada, SOC içindeki iş akışımız aşağıdaki gibi şekillenebilir. Unutulmamalıdır ki bu süreç, kurumun yerleşik prosedürlerine ve uygulamalarına bağlı olarak değişiklik gösterebilir:
  1. Mevcut DNS Durumunu Kaydedin: Söz konusu alan adına ait A, NS, MX, TXT, SOA ve TTL değerlerini tek bir sayfa görüntüsü kullanarak basitçe yakalayın ve kaydedin.
  2. Temel Sahiplik Kontrolü Yapın: Kayıt şirketini (registrar), oluşturulma tarihini ve iletişim bilgilerinin modelini not etmek için WHOIS sorgusu kullanın; bu, vaka kaydı (ticket) için temel bir sahiplik tablosu oluşturmanızı sağlar.
  3. Modelleri Yorumlayın: DNS davranışının zararsız bir CDN faaliyetiyle mi uyuştuğunu yoksa kötü niyetli, tek kullanımlık bir alan adına mı işaret ettiğini değerlendirin; değişen IP'lerin ayrıntılarını not edin.
  4. Kanıtları Günlüğe Kaydedin (Log): İnceleme ve üst birime bildirim süreçleri için DNS ve itibar sayfalarının ekran görüntülerini veya JSON çıktılarını vaka dosyasına kaydedin.
  5. Eylem Önerisinde Bulunun: Bulgulara dayanarak; risk yüksekse engelleme, şüpheli ancak kesin bir sonuca varılamadıysa izleme (monitoring) veya zararsız olduğu belirlendiyse vakayı kapatma yönünde tavsiyede bulunun.

IP Zenginleştirme: Coğrafi Konum belirleme ve ASN

SOC İçinde IP Zenginleştirme

Çoğu SIEM veya EDR uyarısı en az bir IP adresi içerir. Bir IP adresi tek başına belirsizdir: Ev-ofisteki ele geçirilmiş bir yönlendiriciye (router), paylaşımlı bir CDN sınır sunucusuna (edge) veya binlerce müşteri tarafından kullanılan bir bulut hizmetine ait olabilir. Zenginleştirme yapılmadığında, aşırı tepki verme (meşru altyapıyı engelleme) veya yetersiz tepki verme (gerçek bir komuta kontrol sunucusunu gözden kaçırma) riskiyle karşı karşıya kalırız.

Zenginleştirme; kararımızın kanıta dayalı olmasını sağlamak amacıyla bir IP adresine sahiplik, ASN (Otonom Sistem Numarası), coğrafi konum ve servis bağlamı ekleme işlemidir. IP'ler uyarı kuyruklarındaki en yaygın göstergeler (indicator) olduğundan, SOC Seviye 1 analistleri bu işlemi tutarlı bir şekilde gerçekleştirmelidir.

RDAP'ın Rolü

Kayıt Verilerine Erişim Protokolü (RDAP), IP sahipliği konusunda yetkili (authoritative) kaynaktır. Ticari GeoIP servislerinin veya sağlayıcıların pazarlama sayfalarının aksine RDAP verileri; RIPE NCC, ARIN ve APNIC gibi Bölgesel İnternet Kayıt Kurumları (RIR) tarafından barındırılır ve güncellenir. Bu veri bize, ilgili ağ bloğunun (netblock) tam olarak kime tahsis edildiğini gösterir.
RDAP üzerinden şu bilgileri elde ederiz:

  • NetRange (Ağ Aralığı): Devredilen/tahsis edilen adres aralığı.
  • Organisation (Kurum/Kuruluş): Kayıtlı sahip (örneğin Amazon, Vodafone).
  • Remarks (Açıklamalar): Genellikle ilgili ağ bloğunun barındırma (hosting), geniş bant internet (broadband) veya mobil hat için kullanılıp kullanılmadığı bilgisini içerir.
  • Abuse Contact (İhlal/Kötüye Kullanım İletişim Bilgisi): Olay bildirimi (incident reporting) için resmi e-posta adresi.
Senaryomuzda, 64[.]31[.]63[.]194 IP adresine ait RDAP detaylarına erişebiliriz.
1779274376588.png
Eğer uyarımız (alert) şüpheli bir trafiğe işaret ediyorsa, kapsamı daraltmak için alan adına (domain) veya sertifikaya yönelmeliyiz (pivot). Potansiyel olarak güncelliğini yitirmiş ikincil kaynaklara bağımlı kalmamak adına, bu verilere ait denetim kanıtlarını ham RDAP JSON gibi güvenilir biçimlerde muhafaza etmeliyiz.

Otonom Sistemler ve Sezgisel Yöntemler (Heuristics)

Bir Otonom Sistem (AS), tek bir kuruluşun kontrolü altındaki IP öneklerinin (prefix) birleşimidir. Her bir Otonom Sistem'e (AS), yalnızca harici iletişim için gerekli olan, benzersiz 16 veya 32 bitlik bir numara (ASN) atanır. ASN bilgisine bakmak, analistlerin bir IP'nin olası rolünü değerlendirmesine yardımcı olur.
  • Barındırma (Hosting) ASN'leri: Genellikle farklı müşterilere (tenant) sahip çok sayıda küçük ağ bloğundan (netblock) oluşur. Şüpheli alan adları sıklıkla bu tür sistemlerde barındırılır.
  • Bireysel İnternet Servis Sağlayıcıları (Residential ISP): Milyonlarca kullanıcıyı kapsayan devasa IP aralıklarına sahiptirler. Bu sistemlerden gelen uyarılar, ele geçirilmiş ev yönlendiricilerine (router) veya kullanıcı cihazlarına işaret edebilir.
  • Bulut/CDN ASN'leri: Küresel anycast yönlendirme, düzinelerce ağ öneği ve paylaşımlı sınır sunucuları (edge) barındırırlar. Bu sistemlerdeki tüm IP aralıklarını engellemek, sistem dışı/dolaylı zararlara (collateral damage) yol açar.
ASN sınıflandırmasına yönelik bazı sezgisel (heuristic) örnekler şunlardır:
  • AS32934 - Facebook/Meta: Buradan gelen trafik, sosyal medya altyapısına dayanır. Kötü niyetli kullanım, büyük olasılıkla bir hesap güvenliği sorununa işaret eder; kötü niyetli bir barındırma (hosting) faaliyetine değil.
  • AS16509 - Amazon AWS: Bu ASN devasa bir bulut alanını kapsar ve saldırganlar burayı genellikle kısa ömürlü sunucular kurmak için istismar ederler. Tüm ASN'yi engellemek felaketle sonuçlanabileceğinden, engelleme kapsamını tam nitelikli alan adı (FQDN) ile sınırlandırmalı veya CIDR aralığını daraltmalıyız.
  • AS124888 - Vodafone: Bu ASN bir internet servis sağlayıcısını (ISP) kapsar. Buradaki kötü niyetli faaliyetler büyük olasılıkla güvenliği ihlal edilmiş bir müşteri cihazından kaynaklanmaktadır.
1779274623978.png

Coğrafi Konumlandırma (Geolocation): Değeri ve Sınırları

GeoIP yaygın olarak kullanılır ancak genellikle yanlış anlaşılır. ipinfo.io ve iplocation.net gibi araçlar yaklaşık ülke ve şehir bilgisi sağlar. Bununla birlikte, şu hususları göz önünde bulundurmakta fayda vardır:
  • Ülke uyuşmazlıkları yaygındır. CDN ve bulut sağlayıcıları, IP aralıklarını bir ülkede kaydettirip sınır sunucularını (edge) küresel olarak barındırabilir.
  • Şehir düzeyindeki doğruluk güvenilmezdir. SOC analistleri hiçbir zaman bir engelleme (block) kararını şehir bilgisine dayandırmamalıdır.
  • Yasal süreçlerde yargı yetkisi (jurisdiction) önem taşır: Sunucunun iş birliğine açık bir ülkede bulunması durumunda, hukuk ekipleri ihlal/kötüye kullanım (abuse) iletişimi üzerinden yayından kaldırma (takedown) taleplerinde bulunabilir.
  • En iyi uygulama: En az iki kaynaktan bildirilen ülke bilgisini kaydedin ve çelişkileri not edin. Bunu kesin bir gerçek olarak değil, bir ipucu olarak değerlendirin.

SOC Analisti İş Akışı

Bu aşamada, SOC içindeki iş akışımız aşağıdaki gibi şekillenebilir; ancak bunun yerleşik kurumsal süreçlere ve uygulamalara bağlı olarak değişiklik gösterebileceği unutulmamalıdır:
  1. RDAP ile Başlayın: Ağ aralığını (netrange), kuruluşu (org), ASN'yi ve ihlal/kötüye kullanım (abuse) iletişim bilgilerini doğrulayın.
  2. ASN Bağlamı Ekleyin: ASN ayrıntılarını ve rolünü incelemek için bgpview.io veya ipinfo.io sitelerini kontrol edin.
  3. Coğrafi Konumu Kontrol Edin: En az iki kaynaktan ülke bilgisini alın. Uyuşmazlıkları kaydedin.
  4. rDNS Modellerini Arayın: Ters DNS (Reverse DNS), barındırma türüne dair ipuçları verebilir (örneğin *[.]btcentralplus[.]com = İngiltere geniş bant interneti). Kararlarınızı yalnızca rDNS'e dayandırmayın.
  5. Dahili Günlüklere (Log) Başvurun: Bu IP son 30 gün içinde göründü mü? Cevap evet ise, hangi bağlamda göründü?
  6. Rolü Sınıflandırın: Barındırma (hosting), bireysel internet (residential), CDN veya bulut. Gerekçenizi kaydedin.
  7. İletişim Planı Yapın: Zararlı olduğu kesinleşirse ve iş birliğine açık bir ASN içindeyse, ihlal/kötüye kullanım (abuse) iletişim adresi için bir rapor hazırlayın.

Hizmet Açıklığı

Servisler ve Sertifikalar

Bir IP adresinin veya alan adının konum verilerine bakmak, onun işlevini anlamamıza da yardımcı olur. Dışarıya açık servisler (exposed services), sistemin amacı ve kötüye kullanılması durumunda yol açabileceği potansiyel etki alanı (blast radius) hakkında bilgi sağlar. Örneğin, 3389 numaralı bağlantı noktasında (port) RDP servisi dışarıya açık olan bir IP, kaba kuvvet (brute-force) saldırısı için bir hedef olabilir.

Shodan Keşif Faaliyetleri (Reconnaissance)

Shodan, IP adresi analizi için güçlü bir keşif aracıdır. İnternete bağlı cihazları ve servisleri endeksleyen Shodan; açık portlar, çalışan servisler ve sistem yapılandırmaları hakkında ayrıntılı bilgiler sağlar. org:example[.]com gibi sorgular, belirli kuruluşlarla ilişkili tüm sistemleri ortaya çıkarırken, belirli yazılım sürümlerine yönelik aramalar ise zafiyet barındıran sistemlerin tespit edilmesine yardımcı olur.

Şimdi şüpheli (flagged) listemizdeki 69[.]197[.]185[.]26 IP adresine göz atalım. Bunu Shodan web sitesini ziyaret edip, arama kutusuna IP adresini düz metin olarak yapıştırarak gerçekleştirebilirsiniz:

1779275067301.png
Yaptığımız aramadan şu bilgiler hakkında veri elde edebiliriz:
  • Açık Portlar (Open Ports): Bu, dışarıya açıklığın (exposure) ilk parmak izidir. Yukarıdaki ekran görüntüsünde, hem Nginx web siteleri hem de Rsync servisi tehdit aktörleri tarafından hedef alınabilir.
  • Servis Afişleri (Service Banners): Bunlar kullanılan sunucu türleri ve uygulama iskeletleri (framework) hakkında ipuçları sağlar. Ayrıca, RDP/HTTP afişlerindeki yazılım sürümleri ve çerezler (cookie), operatör işaretçileri (operator markers) hakkında bize bilgi verebilir.

TLS Sertifika Şeffaflığı (Certificate Transparency)

Zenginleştirme işlemleri için adeta bir altın madeni olan crt.sh gibi araçları kullanarak TLS sertifika bilgilerini inceleyebiliriz. Sertifika Şeffaflığı (Certificate Transparency), kamuya açık olarak güvenilen her sertifikayı kaydeder. Dikkat edilmesi gereken temel alanlar şunlardır:
  • Issuer (Yayımlayan/Sertifika Otoritesi): Bu alan, sertifikayı kimin imzaladığına dair ayrıntılar sağlar. Örneğin, Let's Encrypt yaygın fakat nötr bir sağlayıcıdır. Kendinden imzalı (self-signed) bir sertifika ise alelacele yayına alınmış bir sistemin işareti olabilir.
  • Validity Period (Geçerlilik Süresi): 90 güne kadar olan kısa ömürlü sertifikaların kullanımı normaldir. Analistler, peş peşe (aniden) yeniden yayımlanan sertifika hareketliliklerini incelemeli ve şüpheli oltalama (phishing) altyapılarını araştırmalıdır.
  • Subject Alternative Names (SAN - Konu Alternatif İsimleri): Bu alan, sertifikanın kapsadığı alan adları (domain) hakkında ayrıntılı bilgi sağlar.

Censys Arama Motoru (Censys Search)

Censys.io, standart dışı portlardaki açık servisleri bile göstermesi ve bazı gelişmiş arama yetenekleri sunması nedeniyle mavi takımlar (blue teams) için Shodan'a iyi bir alternatif olabilir. Ancak, bu özelliklerden bazılarının platformda bir hesap açmayı gerektirebileceğini unutmayın. Örneğin aşağıda, Censys'in dışarıya açık bir başka port olan 56003/SSH portunu bulduğunu görebilirsiniz.
1779278374663.png

SOC Analisti İş Akışı

Bu aşamada, SOC içindeki iş akışımız aşağıdaki gibi şekillenebilir; ancak bunun yerleşik kurumsal süreçlere ve uygulamalara bağlı olarak değişiklik gösterebileceği unutulmamalıdır:
  1. Shodan/Censys Afişlerini (Banner) Kontrol Edin: Dışarıya açık servisleri ve olası hatalı yapılandırmaları (misconfiguration) tespit edin.
  2. TLS Sertifikalarını İnceleyin: Sertifikayı yayımlayan kuruluşu (issuer), SAN (Konu Alternatif İsimleri) bilgilerini ve geçerlilik süresini kaydettiğinizden emin olun.
  3. Anomalileri Arayın: Birden fazla SAN bulunması, marka taklitleri veya aniden peş peşe sertifika yayımlanması gibi durumları inceleyin.
  4. Yönelim Sağlayın (Pivot): İlişkili diğer altyapıları açığa çıkarmak için sertifika veya servis afişi (banner) verilerini kullanın.
  5. Etki Alanını (Blast Radius) Değerlendirin:
    • Bireysel internet (residential) ASN'sinde RDP/SSH bulunması $\rightarrow$ Güvenliği ihlal edilmiş bir uç nokta (endpoint) olasılığına işaret eder.
    • CDN ASN'sinde çok sayıda ilişkisiz SAN barındıran TLS bulunması $\rightarrow$ Paylaşımlı altyapı olduğunu gösterir, IP engellemesinden (block) kaçının.
    • Küçük IP aralıklarında kendinden imzalı (self-signed) TLS bulunması $\rightarrow$ Saldırgan yönetim panelleri veya proxy (vekil sunucu) olasılığına işaret eder.

İtibar Kontrolleri ve Pasif DNS (Passive DNS)

İtibar ve Geçmiş Bilgisi Neden Önemlidir?

Zenginleştirme sürecinin bu aşamasına kadar iki temel istihbarat yolunu açığa çıkardık: "Bu IP/alan adının sahibi kim?" ve "Dışarıya hangi servisleri açıyor?". Ancak, özellikle bu altyapının zaman içinde neler yaptığına dair hâlâ daha fazla bilgiye ihtiyacımız var.

Bildiğimiz gibi, dosya özetleri (file hashes) statiktir; IP adresleri ve alan adları ise dinamik varlıklardır. Bir alan adının bugün bir oltalama (phishing) kampanyası için kaydedilip bir hafta içinde boşta bırakılabileceği (parked) göz önüne alındığında, kullanılan IP adresleri farklı kullanıcılara (tenant) yeniden atanabilir veya günler içinde kötü niyetli kullanımdan iyi niyetli kullanıma geçebilir.

Bu durum; olayları incelerken ve bulgularımızı zenginleştirmek için tehdit istihbaratını kullanırken zaman bağlamını (time context) kritik hale getirir. İtibar servisleri ve pasif DNS (passive DNS) analizi, bize bu değeri sağlama imkanı sunar.

İtibar Servisleri (Reputation Services)

VirusTotal; tespit oranı (detection ratio) ve gösterge ilişkileri (indicator relations) gibi bilgiler sağlayan birincil bir itibar kaynağıdır. Bir diğer kaynak ise, sıkça güncellenilen web ve e-posta itibar puanları ile kategori etiketleri sunan Cisco Talos Intelligence'tır.

Talos Gösterge Paneli (Talos Dashboard)

Gösterge paneli, varsayılan olarak birçok ülkedeki e-posta trafiğine genel bir bakış sunar ve bu e-postaların meşru (legitimate), spam veya zararlı yazılım (malware) olup olmadığına dair göstergeler içerir. Bu işaretçilerden herhangi biri; IP ve ana bilgisayar (hostname) adresleri, günlük trafik hacmi ve türü ile ilişkili daha fazla bilgi üretecektir.
1779278743016.png
Ayrıca, zenginleştirme (enrichment) için yararlı olan diğer özellikler şunlardır:
  • Zafiyet Bilgisi (Vulnerability Information): CVE numaraları ve CVSS puanları ile işaretlenmiş, kamuya açıklanmış (disclosure) zafiyetler ve sıfırıncı gün (zero-day) zafiyet raporlarıdır. Belirli bir raporu seçtiğinizde, raporun yayınlanma zaman çizelgesi de dahil olmak üzere bildirilen zafiyetlerin ayrıntıları sunulur. Ayrıca, kullanılabilecek geçerli Snort kurallarıyla birlikte Microsoft zafiyet bildirimleri (advisories) de sağlanmaktadır.
  • İtibar Merkezi (Reputation Centre): IP adresleri ve SHA256 özetleri (hashes) kullanılarak dosyalarla ilgili aranabilir tehdit verilerine erişim sağlar. Analistler, incelemelerini yürütürken bu seçeneklerden yararlanırlar. Ek e-posta ve spam verileri ise "Email & Spam Data" (E-posta ve Spam Verileri) sekmesi altında yer almaktadır.

IP2Proxy

IP2Proxy; VPN, proxy (vekil sunucu) ve Tor çıkış düğümlerini (exit nodes) etiketlemek için kullanılan bir diğer hayati kaynaktır. Bunlar yasal paylaşımlı çıkış noktaları (shared egress points) olup, (saldırının arkasındaki faili belirleme anlamına gelen) ilişkilendirme (attribution) sürecini zayıflatabilir.
1779278863682.png

Pasif DNS (Passive DNS)

Pasif DNS, alan adı zenginleştirme sürecine zaman bağlamı kazandırarak, alan adlarının zaman içinde nasıl çözümlendiğine (resolved) dair geçmişe yönelik bir kayıt sunar. Dikkat edilmesi gereken temel sinyaller şunlardır:
  • İlk Görülme / Son Görülme (First Seen/Last Seen): Bunlar bize bir alan adının yeni mi yoksa uzun ömürlü mü olduğunu söyler.
  • Zaman Dilimindeki IP Sayısı (Number of IPs in Time Window): Günler içinde gerçekleşen yüksek orandaki IP değişimi (churn), hızlı değişim gösteren (flux) veya esnek barındırma (agile hosting) altyapılarına işaret eder.
  • ASN Dağılımı (ASN Spread): IP adresleri birbiriyle ilişkisiz birçok ASN'ye aitse bu durum şüpheli olarak değerlendirilmelidir; tek bir ASN ile sınırlı olanlar ise kararlı (stabil) veya bir CDN eşlemesine (mapping) ait olarak işaretlenmelidir.
Alan adı geçmişini toplamak için pasif DNS kullanmanın ötesinde, diğer değerli kaynaklar şunları içerir:
  • Sertifika Şeffaflığı (CT - Certificate Transparency) Günlükleri: Bu günlükler sertifika yayımlama geçmişini gösterir. Oltalama (phishing) temaları altında aniden peş peşe kaydedilen alan adlarını tespit etmek için oldukça kullanışlıdır.
  • Wayback Machine: Web sitelerinin geçmişteki içeriklerini ortaya çıkarır. Yıllarca bir bloga ev sahipliği yapmış ancak geçen hafta bir oltalama kitine (phishing kit) geçiş yapmış bir alan adı yüksek risk taşır.

SOC Analisti İş Akışı

Özetlemek gerekirse, SOC içindeki iş akışımız aşağıdaki gibi görünecektir. Bunun, yerleşik kurumsal süreçlere ve uygulamalara bağlı olarak değişiklik gösterebileceğini unutmayın:
  1. VirusTotal'i Kontrol Edin: Tespit oranını (detection ratio), İlk Görülme (First Seen), Son Görülme (Last Seen) tarihlerini ve topluluk notlarını kaydedin.
  2. Cisco Talos'u Kontrol Edin: İtibar puanını ve kategorisini kaydederek son 30 gün içindeki değişiklikleri not edin.
  3. IP2Proxy'yi Kontrol Edin: VPN, proxy veya Tor kullanımı varsa bunu işaretleyin ve önem derecesini (severity) buna göre ayarlayın.
  4. Pasif DNS'i Kontrol Edin: İlk Görülme, Son Görülme tarihlerini, son 7 gündeki IP sayısını ve ASN dağılımını kaydedin.
  5. Sertifika Şeffaflığı (CT) Günlüklerini Kontrol Edin: Aniden peş peşe yayımlanan sertifika hareketliliklerini ve şüpheli SAN (Konu Alternatif İsimleri) bilgilerini not edin.
  6. Wayback Machine ile Karşılaştırın: İçerik değişimlerini (iyi niyetli içerikten $\rightarrow$ oltalama içeriğine geçişleri) tespit edin.
  7. Karar Verin: Gözlemlenen aktiviteye bağlı bir son kullanma tarihi (expiry) belirleyerek engelleyin (block), izlemeye alın (monitor) veya talebi kapatın (close).

Operasyonel Entegrasyon
Analistlerin, ellerindeki istihbaratı nasıl güvenli bir eyleme dönüştüreceklerini anlamaları gerekir. Buradaki risk; hem bir saldırıyı gözden kaçırmak hem de aşırı geniş kapsamlı kontroller uygulayarak yasal iş uygulamalarını işleyemez hale getirmektir (kesintiye uğratmaktır). Hassas/isabetli kararlar alarak, ayrıca engellemeler için son kullanma (geçerlilik) tarihi ve gözden geçirme planlamaları yaparak bu olumsuz sonuçtan kaçınırız.

Güvenli Entegrasyon Modelleri (Safe Integration Patterns)

  • Alan adları kararlı olduğunda ana bilgisayar isimlerini (hostnames) tercih edin: CDN veya anycast platformlarında IP adresleri sıkça değişir. Bunun yerine DNS Yanıt Politikası Bölgeleri (RPZ), proxy kategorileri veya SNI filtrelemesi kullanın.
  • Tek amaçlı VPS'ler için dar kapsamlı IP engellemesi kullanın: Bir IP adresinin açıkça bir hazırlık (staging) sunucusuna veya komuta kontrol (C2) merkezine ayrıldığı durumlarda, bir /32 bloklaması en az etki alanı (blast radius) ile etkili bir çözüm sağlar.
  • Engellemelere son kullanma tarihi (expiry) koyun: Altyapılar sürekli olarak yeniden kullanılır ve geri dönüştürülür. Yeniden tespit edilme durumunda otomatik olarak yenilenmek kaydıyla, 7 veya 14 günlük bir son kullanma tarihi belirlemek, kalıcı dolaylı zararların (collateral damage) önüne geçer.
  • Kanıtları SOAR üzerinde belgeleyin: Ekran görüntülerini, RDAP olaylarını, sertifika alıntılarını ve engelleme gerekçenizi sisteme dahil edin.

Coğrafi Sınırlama (Geofencing) Konusunda Uyarılar

Ülke bazlı engellemeler cazip görünebilir; ancak genellikle gerçek iş akışlarını sekteye uğratır. İş arkadaşları seyahat edebilir, üçüncü taraf hizmetler denizaşırı varlık noktaları (PoP - Points of Presence) kullanabilir ve bazı sağlayıcılar TLS bağlantılarını beklenmedik bölgelerde sonlandırabilir. Risk kararı iş birimleriyle birlikte gözden geçirilip test edilmediği sürece, coğrafi konumu bir birincil kontrol mekanizması olarak değil, önceliği artırmaya yönelik bir zenginleştirme (enrichment) verisi olarak ele alırız.

Bulut ve Büyük Sağlayıcı Tuzakları

Amazon veya Microsoft gibi CDN'lere ait IP aralıklarının tamamını bir engelleme listesine (deny list) eklemeyin. Bu sağlayıcılar, IP adreslerini birçok müşteri ve hizmet arasında yeniden kullanırlar. Büyük bir bulut blokunu engellemek, er ya da geç kurumsal sistemleri olumsuz etkileyecektir. Eğer bir bulut sınır ağından (cloud edge network) zararlı bir ana bilgisayar adı (hostname) sunuluyorsa, eyleminizi alan adı (domain) veya dizin yolu (path) seviyesinde gerçekleştirin ve sağlayıcının kötüye kullanım bildirim (abuse) süreçlerini işletmeyi değerlendirin.

Yasal Süreçler ve Sağlayıcı Unsurları

Sağlayıcıyı ve ülkeyi bilmek, delil korumanın veya hızlı bir kapatma (takedown) işleminin uygulanabilir olup olmadığı konusunda bilgi verir. Bazı sağlayıcıların güçlü kötüye kullanım masaları (abuse desks) vardır ve taleplere hızla uyum sağlarlar. Diğerleri ise daha yavaştır veya acil eylemleri zorlaştıran yasal çerçeveler altında faaliyet gösterirler. Üst mercilere iletim (escalation) yolları oluşturmak için Bölgesel İnternet Kayıt Şirketi (RIR) sahipliğini ve RDAP'tan toplanan abuse (kötüye kullanım) iletişim bilgilerini kaydedin.

Veriden Karara (From Data to Decision)

Bir göstergeyi (indicator) incelerken bilinçli kararlar almak için artık basit bir oyun kitabını (playbook) takip edebiliriz:
  1. Doğrulayın (Verify): Göstergenin telemetri verilerimizde göründüğünü ve ortamımızla ilgili olduğunu teyit edin.
  2. Zenginleştirin (Enrich): Coğrafi konum, ASN, servis afişleri (banners), sertifikalar, itibar ve geçmiş bilgilerini toplayın.
  3. Puanlayın (Score): Güven matrisini (confidence matrix) uygulayın ve gerekçeyi kaydedin.
  4. Karar Verin (Decide): Engelleyin, izleyin veya izin verin. Hassas/isabetli kontrolleri tercih edin, son kullanma tarihi ekleyin ve belgeleyin.
  5. Arayın ve Bildirin (Hunt and notify): İlişkili diğer göstergeleri araştırın, paydaşları bilgilendirin ve takip görevleri oluşturun.
1779280122140.pngOkuduğunuz için teşekkür ederim


CW-Ommah
Bug Researchers Tim Sundu...

1779280181882.png