Hoşgeldin Misafir

#STHM-Veri Sızdırma Tespiti

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde beraber ağda gerçekleşen veri sızıntılarını nasıl tespit edebiliriz bu ver sızıntıları genellikle hangi protokolleri kullanır ve bu protokolleri nasıl kullandıklarına allahın izniyle bakacağız.

Veri Sızdırma: Genel Bakış, Teknikler ve Göstergeler
Veri sızdırma (data exfiltration), bir organizasyondan verilerin yetkisiz şekilde, saldırganın kontrol ettiği harici bir ortama aktarılmasıdır. Bu işlem kasıtlı olarak (içeriden biri tarafından) ya da kötü amaçlı yazılım / ele geçirilmiş kimlik bilgileri aracılığıyla gerçekleştirilebilir.

Saldırganlar Neden Veri Sızdırma Gerçekleştirir?
Veri sızdırma, hassas bilgilerin bir ağdan çalınmasıdır. Saldırganlar bunu çeşitli nedenlerle yapar:

  • Finansal Kazanç: Çalınan veriler (örneğin kredi kartı bilgileri, kişisel kayıtlar) dark web’de satılabilir veya dolandırıcılık için kullanılabilir.
  • Casusluk: Devlet destekli aktörler, stratejik avantaj elde etmek amacıyla fikri mülkiyet, ticari sırlar veya gizli verileri hedef alır.
  • Fidye Yazılımı ve Şantaj: Saldırganlar verileri çalar ve fidye ödenmediği takdirde bunları sızdırmakla tehdit eder.
  • Bozma ve Sabotaj: Bazı saldırganlar, kurum içi verileri sızdırarak itibar veya operasyonlara zarar vermeyi amaçlar.
  • Kalıcılık ve Keşif (Reconnaissance): Sızdırılan veriler, saldırganların ortamı daha iyi anlamasına ve gelecekteki saldırıları planlamasına yardımcı olur.
Tehdit Aktörleri ve Veri Sızdırma Teknikleri
Aşağıdaki tablo, bazı gerçek dünyadaki tehdit aktörlerini ve onların veri sızdırma yöntemlerini kapsamaktadır dostlarım.

Tehdit Aktörü / KampanyaVeri Sızdırma TekniğiAçıklama
APT29 (Cozy Bear)Meşru alan adları üzerinden HTTPSDevlet ağlarından veri sızdırmak için şifreli HTTPS kanalları kullanıldı.
FIN7C2 (komuta ve kontrol) sunucularına HTTP POSTTespit edilmekten kaçınmak için çalınan veriler HTTP POST isteklerine gömüldü.
Lunar Spider (Zloader)Şifreli C2 kanallarıŞifreli kanallar ve aşamalı veri aktarımı kullanarak iki ay süren bir sızma operasyonu yürüttü.
DarkSide Fidye YazılımıÇift şantaj: şifreleme + veri sızdırmaSistemleri şifrelemeden önce verileri çaldı, ardından bunları kamuya sızdırmakla tehdit etti.
APT10 (Cloud Hopper)Buluttan buluta veri aktarımıYönetilen hizmet sağlayıcılarından verileri bulut API’leri aracılığıyla sızdırdı.

Veri Sızdırma ile İlgili Yaygın Aşamalar

  • Keşif / Toplama (Discovery / Collection): Saldırgan hassas dosyaları tespit eder.
  • Hazırlama / Sıkıştırma (Staging / Compression): Saldırgan dosyaları bir araya getirir, sıkıştırır, şifreler veya kodlar (ZIP, RAR, 7z, tar, base64, steganografi).
  • Veri Sızdırma Taşıma (Exfiltration Transport): Veriler ağ üzerinden, taşınabilir medya, bulut ya da gizli kanallar aracılığıyla aktarılır.
  • Komuta ve Kontrol (C2) Koordinasyonu: Aktarımı yönetir ve verinin başarıyla alındığını doğrular.
Teknikler ve Göstergeler
Veri sızdırmayı tespit etmek, ana bilgisayar (host) ve ağ seviyesindeki göstergelerin birlikte değerlendirilmesini gerektirir. Bu göstergeler arasında alışılmadık derecede büyük veya sık yapılan dışa veri yüklemeleri (proxy/güvenlik duvarı), uzun veya yüksek entropili DNS sorguları, şüpheli işlem komut satırları ve ağ bağlantıları (Sysmon/EDR), bulut depolama API etkinlikleri ve taşınabilir medya olayları yer alır.
Etkili bir SOC L1 incelemesi; kaynak ana bilgisayar/kullanıcı, hedef adres, aktarılan veri miktarı, işlem kimliği/komut satırı ve proxy, DNS, ağ akışı (flow), host ve bulut logları gibi farklı kaynaklardan elde edilen destekleyici kanıtlara odaklanır dostlarım.

TekniklerÖrneklerSaldırı Göstergeleri & Nerede Bakılmalı
Ağ tabanlı (Network-based)S3/Azure Blob/webmail’e HTTP/HTTPS yüklemeleri, FTP/SFTP/SCP, DNS tünelleme, ICMP/gizli protokoller, özel TCP/UDPProxy/web ağ geçidi logları (büyük POST istekleri, bulut uç noktalarına yüklemeler), güvenlik duvarı/NGFW akışları (tek bir IP/ASN’ye yüksek veri), netflow (ani artışlar/giden trafik), DNS logları (uzun alan adları, TXT sorguları)
Host tabanlı (Host-based)PowerShell/Invoke-WebRequest, rclone, awscli, curl/wget, arşiv oluşturma (zip/rar), USB kullanımı, ADS/gizli veri akışlarıSysmon/EDR (Process Create, Network Connect, File Create olayları), Windows Security (4663/4656 nesne erişimi), Linux’ta auditd/shell geçmişi, taşınabilir medya olayları
Bulut veri sızdırma (Cloud exfiltration)S3 PutObject / çok parçalı yükleme, Azure Blob yüklemeleri, Google Cloud Storage nesneleri, Drive/SharePoint harici paylaşımCloudTrail / Azure Activity / GCP Audit logları, bulut depolama erişim logları, olağandışı servis hesabı veya IP etkinliği
Gizli & kodlama (Covert & encoding)DNS tünelleme, base64 veya parçalı kodlama, görsel/ses içine steganografi, dosyaların çok sayıda küçük isteğe bölünmesi (low-and-slow)DNS logları, çok sayıda küçük POST içeren proxy logları, aralıklı yüklemeler ile şüpheli süreç etkinliklerinin korelasyonu
İç tehdit & işbirliği araçları (Insider & collaboration tools)Slack/Teams/Dropbox/Google Drive/Box üzerinden yükleme veya harici kullanıcılarla paylaşım; ele geçirilmiş çalışan hesaplarıDenetim logları (paylaşım olayları, dosya indirmeleri) ve e-posta logları
Genel IoA’lar & inceleme sinyalleri (General IoAs & triage signals)Harici IP’lere/domainlere yüksek hacimli veri çıkışı, bilinmeyen hedef domainler, şüpheli süreçler/komut satırları, çok sayıda dosya okuma olayı sonrası dış bağlantı, çok parçalı/akış tabanlı yüklemelerKorelasyon: Proxy/Güvenlik Duvarı/Netflow, DNS, Sysmon/EDR (EventID 1/3/11), e-posta sunucu logları
Veri sızdırma, fırsatçı yöntemler, meşru araçlar ve yaratıcı gizli kanalları bir araya getirerek hassas varlıkların bir organizasyon dışına taşınmasını sağlayan, yüksek etkili bir tehdittir. Etkili bir tespit, tek bir uyarıya dayanmak yerine; host, ağ ve bulut telemetrisi arasında hızlı korelasyon kurmaya, veriye kimin eriştiğini, neyin aktarıldığını, nasıl hazırlandığını ve nereye gönderildiğini belirlemeye dayanır dostlarım.

DNS Tünellemesi Yoluyla Sızdırılan Veriyi Tespit Etme
DNS veri sızdırma, normalde ağlarda izin verilen bir protokol olan Domain Name System’i kötüye kullanarak, DNS sorguları/yanıtları içine kodlanmış baytları gizlice aktarır; böylece güvenlik duvarları ve web proxy’leri bunu fark etmez. DNS genellikle izinli olduğu ve çoğu zaman filtrelenmeden ya da genel çözücülere yönlendirilerek kullanıldığı için gizli iletişim kanalları açısından caziptir.

DNS Tünelleme
DNS (Domain Name System), insan dostu alan adlarını (örneğin example.com) IP adreslerine çevirir ve ayrıca A, AAAA, TXT, MX, CNAME gibi farklı kayıt türleri sağlar. Temel noktalar:

  • DNS sorguları yaygındır: Neredeyse her ana bilgisayar DNS sorguları gerçekleştirir.
  • DNS genellikle güvenlik duvarları ve ağ geçitlerinden geçmesine izin verilen bir protokoldür, bu da onu cazip bir gizli kanal haline getirir.
  • DNS çoğunlukla sorgular ve yanıtlar için 53 numaralı port üzerinden UDP kullanır; bölge transferleri veya büyük yanıtlar için TCP kullanılır.
Saldırganlar Neden DNS’i Veri Sızdırma İçin Kullanır?
  • Sürekli çalışan bir servis: DNS sorguları rutin olarak yapılır ve genellikle dışa doğru trafiğe izin verilir.
  • Yüksek gizlenebilirlik: Sorgular, yakından incelenmediği sürece normal istekler gibi görünür.
  • Esnek veri taşıma: Veriler alt alan adı etiketlerine veya TXT yanıtlarına kodlanabilir.
Saldırı Göstergeleri
DNS trafiğini olası veri sızdırma belirtileri açısından analiz ederken şunlara dikkat edilmelidir:

  • Tek bir harici domaine çok sayıda DNS sorgusu gönderilmesi, özellikle normal seviyeye kıyasla çok yüksek sayılarda olması
  • Uzun alt alan adı etiketleri veya alışılmadık derecede uzun tam sorgu adları (> 60–100 karakter)
  • Sorgu adında yüksek entropi veya Base32/Base64 benzeri desenler (karışık büyük/küçük harfler, rakamlar, -, = gibi karakterler)
  • Nadir kayıt türleri (TXT, NULL) veya çok sayıda büyük TXT yanıtı
  • Olağandışı yanıt davranışı: sık NXDOMAIN yanıtları (saldırgan yanıt vermeden sorgu ile veri sızdırıyorsa) veya DNS için TCP/büyük UDP parçaları
  • Düzenli aralıklarla gönderilen sorgular (beaconing davranışı)
Wireshark ile Tespit
Elimizde farz edelim ki bir pcap dosyası var ve olası bir DNS tünelleme ile yapılan bir veri sızdırma işlemini bu şekilde tespit edebiliriz ilk olarak şu filtreyi uygulayacağız
1775616710192.png
Çok güzel şimdide bize yanıt vermeyen sorgulara bakalım.
NOT: eğerki wireshark programını yeteri kadar kullanmasın bilmiyorsanız yazdığım Wireshark makaleleri okuyabilirsiniz

Filtre:
Kod:
dns.flags.response == 0
1775616746369.png
Bu filtreyide uyguladığımızda uzun olan DNS adreslerini görebiliyoruz çok güzel devam edelim.
Şimdide dostlarım beraber Uzun sorguları (şüpheli alt alan adı uzunluklarını) bulalım bunun için şu filteryi uygulayalım
Kod:
dns && frame.len > 70
1775616772722.png
Çok güzel, artık bütün adresleri görebiliyoruz ama bize yapmış olduğu DNS istekeleri lazım onun içinde şu filtreyi kullanıyoruz
Kod:
dns && dns.qry.name contains <SAHTE_ALAN_ADI>
1775616801946.png
DNS tünelleme girişimini başarıyla tespit etmiş görünüyoruz. Ağ trafiğinden şu bulguları gözlemleyebiliyoruz:

  • Birden fazla iç ağ ana bilgisayarı ele geçirilmiş.
  • Bu ana bilgisayarların tamamı, veriyi parçalara bölerek DNS tünelleme teknikleri kullanarak gönderiyor.
  • DNS sorgularını alan yalnızca tek bir harici domain tespit edilmiş.
FTP aracılığıyla veri sızıntısını tespit etme
FTP (File Transfer Protocol), bir istemci ile sunucu arasında TCP/IP ağı üzerinden dosya aktarımı yapmak için kullanılan en eski protokollerden biridir. Saldırganlar bu protokolü, bazen ele geçirilmiş kimlik bilgileri, yanlış yapılandırılmış sunucular veya geçici hesaplar aracılığıyla ağ dışına büyük miktarda veri taşımak için kullanır. Tespit, paket inceleme (yalnızca FTP için), sunucu logları, SSH oturum meta verileri ve ağ akışı/boyut/desen analizi kombinasyonuna dayanır.

Saldırganlar FTP’yi Veri Sızdırma İçin Nasıl Kullanır?

  • Veriyi hazırlamak/aktarmak için meşru FTP sunucularını (genel veya yanlış yapılandırılmış iç sunucular) kullanırlar.
  • Ele geçirilmiş kimlik bilgilerini (servis hesapları, kullanıcı hesapları) kullanırlar.
  • Diğer trafiklerle karışmak için standart dışı portlar veya tünelleme teknikleri kullanırlar.
Saldırı Göstergeleri
Dikkat edilmesi gerekenler:

  • USER ve PASS komutları (düz metin kimlik bilgileri)
  • STOR (yükleme) ve RETR (indirme) komutları: tekrarlayan veya büyük veri transferleri
  • Özellikle mesai saatleri dışında, alışılmadık harici IP’lere yapılan büyük veri bağlantıları
  • Büyük veri yükleri ile birlikte görülen geçici portlar (PASV) üzerinden açılan veri kanalları
FTP kontrol ve veri trafiğini izole etme
Öncelikle aşağıdaki filtreyi kullanarak FTP oturumlarını inceleyeceğiz dostlarım.
Kod:
ftp || ftp-data
1775616840567.png
daha sonrasında ise dostlarım kimlik bilgilerini arayalım.
Yalnızca USER/PASS komutlarını içeren giriş denemelerini göstermek için filtre uygulayalım dostlarım.
Filtre:
Kod:
ftp.request.command == "USER" || ftp.request.command == "PASS"
1775616864879.png
Çıktıdan, şüpheli kullanıcı adlarını veya zayıf parolaları inceleyebiliriz dostlarım.
Dosya adları veya kimlik bilgileriyle ilgili anomalilere bakmak için ilkin bu filtreyi uygulayalım
Filtre:
Kod:
ftp contains "STOR"
1775616892916.png
sağ click yapıp Follow → TCP Stream paket ayrıntılarına bakalım
1775616902463.png
Şüpheli dosyalara, PDF, CSV, TXT gibi dosya uzantıları üzerinden bakabiliriz. Şimdi ftp paketlerinde "csv" terimini içerenleri filtreleyelim dostlarım.
Filtre:
Kod:
ftp contains "csv"
1775616968721.png
Yukarıdaki sonuçlar, bir Guest hesabı olarak bağlanan şüpheli bir IP’nin bazı hassas CSV dosyalarını şüpheli bir harici IP’ye aktardığını gösteriyor.
Büyük veri transferleri yapmış olan paketleri incelemek için ise dostlarım şu filtreyi uygulayalım
Filtre:
Kod:
ftp && frame.len > 90
1775616995737.png

HTTP Üzerinden Veri Sızdırma İşlemini Tespit Etme
HTTP üzerinden veri sızdırma, bir saldırganın hassas verileri hedef ağdan HTTP protokolünü kullanarak dışarı taşımasıdır. HTTP sıkça kötüye kullanılır çünkü normal web trafiği ile karışır, güvenlik duvarları ve proxy’lerden geçebilir ve gizlenebilir (kodlama, şifreleme, tünelleme). Bu tespit görevi, SOC analistlerine paket yakalama (Wireshark) ve loglar (Splunk) üzerinden HTTP tabanlı veri sızdırma belirtilerini nasıl tanıyacaklarını öğretmeyi ve pratik arama sorguları ile inceleme adımları sunmayı amaçlamaktadır.

Neden Önemlidir

  • HTTP çok yaygındır; saldırganlar veri sızdırmayı meşru web kullanımının gürültüsü arasında gizler.
  • Başarılı tespit, veri ihlallerini durdurur ve saldırgan faaliyetlerini ele geçirme sonrası izlemeye yardımcı olur.
  • Kuruluşlar, hassas verileri korumak ve uyumluluk gereksinimlerini karşılamak için tespit ve müdahale etmelidir.
Saldırganlar HTTP’yi Veri Sızdırma İçin Nasıl Kullanır?
  • Dış sunuculara POST yüklemeleri: Büyük veri, saldırganın kontrolündeki hostlara veya bulut depolamaya POST istek gövdeleri ile gönderilir.
  • Kodlanmış veri ile GET istekleri: Saldırgan, küçük veri parçalarını sorgu dizeleri veya yol segmentlerine sıkıştırır (low-and-slow sızdırmalar için kullanışlıdır).
  • Popüler servisler/CDN kullanımı: Sızdırma, popüler servis yüklemeleri veya itibarlı alan adları altındaki saldırgan kontrolündeki alt alan adları olarak gizlenir.
  • Özel başlıklar: Veriler başlıklara yerleştirilebilir (ör. X-Data: <base64>) ve bazı string tabanlı DLP çözümlerinden kaçabilir.
  • Parçalı/multipart transferler: Büyük yükler, boyut eşiklerinden kaçınmak için birden fazla isteğe bölünür.
  • HTTPS/TLS tünelleme: Şifreli kanal, veri yükünü gizler; tespit için TLS incelemesi, SNI analizi veya meta veri tabanlı tespit gerekir.
  • Bulut servisleri üzerinden hazırlama: Saldırgan önce Dropbox/GitHub/Gist’e yükler, ardından dışarı çeker.
Saldırganlar uyum sağlar: low-and-slow yöntemler, şifreleme/kodlama ve meşru servislerin kullanımı ile tespitten kaçınırlar.
Saldırı Göstergeleri (IoAs) – Yaygın Ağ Göstergeleri

  • Harici/olağandışı hostlara olağandışı büyük HTTP POST istekleri
  • Düşük itibara sahip veya normal trafiğe nadiren görülen alanlara HTTP istekleri
  • Aynı hosta sık yapılan küçük istekler (beaconing), ardından büyük yüklemeler
  • Birden fazla isteğin bir dosyayı oluşturduğu parçalı veya multipart transferler
HTTP trafiğine aşağıdaki filtreyi uygulayıp sonuçlarına bakalım hep beraber:
Filtre:
Kod:
http
1775617033252.png
GET ve POST isteklerini içeren HTTP trafiğini görebiliyoruz. Şimdi yalnızca POST isteklerini filtreleyelim:
Filtre:
Kod:
http.request.method == "POST"
1775617052491.png
Çerçeve uzunluğu 500’den büyük olan trafiği filtreleyin, aşağıda gösterildiği gibi:
Filtre:
Kod:
http.request.method == "POST" and frame.len > 500
1775617082866.png
Hâlâ çok fazla gürültü var. Boyutu 750’ye çıkaralım ve sonucu daha da filtreleyip filtreleyemeyeceğimize bakalım.
Filtre:
Kod:
http.request.method == "POST" and frame.len > 750
1775617108438.png
Bu istek yalnızca tek bir giriş gösteriyor. Dosyanın içeriğini görmek için HTTP akışına geçelim, aşağıda gösterildiği gibi:
1775617120978.png
Çok güzel loglarda ve ağ trafiğinde veri sızdırma girişimlerinin göstergelerini inceledik ve bunları korelasyonlayarak, gizli belgenin harici IP’ye sızdırıldığını tespit edebildik dostlarım.

ICMP aracılığıyla Veri Sızdırmayı Tespit Etme
ICMP, ağ katmanı protokolü olarak tanılama ve kontrol için kullanılır (ör. ping, TTL aşıldı). Genellikle güvenlik duvarlarından geçmesine izin verildiği ve TCP/UDP’ye göre daha az sıkı incelendiği için, saldırganlar bazen ICMP’yi tünelleme ve veri sızdırma amacıyla kötüye kullanır. Kötü niyetli aktörler verileri ICMP yüklerine (echo request/reply, timestamp, info) kodlar ve kendi kontrolündeki uzak bir dinleyiciye gönderir.

Saldırganlar ICMP’yi Veri Sızdırma İçin Nasıl Kullanır?
Yaygın teknikler:

  • ICMP echo (type 8) / reply (type 0) tünelleme: Saldırganlar, dosya parçalarını ICMP yüklerine kodlayarak (base64, hex) yerleştirir. Uzak sunucu bunları toplar ve çözer.
  • Özel ICMP tipleri/kodları: İmza tabanlı tespitlerden kaçınmak için alışılmadık ICMP tipleri veya sıfır olmayan kodlar kullanılır.
  • Parçalama ve yeniden birleştirme: Büyük yükler birden fazla pakete bölünür.
  • Şifreleme/gizleme: Yükler şifrelenir veya kodlanır (base64 yaygındır) ve rastgele veri gibi görünmesi sağlanır.
Kötü niyetli olabileceğine dair göstergeler:
  • Meşru izleme amacıyla kullanılmayan harici bir host ile sürekli ICMP oturumları
  • Alışılmadık büyük ICMP yükleri veya tipik ping boyutundan fazla yük içeren sık ICMP paketleri
  • Yükler yüksek entropi içeriyor veya base64/hex ile uyumlu desenler gösteriyor
  • ICMP patlamalarını takiben aynı hosttan başka meşru uygulama trafiği olmaması
Wireshark’ta Saldırı Göstergeleri
Bir pcap dosyasını incelerken şunlara dikkat edin:

  • ICMP paket hacimleri: Tek bir hostun harici IP’ye çok sayıda ICMP echo request göndermesi
  • Büyük frame.len veya icmp.payload: Tipikten çok daha büyük yükler (ör. > 64 bayt)
  • Alışılmadık ICMP tip/kod değerleri: Örneğin timestamp(13/14) veya özel kodların alışılmadık kullanımı
  • Düzenli zamanlama (periodiklik): Benzer boyutlarda yük taşıyan ICMP paketlerinin eşit aralıklarla gönderilmesi
  • Parçalar ve yeniden birleştirme: Aynı kaynak/hedef çifti için birden fazla ICMP parçası
Tüm ICMP Trafiğini Filtreleme
Aşağıdaki filtre tüm ICMP paketlerini izole eder. Alışılmadık sıklıkta veya büyük ICMP Echo Request/Reply paketlerine bakın.

Filtre:
Kod:
icmp
1775617165296.png
Echo Request paketlerini izole edelim
ICMP Echo Request paketlerini izole etmek için aşağıdaki filtreyi uygulayalım:

Filtre:
Kod:
icmp.type == 8
1775617189551.png
Büyük ICMP Paketlerini İnceleyelim
Şimdi ICMP istekleri üzerinde filtre uygulayalım ve çerçeve uzunluğu 100’den büyük olanlara odaklanalım, aşağıda gösterildiği gibi:
Filtre:
Kod:
icmp.type == 8 and frame.len > 100
1775617216986.png
Alışılmadık derecede büyük yük taşıyan paketleri işaretler. Normal ping paketleri toplamda yaklaşık 74 bayttır. 100 bayttan büyük olan herhangi bir paket şüphelidir.
1775617232292.png

1775617323128.png
Okuduğunuz için teşekkür ederim

CW-Ommah
Bug Researchers Tim Sundu...

1775617782480.png
 

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Aleyküm selam belkide geleceğin SOC operatorleri senin siber güvenlik makale serinden yetişen insanlar olacaklar :) eline sağlık
İnşallah hocam diğer arkadaşarında bu yönde ilerlemesini çok isterim. Allahın izniyle bizde SOC operatörü olmayı hedefliyoruz inşallah olabiliriz