Kayıtlar

Threat Hunting etiketine sahip yayınlar gösteriliyor

BİR TEHDİT VE GİZLENME SANATI: NTFS ALTERNATİF VERİ AKIŞLARI (ADS)

Resim
NTFS (New Technology File System), Microsoft Windows işletim sistemlerinde kullanılan gelişmiş dosya sistemidir. NTFS'in az bilinen ancak siber güvenlik açısından oldukça önemli özelliklerinden biri Alternate Data Streams (ADS) yani Alternatif Veri Akışlarıdır . ADS, ilk olarak Macintosh sistemleriyle dosya uyumluluğunu sağlamak amacıyla geliştirilmiştir. Ancak zamanla saldırganlar tarafından kötü amaçlı yazılımları gizlemek, veri saklamak ve adli bilişim analizlerinden kaçmak için kullanılmaya başlanmıştır. 1. ADS Nedir? Normalde bir dosya tek bir veri akışından oluşur: belge.txt Dosyanın içeriği: Merhaba Dünya NTFS ise aynı dosya içinde görünmeyen ek veri akışları oluşturulmasına izin verir: belge.txt:gizli Bu durumda: belge.txt görünmeye devam eder ancak: gizli isimli ikinci veri akışı dosya içinde saklanır. Yapısal Görünüm belge.txt │ ├── Ana Veri Akışı │ └── Merhaba Dünya │ └── ADS Akışı └── Gizli Veri Windows Gezgini bu ikinci akışı göstermez. Bu nedenle birçok kullanı...

Uzlaşma Göstergeleri (IOC) Nedir? Siber Güvenlikte Dijital Delil Avı

Resim
Siber olaylara müdahale (Incident Response) ve tehdit avcılığının (Threat Hunting) temel yapı taşlarından biri olan Uzlaşma Göstergeleri (IOC - Indicator of Compromise) , bir sistemin veya ağın siber saldırıya uğradığını kanıtlayan dijital izlerdir. Fiziksel dünyada bir hırsızlık yaşandığında olay yeri inceleme ekipleri parmak izi, kırık bir cam veya bir araç lastik izi arar. Siber güvenlik dünyasında ise bu kanıtlara Uzlaşma Göstergesi (IOC - Indicator of Compromise) adı verilir. IOC'ler, bir bilgisayar ağında yetkisiz bir erişim, zararlı yazılım (malware) bulaşması veya veri ihlali yaşandığına dair somut deliller sağlayan dijital işaretlerdir. Bir sistemin güvenliğinin ihlal edildiğini ("compromised") gösterirler. IOC'ler Neden Önemlidir? Bir saldırıyı gerçekleşmeden önce durdurmak (Önleme) en ideal senaryodur. Ancak günümüzdeki karmaşık tehdit ortamında saldırganlar sıklıkla içeri sızmayı başarır. Bu noktada IOC'ler şu işlevleri yerine getirir: Erken Tehdit Te...

Pardus Linux’ta base64 Komutu

Resim
Linux sistemlerinde veri kodlama işlemleri hem sistem yönetimi hem de siber güvenlik açısından oldukça önemlidir. Pardus Linux’ta kullanılan base64 komutu; dosyaları, metinleri veya ikili (binary) verileri ASCII karakterlerine dönüştürmek için kullanılır. Bu komut özellikle: Zararlı yazılım analizlerinde Log incelemelerinde Web güvenliği çalışmalarında Veri gizleme tekniklerinde API ve token işlemlerinde CTF (Capture The Flag) senaryolarında Incident Response süreçlerinde çok sık karşımıza çıkar. Base64 Nedir? Base64 bir şifreleme yöntemi değildir . Bu çok önemli bir ayrımdır. Base64 yalnızca: Veriyi taşınabilir hale getirir Binary veriyi metne dönüştürür Sistemler arası veri aktarımını kolaylaştırır Örneğin: Resimler PDF dosyaları Shellcode’lar Zararlı payload’lar Token’lar Base64 ile kodlanabilir. Base64 Nasıl Çalışır? Base64 sistemi: Binary veriyi alır 6 bitlik parçalara ayırır Bunları özel karakter tablosuna dönüştürür Kullandığı karakterler: A-Z a-z 0-9 + / Bazı durumlarda: = pad...