"detection-engineering" etiketli 3 yazı.
Bir dosyanın zararlı olup olmadığını anlamak her zaman antivirüs veya hash kontrolü yapmak kadar basit değil. Dosya üzerinde yapılan küçük değişiklikler bile klasik imza tabanlı tespit mekanizmalarını etkisiz hale getirebiliyor. Bu yazıda, YARA'nın ne olduğunu, neden ihtiyaç duyulduğunu ve temel olarak nasıl çalıştığını inceliyoruz.
Gelişmiş tehdit aktörleri ve fidye yazılımı grupları tarafından EDR/AV ajanlarını tamamen devre dışı bırakmak amacıyla kullanılan BYOVD (Bring Your Own Vulnerable Driver) tekniğini inceliyoruz. Komut satırı takibinin ötesine geçerek, Windows Service Control Manager (SCM) Event ID 7045 telemetrisi ve iki aşamalı gürültüsüz (low-noise) Wazuh kural mimarisiyle production ortamına hazır bir tespit stratejisi kurguluyoruz.
EDR çözümlerinin kullanıcı katmanındaki (User-land) izleme mekanizmalarını tamamen bypass eden ve doğrudan çekirdek katmanıyla (Kernel-land) konuşan Direct Syscalls ve API Unhooking tekniklerini mercek altına alıyoruz. Bu çalışmada, bellek manipülasyonlarını ve sinsi yükleyicileri (Loaders) yakalamak adına Sysmon Event ID 10 (ProcessAccess) and ETW telemetrisi üzerinden Wazuh üzerinde yüksek doğruluklu (high-fidelity) koruyucu kurallar kurgulayacağız.