Kategori

Blue Team & DFIR

Savunma ve adli bilişim. SOC, SIEM, threat hunting, detection engineering, DFIR.

SOCSIEM (Splunk, Elastic, Wazuh)EDR / XDRThreat HuntingDetection EngineeringDFIR (Adli Bilişim)Honeypot
AraştırmaBlue Team & DFIR

EDR Kör Etme Sanatı: SCM Telemetrisi ve Wazuh ile BYOVD (T1068) Saldırılarının Tespiti

Gelişmiş tehdit aktörleri ve fidye yazılımı grupları tarafından EDR/AV ajanlarını tamamen devre dışı bırakmak amacıyla kullanılan BYOVD (Bring Your Own Vulnerable Driver) tekniğini inceliyoruz. Komut satırı takibinin ötesine geçerek, Windows Service Control Manager (SCM) Event ID 7045 telemetrisi ve iki aşamalı gürültüsüz (low-noise) Wazuh kural mimarisiyle production ortamına hazır bir tespit stratejisi kurguluyoruz.

Emir Raşit Gökçe·4 dk·20 Haziran 2026
Öne Çıkan
Savunma ve adli bilişim. SOC, SIEM, threat hunting, detection engineering, DFIR.
AraştırmaBlue Team & DFIR

EDR Savunmalarını İşlevsiz Bırakmak: Direct Syscalls ve User-Land Unhooking Tekniklerinin Davranışsal Tespiti (MITRE T1562.001)

EDR çözümlerinin kullanıcı katmanındaki (User-land) izleme mekanizmalarını tamamen bypass eden ve doğrudan çekirdek katmanıyla (Kernel-land) konuşan Direct Syscalls ve API Unhooking tekniklerini mercek altına alıyoruz. Bu çalışmada, bellek manipülasyonlarını ve sinsi yükleyicileri (Loaders) yakalamak adına Sysmon Event ID 10 (ProcessAccess) and ETW telemetrisi üzerinden Wazuh üzerinde yüksek doğruluklu (high-fidelity) koruyucu kurallar kurgulayacağız.

Emir Raşit Gökçe·4 dk·20 Haziran 2026
AraştırmaBlue Team & DFIR

WMI Event Subscription Persistence Detection (MITRE T1546.003)

Bu çalışma, Windows işletim sistemlerinde en sinsi kalıcılık yöntemlerinden biri olan WMI Event Subscription tekniğinin (MITRE ATT&CK T1546.003) Purple Team metodolojisiyle analiz edilmesini ve tespit edilmesini konu almaktadır. Sysmon Event ID 19, 20 ve 21 telemetry verileri kullanılarak Wazuh üzerinde özel tespit kuralları ve portable bir Sigma kuralı geliştirilmiştir.

Emir Raşit Gökçe·4 dk·4 Haziran 2026