← Back to list

Siber Tehdit Avcılığına Giriş: Velociraptor ile Kalıcılık (Persistence) Analizi

Emre ESER · 2025-11-21 20:28 · 0 claps · 1.6 min read
#cybersecurity #dfir #soc-analyst #inform #security
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity

Siber Tehdit Avcılığına Giriş: Velociraptor ile Kalıcılık (Persistence) Analizi

Neden Sadece Beklemek Yetmez?

Siber güvenlik dünyasında sadece alarmların çalmasını beklemek artık yeterli değil. Modern savunma anlayışı, ağın içinde gizlenen tehditleri aktif olarak aramayı (Threat Hunting) gerektiriyor. Bu çalışmamda, Google tarafından geliştirilen güçlü bir Dijital Adli Analiz ve Olay Müdahalesi (DFIR) aracı olan Velociraptor’u deneyimlemek için kendi laboratuvarımı kurdum. Amacım basitti: Bir saldırgan gibi sisteme sızmak, kalıcılık sağlamak ve ardından bir dedektif gibi bu izleri bulmak.

Bu simülasyonu gerçekleştirmek için izole bir sanal ağ ortamı kurdum:

  • Sunucu (Server): Kali Linux üzerinde Velociraptor Sunucusu.
  • Ajan (Client): Windows 10 işletim sistemi (Hedef makine).
  • Bağlantı: SSL şifrelemeli güvenli iletişim tüneli.

Senaryo: Saldırganın İlk Hedefi (Persistence) Bir saldırgan sisteme sızdığında ilk amacı, bilgisayar yeniden başlatılsa bile erişimini kaybetmemektir. Buna “Kalıcılık” (Persistence) denir. Bu çalışmada, MITRE ATT&CK T1547 (Boot or Logon Autostart Execution) tekniğini simüle ettim. Windows Kayıt Defteri’ne (Registry) zararlı bir başlangıç anahtarı ekledim. Senaryo gereği bu “zararlı”, sistem her açıldığında calc.exe'yi (Hesap Makinesini) çalıştıracak şekilde ayarlandı.

reg add “HKCU\Software\Microsoft\Windows\CurrentVersion\Run” /v “GizliHackerBackdoor” /t REG_SZ /d “C:\Windows\System32\calc.exe” /f

reg add “HKCU\Software\Microsoft\Windows\CurrentVersion\Run” /v “GizliHackerBackdoor” /t REG_SZ /d “C:\Windows\System32\calc.exe” /f

Velociraptor ile Analiz : Geleneksel yöntemlerde her bilgisayarı tek tek gezip Kayıt Defterini kontrol etmek imkansızdır. Ancak Velociraptor ile binlerce uç noktayı (Endpoint) saniyeler içinde tarayabilirsiniz.

Analiz sürecinde şu adımları izledim:

  1. Sysinternals Autoruns Entegrasyonu: Velociraptor’un Windows.Sysinternals.Autoruns ve Windows.Persistence artifact'lerini kullanarak hedef makineden canlı veri topladım.
  2. Veri Yığını İçinde İğne Aramak: Tarama sonucunda 1400'den fazla başlangıç kaydı döndü. Bu noktada analist yetenekleri devreye girdi.
  3. Filtreleme ve Tespit: Veri setini filtreleyerek, standart Windows hizmetleri arasına gizlenmiş “GizliHackerBackdoor” isimli şüpheli anahtarı tespit ettim.

Bu laboratuvar çalışması bana şunları öğretti:

  • EDR ve DFIR araçlarının çalışma mantığını,
  • Saldırganların sistemde nasıl kalıcı izler bıraktığını,
  • Büyük veri yığınları (Loglar) arasında anomali tespitinin nasıl yapıldığını uygulamalı olarak deneyimledim.

Siber güvenlik, sadece araçları kullanmak değil, o araçların arkasındaki mantığı anlamaktır.

Okuduğunuz için teşekkürler.


메타데이터
post_id
dc59c17a2fe4
slug
siber-tehdit-avcılığına-giriş-velociraptor-ile-kalıcılık-persistence-analizi-dc59c17a2fe4
url
https://medium.com/@emreese.r/siber-tehdit-avc%C4%B1l%C4%B1%C4%9F%C4%B1na-giri%C5%9F-velociraptor-ile-kal%C4%B1c%C4%B1l%C4%B1k-persistence-analizi-dc59c17a2fe4
canonical_url
https://medium.com/@emreese.r/siber-tehdit-avc%C4%B1l%C4%B1%C4%9F%C4%B1na-giri%C5%9F-velociraptor-ile-kal%C4%B1c%C4%B1l%C4%B1k-persistence-analizi-dc59c17a2fe4
author_url
https://medium.com/@emreese.r
status
ok
fetched_at
2026-07-15 03:46:03