Siber Tehdit Avcılığına Giriş: Velociraptor ile Kalıcılık (Persistence) Analizi

Siber Tehdit Avcılığına Giriş: Velociraptor ile Kalıcılık (Persistence) Analizi
Neden Sadece Beklemek Yetmez?
Siber güvenlik dünyasında sadece alarmların çalmasını beklemek artık yeterli değil. Modern savunma anlayışı, ağın içinde gizlenen tehditleri aktif olarak aramayı (Threat Hunting) gerektiriyor. Bu çalışmamda, Google tarafından geliştirilen güçlü bir Dijital Adli Analiz ve Olay Müdahalesi (DFIR) aracı olan Velociraptor’u deneyimlemek için kendi laboratuvarımı kurdum. Amacım basitti: Bir saldırgan gibi sisteme sızmak, kalıcılık sağlamak ve ardından bir dedektif gibi bu izleri bulmak.
Bu simülasyonu gerçekleştirmek için izole bir sanal ağ ortamı kurdum:
- Sunucu (Server): Kali Linux üzerinde Velociraptor Sunucusu.
- Ajan (Client): Windows 10 işletim sistemi (Hedef makine).
- Bağlantı: SSL şifrelemeli güvenli iletişim tüneli.
Senaryo: Saldırganın İlk Hedefi (Persistence) Bir saldırgan sisteme sızdığında ilk amacı, bilgisayar yeniden başlatılsa bile erişimini kaybetmemektir. Buna “Kalıcılık” (Persistence) denir. Bu çalışmada, MITRE ATT&CK T1547 (Boot or Logon Autostart Execution) tekniğini simüle ettim. Windows Kayıt Defteri’ne (Registry) zararlı bir başlangıç anahtarı ekledim. Senaryo gereği bu “zararlı”, sistem her açıldığında calc.exe'yi (Hesap Makinesini) çalıştıracak şekilde ayarlandı.

reg add “HKCU\Software\Microsoft\Windows\CurrentVersion\Run” /v “GizliHackerBackdoor” /t REG_SZ /d “C:\Windows\System32\calc.exe” /f
Velociraptor ile Analiz : Geleneksel yöntemlerde her bilgisayarı tek tek gezip Kayıt Defterini kontrol etmek imkansızdır. Ancak Velociraptor ile binlerce uç noktayı (Endpoint) saniyeler içinde tarayabilirsiniz.
Analiz sürecinde şu adımları izledim:
- Sysinternals Autoruns Entegrasyonu: Velociraptor’un
Windows.Sysinternals.AutorunsveWindows.Persistenceartifact'lerini kullanarak hedef makineden canlı veri topladım. - Veri Yığını İçinde İğne Aramak: Tarama sonucunda 1400'den fazla başlangıç kaydı döndü. Bu noktada analist yetenekleri devreye girdi.
- Filtreleme ve Tespit: Veri setini filtreleyerek, standart Windows hizmetleri arasına gizlenmiş “GizliHackerBackdoor” isimli şüpheli anahtarı tespit ettim.

Bu laboratuvar çalışması bana şunları öğretti:
- EDR ve DFIR araçlarının çalışma mantığını,
- Saldırganların sistemde nasıl kalıcı izler bıraktığını,
- Büyük veri yığınları (Loglar) arasında anomali tespitinin nasıl yapıldığını uygulamalı olarak deneyimledim.
Siber güvenlik, sadece araçları kullanmak değil, o araçların arkasındaki mantığı anlamaktır.
Okuduğunuz için teşekkürler.
메타데이터
- post_id
- dc59c17a2fe4
- slug
- siber-tehdit-avcılığına-giriş-velociraptor-ile-kalıcılık-persistence-analizi-dc59c17a2fe4
- url
- https://medium.com/@emreese.r/siber-tehdit-avc%C4%B1l%C4%B1%C4%9F%C4%B1na-giri%C5%9F-velociraptor-ile-kal%C4%B1c%C4%B1l%C4%B1k-persistence-analizi-dc59c17a2fe4
- canonical_url
- https://medium.com/@emreese.r/siber-tehdit-avc%C4%B1l%C4%B1%C4%9F%C4%B1na-giri%C5%9F-velociraptor-ile-kal%C4%B1c%C4%B1l%C4%B1k-persistence-analizi-dc59c17a2fe4
- author_url
- https://medium.com/@emreese.r
- status
- ok
- fetched_at
- 2026-07-15 03:46:03