Skip to main content

This page is also available in English.

Switch language
Araştırma

Bir stealer logunu okumak: içinde gerçekte ne var

Tipik bir infostealer logunun yapısı, her bölümün bir savunmacıya ne anlattığı ve cihaz bağlamının müdahaleyi neden değiştirdiği üzerine bir inceleme.

3 min read

Stealer logları arşiv olarak alınıp satılır ve biçim aileden aileye değişir. Farkların altında kabaca aynı malzemeyi taşırlar. İçinde ne olduğunu bilmek, ona nasıl karşılık vereceğinizi değiştirir.

Bir logun anatomisi

  • Sistem bilgisi. Makine adı, kullanıcı adı, işletim sistemi sürümü, yerel ayar, donanım tanımlayıcıları, kurulu yazılımlar, bazen bir ekran görüntüsü.
  • Kimlik bilgileri. Makinedeki her tarayıcı profilinden kayıtlı girişler; URL, kullanıcı adı, parola üçlüleri hâlinde.
  • Çerezler. Tarayıcı başına tam çerez kavanozları — canlı oturum jetonları dahil.
  • Otomatik doldurma verisi. Adresler, telefon numaraları, zaman zaman ödeme bilgileri.
  • Cüzdanlar ve uygulama jetonları. Kripto para cüzdanları, mesajlaşma uygulaması oturumları, VPN yapılandırmaları.

Sistem bilgisi neden önemli

Çoğu araç bir stealer logunu kimlik bilgisi torbası olarak görür ve gerisini atar. Bu bir hatadır, çünkü kimlik bilgilerini ilişkilendirilebilir kılan şey sistem bloğudur.

Dört yüz kimlik bilgisi aynı makine adını ve aynı donanım tanımlayıcısını paylaşıyorsa, karşınızda dört yüz olay yok. Tek bir enfekte makine var — ve müdahale farklıdır. Tek makine demek; tek bir yeniden kurulum, tek bir kullanıcı görüşmesi ve tek bir kapsamlı iptal taraması demektir. Birbirine bağlanmamış dört yüz bulgu ise dört yüz kayıt ve kuyruğa güvenmeyi bırakan bir ekip demektir.

Önem derecesini URL’den okumak

Sinyalin çoğunu URL alanı taşır. Bir tüketici video servisine ait kimlik bilgisiyle bir iç SSO uç noktasına ait kimlik bilgisi yapı olarak birebir aynı görünür, sonuçları bakımından ise devasa şekilde ayrışır. Sunucuyu bilinen bir varlık envanteriyle — ana alan adında olmayan alt alan adları ve uygulamalar dahil — çözümlemek, ham üçlüyü önceliklendirilmiş bir bulguya çeviren şeydir.

Tarihler ve neden güvenilmez oldukları

Loglar zaman damgaları taşır ve bu damgalar sıklıkla yanlıştır — saldırganın aracı, yeniden paketleyen kişi ya da makinenin kendi saati tarafından belirlenmiştir. Kaydı ilk gözlemlediğiniz tarihi güvenilir olan kabul edin, gömülü tarihi ise bir ipucu sayın. Saldırganın sağladığı bir alanın üzerine müdahale SLA’sı kurmak bir temel değildir.

Güvenli biçimde işlemek

Burada anlatılan her şey birilerinin kişisel verisidir ve büyük bölümü hâlâ canlıdır. Buna dokunan her süreç varsayılan olarak maskelemeli, erişimi kısıtlayıp loglamalı, sakladığını asgariye indirmeli ve bir analistin harekete geçmek için çalışan bir sırrı okumasını asla gerektirmemelidir. Analizin amacı açık metin değil, karardır.

İhlal değerlendirmesi

Kendi alan adlarınız üzerinde çalıştırın

Kaydettiğiniz alan adları üzerinde süresi belirli bir değerlendirme — sentetik ya da örnek veri değil, gerçek maruziyetiniz; başlatmak için satın alma süreci gerekmez.

  1. Bir kapsam görüşmesi Hangi alan adları, markalar ve tedarikçiler önemli; içeride neyi kanıtlayabilmeniz gerekiyor.
  2. Canlı bir gezinti Konsol, maruziyetiniz ve bir bulgunun tespitten kapanmış bir kayda nasıl ilerlediği.
  3. Gerçek bir rapor Temizlenmiş, maskelenmiş ve üst yönetime sunacağınız biçimde yapılandırılmış.
  4. Net bir sonraki adım Maruziyet bir programı gerektirmiyorsa, bunu size söyleriz.

Varsayılan olarak maskelenmiş kanıt · Tenant izolasyonlu · Aktarımda ve beklemede şifreli · Sisteminize hiçbir şey kurulmaz