Stealer logları arşiv olarak alınıp satılır ve biçim aileden aileye değişir. Farkların altında kabaca aynı malzemeyi taşırlar. İçinde ne olduğunu bilmek, ona nasıl karşılık vereceğinizi değiştirir.
Bir logun anatomisi
- Sistem bilgisi. Makine adı, kullanıcı adı, işletim sistemi sürümü, yerel ayar, donanım tanımlayıcıları, kurulu yazılımlar, bazen bir ekran görüntüsü.
- Kimlik bilgileri. Makinedeki her tarayıcı profilinden kayıtlı girişler; URL, kullanıcı adı, parola üçlüleri hâlinde.
- Çerezler. Tarayıcı başına tam çerez kavanozları — canlı oturum jetonları dahil.
- Otomatik doldurma verisi. Adresler, telefon numaraları, zaman zaman ödeme bilgileri.
- Cüzdanlar ve uygulama jetonları. Kripto para cüzdanları, mesajlaşma uygulaması oturumları, VPN yapılandırmaları.
Sistem bilgisi neden önemli
Çoğu araç bir stealer logunu kimlik bilgisi torbası olarak görür ve gerisini atar. Bu bir hatadır, çünkü kimlik bilgilerini ilişkilendirilebilir kılan şey sistem bloğudur.
Dört yüz kimlik bilgisi aynı makine adını ve aynı donanım tanımlayıcısını paylaşıyorsa, karşınızda dört yüz olay yok. Tek bir enfekte makine var — ve müdahale farklıdır. Tek makine demek; tek bir yeniden kurulum, tek bir kullanıcı görüşmesi ve tek bir kapsamlı iptal taraması demektir. Birbirine bağlanmamış dört yüz bulgu ise dört yüz kayıt ve kuyruğa güvenmeyi bırakan bir ekip demektir.
Önem derecesini URL’den okumak
Sinyalin çoğunu URL alanı taşır. Bir tüketici video servisine ait kimlik bilgisiyle bir iç SSO uç noktasına ait kimlik bilgisi yapı olarak birebir aynı görünür, sonuçları bakımından ise devasa şekilde ayrışır. Sunucuyu bilinen bir varlık envanteriyle — ana alan adında olmayan alt alan adları ve uygulamalar dahil — çözümlemek, ham üçlüyü önceliklendirilmiş bir bulguya çeviren şeydir.
Tarihler ve neden güvenilmez oldukları
Loglar zaman damgaları taşır ve bu damgalar sıklıkla yanlıştır — saldırganın aracı, yeniden paketleyen kişi ya da makinenin kendi saati tarafından belirlenmiştir. Kaydı ilk gözlemlediğiniz tarihi güvenilir olan kabul edin, gömülü tarihi ise bir ipucu sayın. Saldırganın sağladığı bir alanın üzerine müdahale SLA’sı kurmak bir temel değildir.
Güvenli biçimde işlemek
Burada anlatılan her şey birilerinin kişisel verisidir ve büyük bölümü hâlâ canlıdır. Buna dokunan her süreç varsayılan olarak maskelemeli, erişimi kısıtlayıp loglamalı, sakladığını asgariye indirmeli ve bir analistin harekete geçmek için çalışan bir sırrı okumasını asla gerektirmemelidir. Analizin amacı açık metin değil, karardır.