Aktif Compromise: PowerShell Post-Exploitation Zinciri
Download cradle ile dış ağ bağlantısı korelasyonu, C2 beacon şüphesi veya lateral hareket zinciriyle birlikte PowerShell kullanımı tespit edildiğinde — hız değil doğru sırada kanıt toplama ve kontrollü izolasyon önceliklidir.
IEX, DownloadString ve Base64 belirteçleri yüksek güvenle uyarı üretir. Constrained Language Mode ve AMSI devreye alınmadan önce ortamda PowerShell v2 kalıntılarının temizlendiği doğrulanmalıdır.Prepare
5 adım- IR Lead ve CISO bilgilendirmesi
Aktif compromise şüphesi oluştuğunda derhal IR Lead ve güvenlik yöneticisini bilgilendir; war room veya IR kanalını aktive et
- Yasal/hukuki hazırlık
Olayın hukuki boyutu varsa chain of custody başlat; tüm kanıt toplama adımlarını zaman damgalı olarak kaydet
- DFIR araçlarını hazırla
WinPMem, Volatility3 ve Velociraptor/KAPE araçlarının dağıtıma hazır olduğunu doğrula; EDR live response yetkisini kontrol et
- Etkilenen sistemlerin envanterini hazırla
SIEM veya EDR üzerinden hangi hostlarda alarm üretildiğini belirle; her host için paralel triyaj kapasitesini değerlendir
- Loglama ve toplama altyapısını doğrula
`Microsoft-Windows-PowerShell/Operational`, Sysmon ve Security günlüklerinin SIEM'e aktarıldığını ve yeterli saklama kapasitesinin mevcut olduğunu teyit et