DLL Tabanlı Kalıcılık — Aktif Kompromis / Yüksek Yayılım Müdahalesi
DLL kalıcılık sinyali aktif kompromis, şüpheli süreç davranışı, geniş yayılım veya ele geçirilmiş yönetici kimliğiyle birleştiğinde kapsamlı adli analiz, sert izolasyon, tam kalıcılık söküm ve host kurtarma adımlarını yürütür.
Prepare
4 adım- Adli kapasite doğrulaması
Bellek ve disk imajı alabilecek araçların (EDR, dedicated DFIR araç seti) hazır ve erişilebilir olduğunu; Sysmon EID 1/7/10/12/13/14 olaylarının toplandığını periyodik olarak doğrula
- DLL kalıcılık baseline'ı
AppInit_DLLs, AppCertDlls, Netsh, shim ve COM HKCU override baseline'ının güncel olduğunu; Autoruns veya OSQuery ile periyodik taramanın kurulu olduğunu teyit et
- Yıkıcı aksiyon onay zinciri
Host rebuild ve geniş ağ izolasyonu üretime etki eder; bu aksiyonlar için L2/IR lead + sistem/uygulama sahibi onayının zorunlu olduğunu ve her aksiyon için ayrı karar kapısı gerektiğini belgele
- Eskalasyon zinciri
SOC L1 → L2/IR analisti → EDR/endpoint yöneticisi → sistem/uygulama sahibi → CISO zincirini belgele; yıkıcı aksiyonlar L1 tarafından tek başına başlatılamaz
Detect & Analyze
3 adım- Kompromis sınıfını doğrula
Aktif DLL yükleme (EID 7) ile şüpheli süreç davranışı korelasyonunu (ağ bağlantısı, komut yürütme, lateral movement) konfirme et; lateral movement sinyallerini (SMB, WMI, RDP), yönetici kimliği ele geçirilmişse ayrıcalık yükseltme zincirini (initial access → priv esc → DLL kalıcılık) ve birden çok mekanizmanın eş zamanlı varlığını (AppInit + shim + side-loading + COM) belgele