DLL Tabanlı Kalıcılık — Şüpheli Kayıt / İzole Alarm Müdahalesi
AppInit_DLLs, AppCertDlls, Netsh yardımcı DLL, shim veya search-order hijack alarmı tetiklendiğinde ancak aktif kompromis kanıtı bulunmadığında kötü amaçlı DLL kaydını doğrular, yayılımı ölçer ve kontrollü temizlik uygular.
Prepare
4 adım- Sysmon telemetri doğrulaması
Uç noktalarda Sysmon EID 7 (image load, kalibre edilmiş baseline gerektirir), EID 12/13/14 (registry oluşturma/değiştirme/yeniden adlandırma) ve EID 1 (süreç oluşturma) olaylarının toplandığını periyodik olarak doğrula
- DLL kalıcılık baseline'ı
AppInit_DLLs, AppCertDlls, `HKLM\SOFTWARE\Microsoft\Netsh` yardımcı DLL girişleri, `AppCompatFlags\Custom\` shim kayıtları ve COM HKCU override'larının temiz bir baseline'ının mevcut olduğundan emin ol; Autoruns veya OSQuery ile periyodik tarama kur
- Detection kuralları deploy durumu
AppInit_DLLs/LoadAppInit_DLLs (32+64-bit Wow6432Node dahil), AppCertDlls, Netsh yardımcı DLL, sdbinst.exe ve EID 7 imzasız/beklenmedik dizin kurallarının fiilen deploy ve tune edilmiş olduğunu teyit et; bu playbook canlı kurallara dayanır
- Eskalasyon zinciri
SOC L1 → L2/IR analisti → EDR/endpoint yöneticisi → sistem/uygulama sahibi → CISO zincirini belgele; host izolasyonu ve temizlik kararları L1 tarafından tek başına verilemez