EDR Kaçış ve Telemetri Bütünlüğü Müdahalesi (Syscall/Unhook/ETW-AMSI)
Uç noktada EDR hook'larının kaldırılması, ETW/AMSI patch'lenmesi veya telemetri kesintisi tespit edildiğinde triyaj, telemetri kurtarma, izolasyon, bellek-tabanlı implant temizliği ve kalıcı sertleştirme adımlarını yürütür.
Prepare
7 adım- Sysmon 13+ ve etkinlik kapsamı doğrulama
Sysmon'un kurulu ve EID 4 (servis durumu), EID 7 (ImageLoad), EID 8 (CreateRemoteThread, `StartModule` alanıyla), EID 10 (ProcessAccess, `CallTrace` alanıyla), EID 16 (yapılandırma değişikliği), EID 25 (ProcessTampering) olaylarını ürettiğini periyodik olarak teyit et
- Telemetri sessizliği kuralı (DR-8) deploy durumu
Bir uç noktadan gelen Sysmon olay akışında ani düşüşü algılayan absence/threshold kuralının SIEM'de aktif olduğunu ve ortama özgü eşik (minimum olay/dakika, lookback süresi) ile ayarlandığını doğrula; bu playbook DR-8 canlı kuralına dayanır
- EDR agent tamper protection ve PPL statüsü
Kurumsal EDR ajanının kendi sürecini ve sürücüsünü değiştirilmekten koruyan tamper protection özelliğinin yönetim konsolundan zorunlu kılındığını; agent sürecinin PPL (Protected Process Light) statüsünde çalıştığını ve ETW Threat Intelligence sağlayıcısına abone olabildiğini doğrula
- PE-sieve / Velociraptor artefaktı hazırlığı
IR toolkit'te `pe-sieve.exe` veya Velociraptor `Windows.Detection.PESieve` artefaktının kullanıma hazır olduğunu teyit et; artefakt parametrelerini (`--imp_rec 3 --check_ep`) ortam onayında belgele
- BYOVD hash blacklist güncelliği
loldrivers.io ve Microsoft Vulnerable Driver Blocklist'i referans alarak bilinen savunmasız sürücü hash'lerinin EDR ve WDAC/HVCI politikasına eklenmiş ve güncel olduğunu doğrula