Malware / Endpoint Compromise
Uç noktada kötü amaçlı yazılım yürütme olayında sınıflandırma, izolasyon, kanıt toplama, temizleme ve güvenli yeniden devreye alma akışı.
wmiprvse.exe altındaki olağandışı süreç hiyerarşisini EDR telemetrisinde mutlaka izleyin.Hazırlık
1 adım- EDR ve triyaj kitini hazır tut
Merkezi EDR, bellek/disk imaj araçları, sandbox erişimi ve güncel IOC beslemeleri; uç nokta izolasyon yetkisi önceden tanımlı olsun.
Tespit ve Analiz
3 adım- Alarmı doğrula ve önceliklendir
Yanlış pozitifi ele; süreç ağacı, üst süreç, komut satırı ve imza durumundan gerçek zararlıyı ayırt et.
- Zararlıyı sınıflandır
Hash/IOC, aile, yetenek (fidye/stealer/RAT), kalıcılık mekanizması ve C2 altyapısını belirle.
- Yayılım kapsamını çıkar
Aynı IOC/hash'i tüm filoda tara; yanal hareket, paylaşılan kimlik bilgisi ve etkilenen host listesini oluştur.