Orta önemHARDEC6 adım · 6 faz
Persistence Eradication
Saldirganin kalicilik mekanizmalarinin (servis, gorev, registry run-key, WMI, baslangic) sistematik temizligi.
Bilgilendirme notu
Bilgilendirme notu: Kalıcılık temizliğinde tüm yaygın vektörleri sistematik biçimde tarayın: Kayıt defteri çalıştırma anahtarları (T1547.001), zamanlanmış görevler (T1053), WMI olay abonelikleri (T1546.003) ve servisler (T1543.003). Tek bir kalıcılık mekanizmasının kaldırılması saldırganın birden fazla yedek arka kapı kurmuş olabileceği gerçeğini göz ardı ettirebilir. Tüm sistemleri kapsamlı şekilde araştırmadan önce ağ izolasyonu sağlayın ve adli görüntü alın.
1
Preparation
1 adım- Baseline & autoruns gorunurlugu
Bilinen iyi konfigurasyon, Sysmon, autoruns/scheduled task envanteri.
2
Identification
1 adım- Tum kaliciligi listele
Servisler, scheduled tasks, run-keys, WMI event sub, baslangic klasorleri, OAuth grant.
3
Containment
1 adım- Yeniden etkinlesmeyi durdur
Etkilenen hostlari izole et, kaliciligi barindiran hesaplari kilitle.
4
Eradication
1 adım- Hepsini eszamanli kaldir