PowerShell Şüphesi: AMSI Bypass / PSv2 Downgrade / Tekil Host
Tekil bir host'ta PowerShell kaynaklı download cradle, AMSI bypass girişimi veya PSv2 downgrade alarmı geldiğinde — aktif C2 veya lateral hareket kanıtı henüz bulunmayan senaryolarda — triyaj, kontrollü sınırlama ve yapısal iyileştirme için uygulanan playbook.
Prepare
6 adım- Loglama baseline doğrulaması
Script Block Logging (EID 4104) ve Module Logging (EID 4103) GPO üzerinden etkin olduğunu, `Microsoft-Windows-PowerShell/Operational` günlüğünün SIEM'e iletildiğini doğrula
- Sysmon kapsam kontrolü
EID 1 (ProcessCreate), EID 3 (NetworkConnect), EID 13 (RegistrySet) politikasının çalışır durumda olduğunu ve günlüklerin merkezi toplanmaya dahil edildiğini kontrol et
- Triyaj hesabı yetki doğrulaması
Müdahale için kullanılacak hesabın `Microsoft-Windows-PowerShell/Operational`, `Windows PowerShell.evtx` ve Sysmon günlüklerini okuma yetkisine sahip olduğunu doğrula
- Forensics kit hazırlığı
WinPMem veya EDR live response ile bellek dump kapasitesi, CyberChef ve PSDecode araçlarının erişilebilir durumda olduğunu doğrula
- IR iletişim kanalı
SOC L1 → IR Lead → Sistem sahibi → CISO eskalasyon zincirinin ve IR ticket/kanal adresinin açık olduğunu teyit et
- Transcript hedef paylaşımı
PowerShell transcription loglarının yazılabilir olmayan bir ağ paylaşımına yönlendirildiğini kontrol et; yerel dizin ise saldırgan tarafından silinebilir