Süreç Enjeksiyonu — Aktif C2 ve Domain Compromise Müdahalesi
Enjeksiyon tabanlı aktif C2 bağlantısı, lateral hareket veya domain düzeyinde compromise tespit edildiğinde kapsamlı koordineli izolasyon, inject edilmiş bileşenlerin sökülmesi, sistemik kalıcılık taraması ve tam sistem kurtarma adımlarını yürütür.
Prepare
4 adım- Aktif C2 triyaj eşiği
Bu playbook yalnızca şu koşullardan en az biri gerçekleştiğinde uygulanır: bellek dumpında enjeksiyon doğrulandı + ağ beacon izi var; lateral hareket (SMB/RPC/WMI farklı host) kanıtlandı; Domain Admin / SYSTEM token enjeksiyon hedefinde; kalıcılık mekanizması (registry run key, zamanlanmış görev, WMI event subscription, servis) tespit edildi
- Koordineli müdahale ekibi
SOC L2/IR Lead, AD yöneticisi ve CISO'nun eş zamanlı dahil edilmesi gerekir; tüm host izolasyon ve ağ engelleme kararları bu üçlünün onayına bağlıdır
- Kanıt ve görünürlük tamamlanmadan eradikasyon başlatma
Atlanmış host'lar veya "görme noktası" boşlukları giderilmeden temizliğe başlanırsa saldırgan farklı erişim yoluyla geri döner; bu playbook'un en kritik sıralaması budur
- Forensics kapasitesi
Etkilenen host sayısı kadar eş zamanlı bellek dump kapasitesi hazır olmalı; EDR live response çoklu host desteğini doğrula
Detect & Analyze
5 adım- Compromise kapsamını belirle