Süreç Enjeksiyonu Şüphesi — Triyaj ve Kontrollü Müdahale
Sysmon EID 8/10/25 veya PowerShell Script Block Logging ile tespit edilen tekil süreç enjeksiyonu şüphesinde kanıt-önce triyaj, bellek edinimi, sınıflandırma ve kontrollü eradikasyon adımlarını yürütür; aktif C2 kanıtı bulunmayan senaryolar için tasarlanmıştır.
Prepare
5 adım- Sysmon telemetri doğrulaması
EID 8 (CreateRemoteThread), EID 10 (ProcessAccess), EID 25 (ProcessTampering) ve EID 7 (ImageLoad) olaylarının SIEM'e iletildiğini; PowerShell Script Block Logging (EID 4104) ile ETW Threat-Intelligence provider'ın etkin olduğunu periyodik olarak doğrula
- Detection kuralları deploy durumu
GrantedAccess OR-kümesi (0x1fffff, 0x1f0fff, 0x143a, 0x1438, 0x1040), StartAddress modül-dışı uyarıları ve EID 25 korelasyon kurallarının fiilen deploy edilmiş ve kalibre edilmiş olduğunu teyit et; bu playbook canlı kurallara dayanır
- Bellek tarama araçları hazırlığı
`pe-sieve.exe` ve `Moneta64.exe` (veya EDR native bellek tarama), `WinPMem` ile live response kit'in test edilmiş ve erişilebilir olduğunu doğrula; bazı kurumsal EDR'lar native bellek tarama içerir, ayrı araç gerektirmeyebilir
- Eskalasyon zinciri
SOC L1 → IR Lead → Sistem sahibi → CISO zincirini belgele; host izolasyonu kararı L1 tarafından tek başına verilemez
- Karar-kapısı önceden tanımla
Aktif C2/lateral hareket kanıtı varsa bu playbook'u bırak ve Aktif C2 / Compromise playbook'una (PB-B) geç; yoksa bu playbook'ta kal