Sysmon/ETW Telemetri Tamper Müdahalesi (Aktif Servis/Driver Kaldırma)
EID 4 servis-durdu alarmı veya EID 16 beklenmedik config değişikliği telemetri altyapısına aktif müdahaleye işaret ettiğinde kanıt-önce ilkesiyle görünürlüğü geri kazanır ve saldırganın evasion nedenini araştırır.
Prepare
7 adım- Sysmon dağıtım envanterini güncel tut
Hangi endpoint'te hangi Sysmon versiyonu ve hangi config profili çalıştığını (DC, workstation, sunucu, legacy) CMDB veya GPO tablosunda kayıt altına al; envanter olmadan etki analizi yapılamaz
- EID 4 ve EID 16 alarmlarını canlı tut
SIEM'de `Microsoft-Windows-Sysmon/Operational` EID 4 (servis durum değişikliği) ve EID 16 (config değişikliği) için anlık alarm kural olarak konuşlandır ve periyodik olarak test et
- Telemetri akış alarmını (log boşluğu) kalibre et
Bir endpoint'ten EID 1 akışı N dakika kesildiğinde alarm üreten kural (DR-6 benzeri) deploy et; `expectedInterval` değerini ortam baseline'ına göre ayarla
- Honey-process / tuzak SPN konuşlandır
Meşru kullanımı olmayan hedef süreç veya hesap için herhangi bir erişim yüksek güven sinyal olarak değerlendirilir; alarmın canlı olduğunu doğrula
- Onaylı Sysmon config ve binary'yi merkezi depoda hazırla
`sysmon64.exe` ve `onaylı-config.xml` dosyalarının değiştirilmemiş bütünlüğünü (SHA256) change management kaydıyla teyit et; acil yeniden kurulum için erişilebilir olmalı
- Eskalasyon zincirini tanımla