Hipotez ve kapsam belirleme
Olay hipotezini belirle: ransomware yayılımı, kimlik hasadı veya lateral movement; başlangıç göstergeleri (IOC hash/IP/domain) ve davranışsal göstergeler (anormal servis, şüpheli süreç) temelinde etkilenen uç nokta sayısını tahmin et
Etiket tabanlı hedefleme
Şüpheli hostlara `SELECT label(client_id=ClientId, labels=["IR-CASE-ID"], op="set") FROM clients() WHERE os_info.fqdn =~ "hostname_pattern"` VQL ile case ID etiketi ekle
Wave 1
Anlık uçucu veri hunt — `Windows.System.Pslist`, `Windows.Network.NetstatEnriched`, `Windows.System.DNSCache` artifact'larıyla hunt oluştur; süre 1 saat yeterlidir
Wave 1 analizi
şüpheli süreçler — `SELECT Fqdn, Name, Exe, CommandLine, Username FROM source(artifact="Windows.System.Pslist") WHERE NOT Exe =~ "^C:\\Windows\\\\" AND NOT Exe =~ "^C:\\Program Files" AND Username != "SYSTEM" ORDER BY Fqdn, Name` VQL sorgusuyla anormal süreç konumlarını filtrele
Wave 2
IOC güdümlü event log avı — `Windows.EventLogs.EvtxHunter` artifact'ıyla `IocRegex` (C2 domain/IP/araç adı), `ChannelRegex` (Security/System/Sysmon) ve `DateAfter` parametreleriyle hunt oluştur; süre 24 saat
Wave 2 sonuç sınıflandırması
`SELECT Fqdn, count() AS HitCount, Channel, min(EventTime) AS FirstSeen, max(EventTime) AS LastSeen FROM source(artifact="Windows.EventLogs.EvtxHunter") GROUP BY Fqdn, Channel ORDER BY HitCount DESC` ile IOC bulunan hostları ve ilk temas zamanını belirle
Wave 3
Derin triyaj (etkilenen hostlar) — Yalnızca IOC bulunan etiketli hostlara `Windows.KapeFiles.Targets`, `Windows.Forensics.Prefetch`, `Windows.Sys.StartupItems`, `Windows.System.TaskScheduler`, `Windows.Persistence.PermanentWMIEvents` artifact'larıyla hunt oluştur; süre 48 saat
LOLBin ve beklenmedik konum tespiti
`Windows.Attack.UnexpectedImagePath` artifact'ıyla svchost.exe, lsass.exe, explorer.exe gibi adları taşıyan ama `C:\Windows\` dışında konumlanan süreçleri avla
Öncelikli analiz sırası
Wave 1 pslist anormal süreçler → Wave 2 IOC etkilenen host listesi → Wave 3 Prefetch araç çalışma kanıtı → Wave 3 başlangıç/zamanlanmış görev kalıcılık → Wave 3 KAPE artefaktları zaman çizelgesi
Büyük veri ihracı
`Elastic.Flows.Upload` artifact'ı ile `ElasticAddresses`, `IndexName` ve `ArtifactName` parametrelerini belirleyerek hunt çıktılarını Elasticsearch'e aktar
Zaman çizelgesi korelasyonu
`SELECT EventTime, Channel, EventID, EventData FROM source(artifact="Windows.EventLogs.Evtx") WHERE EventID IN (4624, 4625, 4648, 7045, 7036, 4688, 1) ORDER BY EventTime LIMIT 1000` VQL ile etkilenen hostta olayları kronolojik sırala; `LIMIT` değerini tam veri seti için kaldır veya artır