WMI Event Subscription Kalıcılığı — Aktif Yük / Yanal Hareket Müdahalesi
WMI tüketicisi aktif yük çalıştırıyor, root\Default gizli aboneliği mevcut ya da uzaktan WMI/yanal hareket şüphesi var; kanıt-önce ilkesiyle izolasyon, ardından güvenli sırayla tam eradikasyon.
Get-WMIObject sorguları temizlik sonrası doğrulama amacıyla çalıştırılmalıdır.Prepare
5 adım- Sysmon WMI telemetrisi
EID 19/20/21 etkin ve SIEM'e akıyor; EID 1/10 süreç oluşturma ve süreç erişimi logları `WmiPrvSE.exe → powershell.exe` zincirini görmek için kritik
- WMI-Activity günlüğü
EID 5858 uzaktan WMI hata kayıtlarından `ClientMachine` ve `User` bilgisi yanal hareket izinin temel sinyali; bu günlük SIEM'e akmıyorsa yanal hareket büyük ölçüde görünmez kalır
- Bellek ve disk görüntüleme kapasitesi
WMI tabanlı saldırılarda yük izleri bellekte ve CIM deposunda bulunur; anlık görüntüleme aracı hazır olmalı (örn. WinPMEM, FTK Imager, Velociraptor)
- Meşru tüketici izin listesi
Aynı PB-A ön koşulları; `root\Default` ad alanı da kapsama dahil edilmeli
- Eskalasyon ve yetki zinciri
Aktif enfeksiyon/yanal hareket kararları IR Lead / CISO onayı gerektirir; izolasyon ve kimlik bilgisi sıfırlama yetkisi önceden tanımlı olmalı