Windows Management Instrumentation (WMI) olay aboneliği; __EventFilter (WQL tetikleyici), __EventConsumer (komut/betik yükü) ve __FilterToConsumerBinding üçlüsünü root\\subscription CIM deposuna kalıcı olarak yazarak SYSTEM yetkisiyle çalışan, disk üzerinde geleneksel autorun izi bırakmayan bir arka kapı sunar. Tespit için Sysmon EID 19/20/21 ve WMI-Activity EID 5861 birincil imza katmanını; süreç ağacı anomalisi ve abonelik avı davranışsal katmanı oluşturur.
Teknik Kütüphanesi
MITRE ATT&CK tabanlı saldırı teknikleri — Exploit · Prevention · Detection
6 teknik · Persistence
Filtreleri temizle ×Active Directory'de her nesneye eklenmiş DACL üzerindeki tehlikeli haklar (GenericAll, WriteDACL, WriteOwner, AllExtendedRights, ForceChangePassword, AddMember) ele geçirildiğinde saldırgan parola sıfırlama, gruba ekleme, hedefli Kerberoasting, gölge kimlik bilgisi ekleme ve DCSync yetkisi verme zincirlerini yalnızca birkaç LDAP işlemiyle tetikleyebilir. AdminSDHolder nesnesine eklenen tek bir ACE, SDProp mekanizmasıyla 60 dakikalık döngüde tüm korumalı nesnelere yayılarak kendini onarabilen bir arka kapı oluşturur. Tespit; Event 5136/4662/4670 üzerinde nitelik bazlı davranışsal izleme, önlem ise asgari ayrıcalık, katmanlı yapı ve periyodik BloodHound ACL denetimine dayanır.
Windows Görev Zamanlayıcısı (schtasks.exe / Schedule.Service COM), saldırganlar tarafından hem kalıcılık hem uzaktan yürütme (lateral hareket) için yaygın biçimde kullanılır. Yazı; schtasks sözdizimi, XML görev yapısı, TaskCache kayıt defteri, EID 4698/4699/4700/4701/4702 + TaskScheduler/Operational 106/140/141/200/201 telemetrisi, Sigma kuralı ve sertleştirme kontrollerini kapsar.
Windows Servis Kontrol Yöneticisi (SCM) saldırı yüzeyinin bütüncül haritası: yeni servis oluşturma (T1543.003), ServiceDll hijack, unquoted path / zayıf binary ve registry ACL sömürüsü (T1574.009-011), PsExec tarzı geçici servis ile lateral hareket (T1569.002). SOC ve red/purple takım için EID 7045/4697, Sysmon EID 13 tespiti ve Sigma korelasyonları.
Linux ortamlarında SOC ve IR ekipleri için kalıcılık mekanizmaları (cron/systemd/kabuk başlatma dosyaları/SSH authorized_keys/LD_PRELOAD/kernel modülü), yetki yükseltme yolları (SUID/SGID, sudo yanlış yapılandırma, capabilities) ve bunları gün yüzüne çıkaran adli analiz metodolojisi: auditd kural seti, auth.log/journald sorgular, /proc canlı yanıt ve sertleştirme kontrolleri.
Windows DLL yükleme mekanizmalarının saldırganlar tarafından kötüye kullanılmasının bütüncül haritası: DLL arama sırası ele geçirme (T1574.001), side-loading (T1574.002), phantom DLL, COM hijacking (T1546.015, InprocServer32/HKCU), AppInit_DLLs (T1546.010), AppCert DLLs (T1546.009), Netsh helper DLL (T1546.007) ve Application Shimming (T1546.011). KnownDLLs ve WinSxS koruma mekanizmaları, Sysmon EID 7 (ImageLoad) tabanlı tespit ve SafeDllSearchMode sertleştirme kılavuzu.