Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Sigma kural anatomisi
Her SIEM kendi sorgu dilini kullanır. Splunk başka yazar, Elastic başka, QRadar başka. Sigma bu kargaşayı çözer. Kuralı bir kez YAML olarak yazarsın, dönüştürücü onu hedef ürünün diline çevirir.
Kural dosyası dört ana parçadan oluşur. Üst bilgi kuralın kimliğini taşır. logsource hangi kayıttan bakılacağını söyler. detection asıl mantığı kurar. Alt bilgi ise yanlış pozitifleri ve önem düzeyini yazar.
title: Public Dizininden Calisan Yeni Hizmet
id: 3f9c0b21-5d4e-4a77-9f1c-2b8ad5e61c40
status: experimental
description: 7045 ile kurulan ve dosya yolu C:\Users\Public altinda olan hizmetleri yakalar
author: AltaySec
date: 2026/09/14
logsource:
product: windows
service: system
detection:
secim:
EventID: 7045
ServiceFileName|startswith: 'C:\Users\Public\'
condition: secim
falsepositives:
- Elle kurulan gecici yardimci araclar
level: high
tags:
- attack.persistence
- attack.t1543.003detection bloğunun kuralı basittir. Bir seçimin içindeki alanlar birbirine VE ile bağlanır. Aynı alana liste verirsen o liste VEYA olur. condition satırı da seçimleri and, or ve not ile birleştirir.
Bu dört ana bölüm dosyada hep aynı sırada durur: önce kuralın kimliği, sonra bakılacak kayıt kaynağı, sonra tespit mantığı, en son yanlış pozitif notu ve önem düzeyi. Sıra rastgele değildir; bir analist kuralı yukarıdan aşağı okuduğunda önce ne olduğunu, sonra nereye baktığını, sonra nasıl çalıştığını öğrenir.