İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 5 etkinlik

Ağ bağlantıları ve enjeksiyon izleri

windows.netscan eklentisi bellekteki soket ve bağlantı yapılarını tarar. Çıktıda yerel adres, uzak adres, durum ve süreç kimliği durur. Kapanmış bağlantılar da listeye düşer.

Analiz kuralı basittir. Uzak adresi tanıyor musun? O süreç ağa çıkmalı mı? notepad.exe süreci 443 numaralı porttan dışarı bağlanıyorsa cevap hayırdır.

$ vol -f fin-pc12.raw windows.netscan
Proto  LocalAddr          ForeignAddr           State        PID   Owner
TCPv4  10.20.30.61:49871  203.0.113.19:443     ESTABLISHED  4980  svcupd.exe
TCPv4  10.20.30.61:49604  10.20.30.10:445       ESTABLISHED  4412  powershell.exe
TCPv4  10.20.30.61:49220  93.184.216.34:443     CLOSED       3188  WINWORD.EXE
UDPv4  10.20.30.61:53     *:*                   -            1108  svchost.exe
İlk satır C2 bağlantısıdır. İkinci satır iç ağda 445 portuna yanal hareketi gösterir.

Bağlantıyı yorumlarken yönü de belirle. Dışarı giden bağlantı komuta kanalıdır. İçeri gelen bağlantı ise açılmış bir dinleyicidir ve genelde daha büyük sorun anlamına gelir.

Dinleyen portları ayrıca listele. Beklenmedik bir portta dinleyen süreç, arka kapının kendisi olabilir. Meşru hizmetlerin port listesini önceden bilmek bu işi kolaylaştırır.

ARP tablosu da bellekten çıkar. Tabloda görünen komşu adresler, makinenin son dakikalarda kiminle konuştuğunu söyler. Yanal hareket incelemesinde bu liste işe yarar. Bu bilgiyi saat damgasıyla birlikte tutmak, sonradan hangi bağlantının önce kurulduğunu netleştirir. Aynı komşu adres birden çok makinede görülürse, yayılan bir saldırının izini sürersin.