İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 5 etkinlik

Kök neden analizi

Kök neden ile belirti farklıdır. Zararlı dosya bir belirtidir. O dosyanın makineye nasıl geldiği kök nedendir. Dosyayı silmek olayı kapatmaz.

Sorgu basit bir soruyla ilerler: bu neden oldu? Her cevaba aynı soruyu tekrar sorarsın. Beş kez sorduğunda genelde teknik açıklamadan süreç eksiğine varırsın.

Belirti : fin-pc12 makinesi 203.0.113.19 adresine baglaniyor
  neden -> svcupd.exe hizmet olarak calisiyor
  neden -> mkaya oturumunda PowerShell hizmeti kaydetti
  neden -> WINWORD.EXE makrosu PowerShell'i cagirdi
  neden -> Makro engelleme ilkesi bu makinede uygulanmiyor
  neden -> Grup ilkesi yalnizca sunucu birimine baglanmis
KOK NEDEN: Makro ilkesi kapsam disi kalan istemci birimi
Beş adımda teknik belirtiden yapılandırma eksiğine inilir. Son satır düzeltilebilir olandır.

Saldırı zincirini adım adım eşleştir. İlk erişim, çalıştırma, kalıcılık, yetki yükseltme, yanal hareket ve veri çıkarma. Her adıma en az bir bulgu yazabiliyorsan zincir tamamdır.

Boş kalan adım varsa bunu da yazarsın. Yetki yükseltmeye dair bulgu yoksa, ya kaçırmışsındır ya da saldırgana hazır yetki verilmiştir. İkisi de ayrı bir soruşturma başlatır.

Kök nedeni ararken insan hatasını süreç eksiğine çevir. Kullanıcı eke tıkladı cümlesi yetmez. Ekin neden kullanıcıya ulaştığını sormak, düzeltilebilir bir nedene götürür. Bu soru, listeyi teknik bir olgudan yönetilebilir bir sürece taşır.