Sahte Yamanın Nabzı
Altay Kargo'nun Gebze aktarma merkezinde ağ izleme nöbetindesin. Zeek'in 8 saatlik özeti tuhaf bir desen gösteriyor: ofisteki bir dizüstü bilgisayar, dış bir adrese neredeyse eşit aralıklarla küçük istekler gönderiyor. Bu desen, komuta sunucusuna (C2) giden bir nabız olabilir. Aynı sabah yardım masasına, antivirüs lisansının dolduğunu söyleyen bir e-posta bildirildi.
İşin zor yanı şu: aynı bilgisayar iki meşru servise de düzenli aralıkla bağlanıyor. Biri şirketin filo telemetri ajanı, diğeri antivirüsün imza güncellemesi. Görevin nabzı (beacon) bu iki meşru trafikten ayırmak. Sonra etkilenen makineyi ve kullanıcıyı belirleyecek, kök nedeni bulacak ve SIEM'e girecek kuralı seçeceksin.
Elinde beş belge var: DHCP ve Kerberos özeti, conn.log kesiti, aralık histogramı, dört TCP akışı ve meşru trafik karşılaştırması. Segment 10.0.8.0/24, etki alanı altaykargo.example. Etki alanı denetleyicisi 10.0.8.2, ağ geçidi 10.0.8.1.
Modülde öğrendiğin kuralı uygula: düzenlilik tek başına kanıt değildir. Jitter aralıkları oynatır ama dağılımı dar bir bantta tutar. Kararı düzenlilik, hedefin yaygınlığı, izin listesi ve veri boyutuyla birlikte verirsin. Hiçbir adrese bağlanman gerekmiyor, görevin belgeleri okumak.