KQL ile Nadir Avı
Altay Kargo'nun log gölünde yedi günlük süreç olayı birikti: 412 makineden 4,8 milyon satır. Alarm yok, şikâyet yok. Hipotezin şu: saldırgan bu gürültünün içinde nadir bir iz bıraktı.
Terminal sadeleştirilmiş bir Kusto istemcisidir. Sorguyu tablo adıyla başlat, operatörleri | ile bağla ve tek satıra yaz. Tablolar SurecOlaylari, DosyaImza ve Envanter. Terminal harf farkını gözetmez ama gerçek KQL'de tablo ve sütun adları harfe duyarlıdır.
Av iki eksenlidir. Birinci eksende ebeveyn çocuk çiftlerini sayarsın. Önce en yaygın çiftlerle normali görürsün, sonra sıralamayı ters çevirip nadiri incelersin. İkinci eksende her ikilinin kaç makinede görüldüğünü sayar, sonucu imza tablosuyla birleştirirsin.
Nadir olan her şey kötü değildir. Her adayı makine, kullanıcı ve komut satırıyla sına. Kararını vaka-defteri yaz <makine> <ikili> <secenek> ile kaydet. Üç flag var.
Görevler
0/11 tamamlandı- Süreç olayı tablosunun kaç satır olduğunu ölç
- Tablonun sütunlarını ya da birkaç örnek satırı gör
- Ebeveyn çocuk çiftlerini say, en yaygın olanlarla normali çıkar
- Sıralamayı ters çevir, en nadir çiftleri listele
- Anormal nadir çiftin makinesini ve komut satırını gör, flag'i al flag hedefi
- Betiğin başlattığı süreci ve kurduğu kalıcılığı gör
- Her ikilinin kaç makinede görüldüğünü say, tek makinede kalanları listele
- Tek makinede kalanları DosyaImza ile birleştir, imzasızları süz
- İmzasız adayın çalışma geçmişini gör, iki ekseni birleştir ve flag'i al flag hedefi
- Makinenin sahibini ve rolünü envanterden doğrula
- Bulguyu ve düzeltme kararını vaka defterine yaz, flag'i al flag hedefi
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.