Huntress Labs'tan Lindsey O'Donnell-Welch, Ben Folland, Harlan Carvey tarafından yazılmıştır.
Bir güvenlik analistinin günlük rolünün büyük bir kısmı, bir olay sırasında gerçekte ne olduğunu anlamaktır. Bunu, saldırganın ilk erişimi nasıl elde ettiğini ve sonrasında ne yaptığını anlamamıza yardımcı olan, günlükler, antivirüs tespitleri ve diğer ipuçları yoluyla kırıntıları bir araya getirerek yapabiliriz.
Ancak her zaman kesin ve kuru değildir: bazen görünürlüğümüzü sınırlayan dış faktörler olabilir. Örneğin Huntress aracısı tüm uç noktalarda konuşlandırılmamış olabilir veya hedeflenen kuruluş, bir güvenlik ihlali oluştuktan sonra Huntress aracısını yükleyebilir.
Bu durumlarda, gerçekte ne olduğunu belirlemek için yaratıcı olmamız ve birden fazla veri kaynağına bakmamız gerekir.
Yakın zamanda, yukarıdaki faktörlerin her ikisinin de doğru olduğu bir olayı analiz ettik: 11 Ekim'de bir kuruluş, olay sonrasında Huntress ajanını başlangıçta bir uç noktaya kurdu.
Görünürlük söz konusu olduğunda, bu olay bir anahtar deliğinden bakmaktan çok, bir iğne deliğinden bakmaya benziyordu. Buna rağmen Huntress analistleri olayla ilgili oldukça fazla bilgi elde edebildiler.
Huntress aracısı, Qilin fidye yazılımı enfeksiyonunun ardından tek bir uç noktaya yüklendi. Ne olduğunu anlamaya çalışan bir analistin bakış açısından bu ne anlama geliyor?
Başlamak için sınırlı ipucumuz vardı: Uç nokta tespiti ve yanıtı (EDR) ya da SIEM telemetrisi mevcut değildi ve Huntress'e özgü fidye yazılımı kanaryaları tetiklenmemişti. Biz de bir uç noktada olduğumuz için görünürlüğümüz, daha geniş ortamın altyapısı içinde söz konusu uç noktada meydana gelen etkinlikle sınırlıydı.
Sonuç olarak, Huntress analistlerinin bu olayı çözmek için ilk yapması gereken, yönetilen antivirüs (MAV) uyarılarıydı. Huntress ajanı uç noktaya eklendikten sonra SOC, bazıları Şekil 1'de gösterilen mevcut MAV tespitleri konusunda uyarıldı.
CMMC Seviye 2 sertifikasyonuna hazırlanmak bunaltıcı olmak zorunda değil.
Huntress, denetim sürecinizi kolaylaştırmak ve sözleşmelerinizi korumak için ihtiyaç duyduğunuz araçları, belgeleri ve uzman rehberliğini sağlar. Uyumluluğu daha hızlı ve daha uygun maliyetle elde etmenize yardımcı olalım.
Analistler, Windows Olay Günlüklerinin (WEL) belirli bir alt kümesinden başlayarak dosyaları uç noktadan görevlendirmeye başladı.
Bu günlüklerden analistler, tehdit aktörünün 8 Ekim 2025'te uç noktaya eriştiğini ve Total Software Deployment Service'in yanı sıra 94.156.232[.]40 IP adresini işaret eden ScreenConnect RMM'nin hileli bir örneğini yüklediğini görebiliyordu.
IP adresini VirusTotal'da aramak Şekil 2'de gösterilen bilgiyi sağladı.
Kurulumun ilginç bir yönü, LogMeIn'in 20 Ağustos 2025'te uç noktaya %user%\Downloads\LogMeIn.msi dosyasından yasal olarak yüklenmiş olmasıydı.
Ardından, 8 Ekim'de sahte ScreenConnect örneği C:\Users\administrator\AppData\Roaming\Installer\LogmeinClient.msi dosyasından yüklendi.
Ayrıca zaman çizelgesi, %user%\Downloads\LogMeIn Client.exe dosyasının 2 Ekim'de Windows Defender tarafından incelenmek üzere gönderildiğini ve bu olaydan sonra başka hiçbir işlem yapılmadığını gösteriyor.
Etkinlik zaman çizelgesi içinde ScreenConnect kurulumundan ScreenConnect etkinlik olaylarına geçiş yapan analistler, 11 Ekim'de ScreenConnect örneği aracılığıyla üç dosyanın uç noktaya aktarıldığını gördü; r.ps1, s.exe ve ss.exe.
Biraz daha derine indiğimizde uç noktada hâlâ yalnızca r.ps1 bulundu (aşağıda gösterilmektedir).
Komut dosyasının içeriğine bakıldığında, tehdit aktörünün uç noktaya RDP erişimleriyle ilişkili IP adreslerini, etki alanlarını ve kullanıcı adlarını belirlemekle ilgilendiği anlaşılıyor.
Ancak Windows Olay Günlüğü şunu belirten bir Microsoft-Windows-PowerShell/4100 mesajı içeriyordu:
Hata Mesajı = C:\WINDOWS\systemtemp\ScreenConnect\22.10.10924.8404\Files\r.ps1 dosyası yüklenemiyor çünkü bu sistemde komut dosyalarının çalıştırılması devre dışı bırakıldı.
Bu mesaj, komut dosyasının uç noktaya aktarılmasından ve tehdit aktörünün onu çalıştırmaya çalışmasından sonraki 20 saniye içinde günlüğe kaydedildi.
Diğer iki dosya olan s.exe ve ss.exe'nin çözülmesi biraz daha fazla iş gerektirdi çünkü artık uç noktada bulunmuyorlardı.
Ancak Huntress analistleri, Windows 11 uç noktasındaki veri kaynaklarından, özellikle de AmCache.hve dosyasından ve Program Uyumluluk Asistanı (PCA) günlük dosyalarından yararlanarak dosyalara yönelik karma değerleri elde edebildi ve tehdit aktörü dosyaları yürütmeye çalışırken her ikisinin de görünüşe göre başarısız olduğunu gördü.
Tehdit aktörü, Windows Defender olay kayıtlarında görülen Windows Defender'ı, olay kimliği 5001 ile başlayarak, Gerçek Zamanlı Koruma özelliğinin devre dışı bırakıldığını belirterek devre dışı bıraktı. Bunu, SpyNetReporting ve SubmitSamplesConsent gibi özelliklerin değiştirildiğini (bu durumda devre dışı) belirten birkaç olay kimliği 5007 kaydı ve ayrıca Windows Defender'ın SECURITY_product_STATE_SNOOZED durumuna girdiğini belirten SecurityCenter mesajları izledi.
Tehdit aktörü daha sonra s.exe'yi başlatmayı denedi ve hemen ardından PCA günlüklerinde "Yükleyici başarısız oldu" mesajı görüldü. Şekil 3'te gösterilen belirlenen VirusTotal tespitlerine ve VirusTotal tarafından tanımlanan davranışlara dayanarak, bu dosyanın bir bilgi hırsızı olduğu görülmektedir.
PCA günlüklerindeki mesajlar, yükleyici olarak tanımlanan dosyanın yürütülemediğine dair göstergeler sağlar.
Yedi saniye sonra, tehdit aktörü ss.exe'yi çalıştırmayı denedi ve hemen ardından meşru Windows uygulaması olan c:\windows\syswow64\werfault.exe başlatıldı. PCA günlükleri daha sonra ss.exe ile ilgili olarak "PCA çözümlemesi çağrıldı, çözümleyici adı: CrashOnLaunch, sonuç: 0" şeklinde birbirini izleyen üç mesaj içeriyordu ve bunların tümü uygulamanın çalışmadığını gösteriyordu.
Yine yukarıdaki iki dosyayı çalıştırmayı denemeden önce, tehdit aktörü Windows Defender'ı 2025-10-11 01:34:21 UTC'de devre dışı bıraktı ve bunun sonucunda Windows Defender durumu SECURITY_product_STATE_SNOOZED olarak rapor edildi. 11.10.2025 03:34:56 UTC'de, tehdit aktörü uç noktaya uzaktan erişti ve ardından 11.2025 03:35:13 UTC'de, fidye notları oluşturma girişimlerine yönelik birden fazla Windows Defender algılaması (ör. Davranış:Win32/GenRansomNote) ve düzeltme girişimlerinin başarısız olduğunu belirten Windows Defender mesajları vardı.
Bu noktada Windows Defender durumu SECURITY_product_STATE_ON olarak bildirildi. Önceki uzaktan oturum açma işlemiyle birlikte Windows Defender tespiti, çalıştırılabilir fidye yazılımının ağ paylaşımlarına karşı başka bir uç noktadan başlatıldığını gösteriyor gibi görünüyor.
Şekil 4, uç noktada bulunan Qilin fidye notunun bir alıntısını göstermektedir.
Qilin fidye yazılımı bir "hizmet olarak fidye yazılımı" (RaaS) çeşididir; bu, fidye yazılımı lojistiği merkezi bir konumdan yönetilirken, her bağlı kuruluşun muhtemelen farklı izler ve yapılar bırakarak farklı bir saldırı modeli izlediği anlamına gelir.
Örneğin, Huntress analistleri tarafından gözlemlenen bir dizi Qilin olayı, tehdit aktörünün Uzak Masaüstü Protokolü (RDP) aracılığıyla oturum açmasıyla başladı ve tümü benzer fidye notları ve şifrelenmiş dosya uzantılarını içeriyordu.
Ancak analistler yalnızca bir olayda veri sızdırma amacıyla s5cmd'nin kullanıldığını gözlemledi.
Bu soruşturma boyunca Huntress analistleri bir anahtar deliğinden bakmıyorlardı. Huntress aracısının olay sonrasında kurulduğunu, dolayısıyla olayın ilerleyişinin anlaşılmasını sağlayacak EDR telemetrisi, SIEM verileri ve fidye yazılımı kanaryalarının bulunmadığını unutmayın.
Ayrıca Huntress portalında MAV uyarılarının alındığı sırada bu, altyapı içinde Huntress aracısının kurulu olduğu tek uç noktaydı.
Analistler bir anahtar deliğinden bakmak yerine bir iğne deliğinden bakıyorlardı. Ancak birden fazla veri kaynağına güvenmek, yalnızca tehdit aktörünün uç noktadaki girişimlerinin daha derinlemesine anlaşılmasına yol açmakla kalmadı, aynı zamanda bulguların doğrulanmasına ve gerçekte ne olduğuna dair daha net bir resim sağlanmasına da hizmet etti.
Örneğin, tehdit aktörünün, bilgi hırsızı gibi görünen bir dosya da dahil olmak üzere çeşitli kötü amaçlı dosyaları dağıtmak için hileli bir ScreenConnect örneğini kullandığını anlamak, kurban şirketin olayın kapsamını ve nasıl yanıt vereceğini belirlemeye çalışırken bilgilendirilmesine yardımcı olabilir.
Bir araştırma sırasında, özellikle de zamana duyarlı olan veya öyle olduğu varsayılan bir araştırma sırasında, önce onu doğrulamadan veya tasdik etmeden bir eser bulmanın ve onun etrafında bir hikaye oluşturmanın tuzağına düşmek kolaydır. Altyapının kendisinde anormal olup olmadığına gerçekten bakmadan, özellikle de soruşturma iğne deliğinden bakılarak yapılıyorsa, "...bu benim için anormal..." diye düşünmek kolay olabilir.
Etkinliği birden çok veri kaynağında doğrulamak ve kötü amaçlı etkinliğin temeli olarak ilk göstergeye atlamamak, tehdit aktörünün etkinliklerine ilişkin çok daha doğru bir tablo sağlar ve daha doğru kararlar ve iyileştirmeler için bir temel sağlar.
Siber tehditler ara vermez, biz de ara vermeyiz. Huntress'te her zaman yenilik yapıyoruz çünkü konu güvenliği artırmak ve sizinki gibi işletmeleri korumak olduğunda iş asla bitmiyor.
En zor sorularınızı, gerçek dünya senaryolarını ve güvenlikle ilgili baş ağrılarınızı yanınızda getirin. Bunları birlikte ele alalım.
Web semineri için rezervasyon yapın!
Synnovis, 2024 fidye yazılımı saldırısının ardından veri ihlalini bildirdi
OAuth Cihaz Kodu Kimlik Avı: Azure ile Google Karşılaştırması
Qilin fidye yazılımı Windows'ta Linux şifreleyicilerini çalıştırmak için WSL'yi kötüye kullanıyor
Perakende devi Muji, tedarikçiye yapılan fidye yazılımı saldırısının ardından çevrimiçi satışları durdurdu
Cazadora'yı kullanarak Microsoft 365'te gizli kötü amaçlı OAuth uygulamalarını bulun
Gösterge
Tanım
63bbbafia4eaea
Rogue ScreenConnect örnek kimliği
Afssakh 161 dha 4 fi 49 yadf 08 saad hatab 49 das 1 geçici moda sahaddhu fi 1 fd 1 geçici moda 0 b 00 ba 1
s.exe karma değeri
Bahssdbsbddaaa0b1s16928ssddaa 11781bfkhssss
ss.exe karma
README-RECOVER-.txt
Fidye notu
Huntress Labs tarafından desteklenmiş ve yazılmıştır.
Kaynak: Bleeping Computer