Registry Kalıcılığı
İNDİRİLEBİLİR registry export (.reg). Run anahtarlarında meşru girdiler (OneDrive, SecurityHealth, Realtek) ile birlikte zararlı bir kalıcılık girdisi var: imzasız, C:\Users\Public altından çalışan bir autorun. Meşru girdileri zararlı sanma.
Senaryo
Bir iş istasyonundan RegRipper tarzı registry export'u (HKLM/HKCU Run + LastWrite zamanları). Çoğu autorun meşrudur: System32, Program Files veya AppData altındaki imzalı uygulamalar. Bir girdi ise zararlıdır: meşru bir Windows güncelleme bileşeni gibi maskelenir ama C:\Users\Public altından imzasız bir exe çalıştırır ve LastWrite zamanı olay anıyla örtüşür. Beceri: meşru imzalı girdileri (OneDrive vb.) zararlı diye raporlamamak; imzasız/Public-yolu kalıcılığı doğru yakalamak.
Anti-forensics teknikleri
- Girdi maskeleme (meşru bileşen taklidi)
- Gürültü: çok sayıda meşru autorun (decoy)
- İmzasız/Public-yolu kalıcılık
Sağlanan artefaktlar
- Registry export (.reg, Run anahtarları)
Örnek sorular
- q1: Kalıcılık sağlayan zararlı değerin adı nedir?
- q2: Çalıştırdığı dosya yolu nedir?
- trap1: Meşru bir girdiyi (OneDrive) zararlı diye raporlama.
Soundness tuzağı
Puanlama
Kalıcılık triyaj doğruluğu + meşru-girdi tuzağı direnci (soundness).
İndir ve çöz
Cevap anahtarı gizlidir (puanlı set); bayrak şifrelidir, çözmen gerekir.