Powershell etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster
Powershell etiketine sahip kayıtlar gösteriliyor. Tüm kayıtları göster

23 Kasım 2019 Cumartesi

The Increased use of powershell in attacks

The 10 top reasons why attackers use PowerShell 

1. It is installed by default on all new Windows computers.
2. It can execute payloads directly from memory, making it stealthy.
3. It generates few traces by default, making it difficult to find under forensic analysis.
4. It has remote access capabilities by default with encrypted traffic.
5. As a script, it is easy to obfuscate and difficult to detect with traditional security tools.
6. Defenders often overlook it when hardening their systems.
7. It can bypass application-whitelisting tools depending on the configuration.
8. Many gateway sandboxes do not handle script-based malware well.
9. It has a growing community with ready available scripts.
10. Many system administrators use and trust the framework, allowing PowerShell malware to blend in with regular administration work.

fileless attacks ile ilgili görsel sonucu
Fileless attacks


Referances:
Real full guide here!
https://www.crowdstrike.com/blog/blocking-malicious-powershell-downloads/
https://bensanchez.jp/fileless-malware-obfuscating-malware-using-powershell-scripts/
https://www.fireeye.com/blog/threat-research/2018/07/malicious-powershell-detection-via-machine-learning.html
https://www.mcafee.com/enterprise/es-es/security-awareness/ransomware/what-is-fileless-malware.html

21 Şubat 2016 Pazar

Windows Event Loglarının Powershell Kullanılarak Manuel Olarak Alınması

Linux kullanan herkes terminalin gücünü bilir. Birden fazla terminal ekranı kullanarak  yapmak istediğiniz işleri yapabilirsiniz. İşte bu noktada Windows kullanıcılarını düşünen Microsoft firması komut satırında kullanıcılarının kullanabilmesi için Powershell'i geliştirmiştir. Bu makalemizde amaç toplayamadığınız, Windows event loglarının nasıl alınabileceğidir. Powershell .net kütüphanelerini destekleyen bir Script dili denilebilir aslında. Biz tüm komutları anlatmayacağız ancak; windows üzerinde uygulama geliştiriyorsanız, olay müdahalesi, Some konularında çalışıyorsanız, Siem ürünleri ile uğraşıyorsanız ve bilgi güvenliği araştırması, zararlı yazılım analizi yapıyorsanız bir gün illa ki karşınıza Powershell çıkacaktır. Güzel bir örnek verecek olursak Powershell kullanarak yazılmış zararlı yazılımlar bile bulunduğundan bir gün mutlaka karşılaşırsınız. Daha fazla detaylı bilgi almak isterseniz burada daha önce yazılmış güzel bir makale var okuyabilirsiniz.

Şimdi üç adımda işlemlerin nasıl gerçekleştirileceğine bakalım.


  1. Öncelikle bir boş txt dosyası açnız. 
  2. Daha sonra aşağıdaki komutu dosyaya yapıştırın. 
Get-Eventlog -LogName application -EntryType Error,Warning | Export-csv application_logs.csv | Get-Eventlog -LogName System -EntryType Error,Warning | Export-Clixml system_logs.csv

Son olarak ise dosyaismi.ps1 uzantılı olacak şekilde kaydedin. Daha sonra çıkarak sağ tıklayarak run with powershell seçeneğini ile çalıştırın. 

Burada uygulama ve sistem loglarının hata,uyarı içerenleri .csv dosya formatında bulunduğunuz dizine yazacaktır. İsterseniz yukarıdaki uzantıyı değiştirerek örneğin html formatında bile çıktı alabilirsiniz. 

Powershell windows işletim sistemini derinlemesine kullanabilmeye  olanak sağlamaktadır.   


Blog Arşivi