20 Mart 2016 Pazar

May be someone try to open a backdoor, catch it with using OSSEC alerts!

Recently i am thinking about incident response? And than i am asking this question? How can you provide better incident response? How can you check your vulnerabilities? How do you catch attackers?

I came across this article while surfing the Internet. [ Server Security: Indicators of Compromised Behavior with OSSEC ]


Indicator of Compromised Behavior Definition!
Attackers are always evolving and changing their tactics and security products are never 100% on their detection of malicious behavior.

However, there is an additional data point that can be monitored: your own users and servers, specifically how they interact with each other. Not looking for malicious behaviour, but looking at their normal behaviour and trying to find anomalies that may signal a compromise.

Over a period of time, the same person (or server) will start to display patterns that remain consistent and are measurable. This allows us to move beyond focusing on malicious behavior and allows us to measure and look at the patterns created to better understand what users are doing.

Just think at most security tools we employ on our servers. Traditionally, they would focus on failed login attempts, for example. On blocking brute force attempts or blocking an IP after a possible abuse is detected. What if, we stopped focusing on failed attempts and focused on successful ones? What if we ignored the 403’s (forbidden) errors on HTTP and focused on the 200 (success) requests?

May be someone try to open a backdoor, catch it with using OSSEC alerts!

Clearly i understood Indicators of Compromised behavious with Ossec article. At the end of the article, comments consist of real uploding shell scenario, and how do you catch it using ossec alerts? Than i am publishing this article for educational and information only. İf you want to read full article, you should visit here! Thanks,

This alert is actually a real OSSEC alert that found a backdoor:
OSSEC HIDS Notification.
2013 Jun 16 23:48:29
Received From: hetzner->/var/www/logs/error.log
Rule: 31421 fired (level 5) -> "PHP internal error (missing file or function)."
Portion of the log(s):
2013/06/16 23:48:27 [error] 2252#0: *9980497 FastCGI sent in stderr: "PHP message: PHP Fatal error:
Call to undefined function includ_once()
in /var/www/docs/wp-content/themes/bluetheme/footer.php on line 1" while reading upstream, client: 5.9.164.69, server: hetzner, request: "GET /wp-content/themes/bluetheme/images/favico

Thanks for sharing Jonas Lejon



22 Şubat 2016 Pazartesi

McAfee Labs Threat Advisory Published Ransomware-Locky | Check Your Systems Indicators of Compromise (IOC)

Indicators of Compromise (IOC) 

The following indicators can be used to identify potentially infected machines in an automated way.

We assume the user's machine to be infected:
If the following registry key has been added to the system:

• HKEY_CURRENT_USER\ Software\Microsoft\Windows\CurrentVersion\Run “Locky" = “%TEMP%\.exe” 

• HKEY_CURRENT_USER\Software\Locky "id" = < Personal Identification ID> “pubkey” = “paytext” = “completed” = “0x1” [This value will be added after completion of encryption] 

If there is any network traffic to the IP addresses mentioned below:

• 95.181.171.58
• 185.14.30.97
• 195.22.28.196
• 195.22.28.198
• pvwinlrmwvccuo.eu
• cgavqeodnop.it
• kqlxtqptsmys.in
• wblejsfob.pw

This entry for information purpose only. If you want to read full report, you should visit here.

21 Şubat 2016 Pazar

Windows Event Loglarının Powershell Kullanılarak Manuel Olarak Alınması

Linux kullanan herkes terminalin gücünü bilir. Birden fazla terminal ekranı kullanarak  yapmak istediğiniz işleri yapabilirsiniz. İşte bu noktada Windows kullanıcılarını düşünen Microsoft firması komut satırında kullanıcılarının kullanabilmesi için Powershell'i geliştirmiştir. Bu makalemizde amaç toplayamadığınız, Windows event loglarının nasıl alınabileceğidir. Powershell .net kütüphanelerini destekleyen bir Script dili denilebilir aslında. Biz tüm komutları anlatmayacağız ancak; windows üzerinde uygulama geliştiriyorsanız, olay müdahalesi, Some konularında çalışıyorsanız, Siem ürünleri ile uğraşıyorsanız ve bilgi güvenliği araştırması, zararlı yazılım analizi yapıyorsanız bir gün illa ki karşınıza Powershell çıkacaktır. Güzel bir örnek verecek olursak Powershell kullanarak yazılmış zararlı yazılımlar bile bulunduğundan bir gün mutlaka karşılaşırsınız. Daha fazla detaylı bilgi almak isterseniz burada daha önce yazılmış güzel bir makale var okuyabilirsiniz.

Şimdi üç adımda işlemlerin nasıl gerçekleştirileceğine bakalım.


  1. Öncelikle bir boş txt dosyası açnız. 
  2. Daha sonra aşağıdaki komutu dosyaya yapıştırın. 
Get-Eventlog -LogName application -EntryType Error,Warning | Export-csv application_logs.csv | Get-Eventlog -LogName System -EntryType Error,Warning | Export-Clixml system_logs.csv

Son olarak ise dosyaismi.ps1 uzantılı olacak şekilde kaydedin. Daha sonra çıkarak sağ tıklayarak run with powershell seçeneğini ile çalıştırın. 

Burada uygulama ve sistem loglarının hata,uyarı içerenleri .csv dosya formatında bulunduğunuz dizine yazacaktır. İsterseniz yukarıdaki uzantıyı değiştirerek örneğin html formatında bile çıktı alabilirsiniz. 

Powershell windows işletim sistemini derinlemesine kullanabilmeye  olanak sağlamaktadır.   


25 Ocak 2016 Pazartesi

SIEM Çözümlerini Merkezileştirmek

Siber olaylara müdahale ekiplerinin olmazsa olmazı SIEM çözümleri denilebilir. Çünkü olay müdahalesi sürecinde gelişmiş şekilde yapılan log korelasyon senaryoları ile herhangi bir incident yaşandığı zaman SIEM sayesinde aldığımız alarmlardan yola çıkarak müdahale edebiliriz. Örnek vericek olursak bir saldırgan ya da birden fazla saldırgan belirli zaman dahilinde belirli bir url'e sql injection ya da Xss saldırısı düzenliyorsa yani IPS,firewall,waf, web sunucu loglarından bulunan o url'i her zaman yoklayan birileri varsa(ateş olmayan yerden duman çıkmaz) burada bir şeylerin ters gidebileceğini düşünerek önlem alınabilir. SIEM'i merkezileştirmek SOC' yapısında gerekli tüm işlevlerini faz-1,faz-2,faz-3'ten sonra aslında tümüyle kullanmakta denilebilir. Kurum topoloji yapısı bir şekilde değişebilir ancak merkezileştirmiş olduğumuz SIEM' çözümlerini tabiri yerindeyse her şeyin tam göbeğine oturtursanız yukarıdaki gibi bir durumda SOME'nin de işlevlerini yerine getirmede yardımcı olmuş olursunuz.

Bu konularda gezerken şöyle bir resme rastlamıştım. Yazıyı özetler nitelikte olduğu için buradan paylaşıyorum.


23 Ocak 2016 Cumartesi

Bilgi Güvenliği ve SOME' ler Açısından Farkındalığın Önemi

Kurumsal bilgi güvenliğinin sağlanması çok önemli bir konudur. Bilgi güvenliğinin sağlanmasının üç temel unsuru(gizlilik,bütünlük,erişilebilirlik) faktörleri çok önemlidir. Ancak bunu bir takım güvenlik ürünleri ve süreçler ile devam ettirirken, "zincirin en zayıf halkası insandır" eğitim, farkındalık çalışmaları ayrı bir öneme sahiptir. Ransomware, cryptolocker ve diğer scam, phishing kampanyalarında kurbanların bir şekilde istenilen linke tıklamalarını ya da attach edilen dosyaları indirtmek vardır.  Bu noktada SOME ya da SOC yapınız ne kadar işleve sahip olursa olsun, eğitimsel farkındalık çalışmaları yapmıyorsanız bunun pek faydası olmayacaktır.


Biz de bunu düşünerek phishingler ile ilgili şöyle bir video animasyonu hazırladık. Sizde some'nizi daha işlevli hale getirmek için ayda bir böyle videolar hazırlayıp çalışanlarınıza izletir seniz, umarım faydalı olacaktır :)



Blog Arşivi