Ortamınıza ransomware düştüğünde, ilk 60 dakika sonraki 60 günün ne kadar kötü geçeceğini belirler. İlk saatteki müdahaleniz temizlik yapmakla ilgili değil — yayılımı durdurmak, kanıtları korumak ve düşünmeniz için kendinize zaman kazandırmakla ilgili. Panik yüzünden 5 sunuculuk bir sorunun 50 sunuculuk bir felakete dönüştüğü vakalar gördüm. Alarm çaldığında ve ekranlarda fidye notları belirdiğinde izlediğim kontrol listesi şu:
Bir Şeye Dokunmadan Önce Gerçekten Ransomware Olduğunu Doğrula
İlk adım: doğrula. Şifrelenmiş her dosya ransomware anlamına gelmez. Tam bir saldırı gibi görünen arızalı disk kontrolcülerini, bozuk RAID dizilerini ve çalışmayan yedekleme işlerini gördüm. Ağ kablolarını çekmeye başlamadan önce belirtileri doğrula.
Şunları kontrol et:
- Fidye notu dosyaları (genellikle
.txtveya.htmlveREADME_RESTORE.txt,HOW_TO_DECRYPT.htmlgibi isimlerle) - Toplu dosya uzantı değişiklikleri (
.locked,.encrypted,.crypt) - Gölge kopyaların silinmiş olması (
vssadmin list shadowsboş döner) - Birden fazla makinede yüksek CPU tüketen şüpheli süreçler
vssadmin list shadows
dir C:\*.txt /s /b | findstr /i "README RESTORE DECRYPT"
Get-Process | Sort-Object CPU -Descending | Select-Object -First 10
Birden fazla sunucuda fidye notları görüyorsan ve gölge kopyalar gitmişse, aktif bir olaydasın demektir. Hızlı hareket etme zamanı.
Enfekte Sistemleri Ağdan Derhal İzole Et
Bu en kritik adım. Enfekte bir makine ağda kaldığı her dakika, saldırgan diğer sunuculara lateral hareket ediyor. Makineleri kapatma — RAM'deki geçici kanıtları kaybedersin. Sadece bağlantılarını kes.
Fiziksel olarak ağ kablolasını çek ya da NIC'i devre dışı bırak:
Disable-NetAdapter -Name "Ethernet0" -Confirm:$false
Linux makinelerde:
ip link set eth0 down
Switch seviyesinde de izolasyonu unutma. Switch veya firewall erişimin varsa, etkilenen segment için VLAN veya port grubunu kapat. Bir keresinde vSwitch izole etmeyi kimse düşünmediği için enfeksiyonun ortak depolama LUN'u üzerinden yayıldığını izledim — ransomware iSCSI ağı üzerinden bir VM'den diğer üçüne sıçradı.
Ele Geçirilmiş Hesapları Devre Dışı Bırak ve Saldırganların Erişimini Kes
Ransomware operatörlerinin neredeyse her zaman klavye-başında erişimi vardır. Sadece şifreleyiciyi dağıtıp gitmezler — kalıcılık sağlarlar. Enfekte sunucuyu izole edip ama arka kapı hesaplarını aktif bırakırsan, başka bir yoldan geri dönerler.
Derhal:
- Active Directory'de şüpheli ele geçirilmiş kullanıcı hesaplarını devre dışı bırak
- Tüm admin hesaplarında şifre sıfırlama zorla — sadece bariz olanlarda değil
- Etkilenen makinelere yeni oluşturulmuş yerel admin hesaplarını kontrol et
- AD grup üyeliklerindeki son değişiklikleri incele, özellikle Domain Admins ve Enterprise Admins
- Aktif RDP oturumlarını sonlandır ve gerekli olmayan sistemlerde RDP erişimini kapat
Disable-ADAccount -Identity "suspicious_user"
Get-ADGroupMember -Identity "Domain Admins" | Select-Object Name, whenChanged
quser /server:DC01
Linux'ta yetkisiz SSH anahtarlarını ve yeni kullanıcıları kontrol et:
cat /home/*/.ssh/authorized_keys
grep x:0: /etc/passwd
last -20
İpucu: Ağınızdaki izinsiz cihazları tespit etme yazımda (https://furkanikkan.com/urun/aginizdaki-izinsiz-cihazlari-10-dakikada-tespit-edin-28) da belirttiğim gibi, normal halin nasıl göründüğüne dair bir referans noktan olmalı. Yoksa en kötü anda sıfırdan başlıyorsun.
Temizliğe Başlamadan Önce Kanıtları Koru
Herkes sunucuları hemen yeniden imajlamak istiyor. Yapma. Adli bilişim, kolluk kuvvetleri ve kendi olay sonrası incelemen için kanıtlara ihtiyacın var. Bir makineyi sildiğinde o veri sonsuza dek gider.
Herhangi bir düzeltme yapmadan önce şunları topla:
- Enfekte makinelerden bellek dökümü (Windows için
WinPMEM, Linux içinLiMEgibi araçlar kullan) - Firewall, switch ve SIEM'den son 72 saati kapsayan ağ logları
- Fidye notu dosyalarının ve şifrelenmiş dosya örneklerinin kopyaları
- Olay logları: Security, System, Application ve PowerShell operasyonel logları
- Saldırganların yedekleri silmeye çalışıp çalışmadığını kontrol etmek için yedekleme sistemi logları
wevtutil epl Security C:\evidence\security.evtx
wevtutil epl "Microsoft-Windows-PowerShell/Operational" C:\evidence\powershell.evtx
Linux'ta:
cp /var/log/syslog /evidence/
cp /var/log/auth.log /evidence/
journalctl --since "72 hours ago" > /evidence/journal.txt
Tüm kanıtları bir kez yazılabilen bir medyaya veya başka kimsenin erişemeyeceği izole bir paylaşıma depola. Ofisimde olay müdahalesi için özel olarak kilitli tuttuğum harici bir disk var — ağ bağlantısı yok, bulut senkronizasyonu yok, bulaşma riski yok.
Kapsamı Değerlendir ve Patient Zero'yı Belirle
Bunun ne kadar yayıldığını ve nerede başladığını bulman gerekiyor. Patient zero sana saldırı vektörünü söyler, saldırı vektörü de tekrar olmaması için neyi düzelteceğini söyler.
İzleme araçlarını, SIEM'i ve uç nokta tespitini kontrol et:
- Son 24–48 saatte gözden kaçırılan veya reddedilen alarmlar
- Olağandışı kimlik doğrulama kalıpları (tanıdık olmayan IP'lerden sabah 2'de girişler)
- Dosya sunucularında toplu dosya erişimi veya değiştirme olayları
- Birden fazla makinede yeni zamanlanmış görevler veya başlangıç girdileri
Get-ScheduledTask | Where-Object {$_.State -eq "Ready" -and $_.Date -gt (Get-Date).AddDays(-2)}
Linux'ta crontab ve systemd timer'ları kontrol et:
crontab -l
ls -la /etc/cron.*
systemctl list-timers --all
Ransomware çoğunlukla üç yoldan biriyle girer: phishing, açık RDP veya ele geçirilmiş VPN kimlik bilgisi. Hangisinin başına geldiğini belirlemek tüm kurtarma stratejini belirler.
Fidyeyi Ödeme — Önce Yardım Çağır
Ödeme konusunda ne karar vereceğini söylemeyeceğim. Bu bir iş kararı. Ama ilk saatte ödeme. Yedeklerinin sağlam olup olmadığını henüz bilmiyorsun. Çevrimdışı yedeklerinin başından beri sağlam olduğunu keşfeden ve 6 haneli fidye ödeyen organizasyonlar gördüm.
Herhangi bir ödeme tartışmasından önce:
- Yedekleme durumunu doğrula (çevrimdışı/değiştirilemez yedekler mevcut mu?)
nomoreransom.orgadresinde ücretsiz şifre çözücü olup olmadığını kontrol et- Olay müdahale firmayı veya siber güvenlik satıcını ile iletişime geç
- Hukuk ve uyum ekiplerini bilgilendir — veri ihlali bildirim süreleri geçerli olabilir
- Her şeyi zaman damgalarıyla belgele
Önceki yedekleme başarısızlıkları yazımda (https://furkanikkan.com/urun/geri-yuklemede-basarisiz-olan-yedekler-sessiz-veri-kaybi-senaryosu-27) da ele aldığım gibi, çalıştığını düşündüğün yedek ihtiyacın olduğunda geri yüklenmeyebilir. Şimdi bunu öğrenme zamanı.
İlk Saat Her Şeyin Temasını Belirler
Ransomware müdahalesi kaos yönetimidir. Bu kontrol listesini mükemmel şekilde takip edemeyeceksin — her olayın kendi çirkin sürprizleri vardır. Ama yapılandırılmış bir plana sahip olmak, körü körüne tepki vermek yerine karar verdiğin anlamına gelir. İzole et, kanıtları koru, erişimi kes, kapsamı değerlendir, sonra yardım al. Bu sırayla.
Bu kontrol listesini yazdır. İzleme istasyonunun yanındaki duvara as. Alarm sabah 3'te çaldığında ve telefonun çaldığında, bakacak vaktin olmayacak.
Kapak görseli: CNE CNA C6F · PDM (Openverse / kamu malı) · https://www.flickr.com/photos/94966166@N02/52401145106
