{"id":44917,"date":"2026-09-26T21:09:13","date_gmt":"2026-09-26T18:09:13","guid":{"rendered":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/"},"modified":"2026-09-26T21:09:51","modified_gmt":"2026-09-26T18:09:51","slug":"etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis","status":"publish","type":"post","link":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/","title":{"rendered":"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f"},"content":{"rendered":"<h2>ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f<\/h2>\n<p>G\u00fcn\u00fcm\u00fcz\u00fcn dijital d\u00fcnyas\u0131nda siber tehditler, \u00f6zellikle fidye yaz\u0131l\u0131mlar\u0131 (ransomware), kurumlar\u0131n ve bireylerin en b\u00fcy\u00fck kabuslar\u0131ndan biri haline geldi. Geleneksel g\u00fcvenlik \u00e7\u00f6z\u00fcmlerinin yetersiz kald\u0131\u011f\u0131 bu karma\u015f\u0131k sald\u0131r\u0131lar kar\u015f\u0131s\u0131nda, sistemlerin derinliklerine inen yeni nesil tespit mekanizmalar\u0131na ihtiya\u00e7 duyulmaktad\u0131r. Peki, Windows sistemlerinde Event Tracing for Windows (ETW) ve Linux sistemlerinde extended Berkeley Packet Filter (eBPF) gibi g\u00fc\u00e7l\u00fc ara\u00e7lar\u0131 kullanarak fidye yaz\u0131l\u0131mlar\u0131n\u0131 hen\u00fcz zarar vermeden nas\u0131l durdurabiliriz?<\/p>\n<h2>Fidye Yaz\u0131l\u0131mlar\u0131 Neden Hala B\u00fcy\u00fck Bir Tehdit?<\/h2>\n<p>Fidye yaz\u0131l\u0131mlar\u0131, bilgisayar sistemlerindeki dosyalar\u0131 \u015fifreleyerek veya sistem eri\u015fimini engelleyerek kullan\u0131c\u0131lar\u0131 ma\u011fdur eden ve kar\u015f\u0131l\u0131\u011f\u0131nda fidye talep eden k\u00f6t\u00fc ama\u00e7l\u0131 yaz\u0131l\u0131mlard\u0131r. Bu tehditler, y\u0131llar i\u00e7inde s\u00fcrekli evrilerek daha sofistike hale gelmi\u015ftir. Ba\u015flang\u0131\u00e7ta bireysel kullan\u0131c\u0131lar\u0131 hedefleyen basit \u015fifreleme mekanizmalar\u0131ndan, g\u00fcn\u00fcm\u00fczde kritik altyap\u0131lar\u0131, b\u00fcy\u00fck \u015firketleri ve hatta devlet kurumlar\u0131n\u0131 hedef alan karma\u015f\u0131k operasyonlara d\u00f6n\u00fc\u015fm\u00fc\u015flerdir. \u00d6rne\u011fin, ge\u00e7ti\u011fimiz y\u0131llarda ya\u015fanan Colonial Pipeline veya Kaseya sald\u0131r\u0131lar\u0131, fidye yaz\u0131l\u0131mlar\u0131n\u0131n sadece finansal kay\u0131plara de\u011fil, ayn\u0131 zamanda ulusal g\u00fcvenlik ve g\u00fcnl\u00fck ya\u015fam \u00fczerinde de ciddi aksakl\u0131klara yol a\u00e7abilece\u011fini ac\u0131 bir \u015fekilde g\u00f6stermi\u015ftir.<\/p>\n<p>Geleneksel antivir\u00fcs yaz\u0131l\u0131mlar\u0131 genellikle bilinen k\u00f6t\u00fc ama\u00e7l\u0131 yaz\u0131l\u0131m imzalar\u0131na (signature) dayal\u0131 \u00e7al\u0131\u015f\u0131r. Ancak fidye yaz\u0131l\u0131m\u0131 geli\u015ftiricileri, bu imzalar\u0131 atlatmak i\u00e7in s\u00fcrekli yeni teknikler kullan\u0131r. Polimorfik kodlar, dosyas\u0131z (fileless) sald\u0131r\u0131lar ve &#8220;s\u0131f\u0131r g\u00fcn&#8221; (zero-day) zafiyetlerini hedef alan y\u00f6ntemler, geleneksel tespit mekanizmalar\u0131n\u0131 etkisiz hale getirebilir. Bu durum, fidye yaz\u0131l\u0131mlar\u0131n\u0131n tespitini zorla\u015ft\u0131rmakla kalmaz, ayn\u0131 zamanda sald\u0131r\u0131 ger\u00e7ekle\u015ftikten sonra geri d\u00f6n\u00fc\u015f\u00fc olmayan veri kay\u0131plar\u0131na veya y\u00fcksek fidye \u00f6demelerine yol a\u00e7abilir. Bu nedenle, fidye yaz\u0131l\u0131mlar\u0131n\u0131n sadece imzalar\u0131na de\u011fil, ayn\u0131 zamanda davran\u0131\u015flar\u0131na odaklanan, daha derin ve proaktif bir g\u00fcvenlik yakla\u015f\u0131m\u0131na ihtiya\u00e7 duyulmaktad\u0131r. \u0130\u015fte tam bu noktada, ETW ve eBPF gibi \u00e7ekirdek d\u00fczeyinde izleme yetenekleri sunan teknolojiler devreye giriyor.<\/p>\n<p>Fidye yaz\u0131l\u0131mlar\u0131, genellikle bir sisteme s\u0131zd\u0131ktan sonra belirli davran\u0131\u015f kal\u0131plar\u0131 sergiler. Bu kal\u0131plar aras\u0131nda toplu dosya \u015fifreleme, sistem ayarlar\u0131nda kal\u0131c\u0131l\u0131k sa\u011flamak i\u00e7in de\u011fi\u015fiklikler yapma, kritik servisleri durdurma veya a\u011f \u00fczerinde yay\u0131lma \u00e7abalar\u0131 say\u0131labilir. Bu davran\u0131\u015flar\u0131, hen\u00fcz k\u00f6t\u00fc ama\u00e7l\u0131 yaz\u0131l\u0131m amac\u0131na ula\u015fmadan \u00f6nce tespit edebilmek, sald\u0131r\u0131y\u0131 durdurmak ve potansiyel zarar\u0131 minimize etmek i\u00e7in hayati \u00f6neme sahiptir. ETW ve eBPF, bu davran\u0131\u015fsal analiz i\u00e7in gerekli olan detayl\u0131 sistem telemetrisini, yani sistemin i\u00e7 i\u015fleyi\u015fine dair derinlemesine verileri, son derece d\u00fc\u015f\u00fck performans maliyetiyle toplamam\u0131za olanak tan\u0131r. B\u00f6ylece, imzaya dayal\u0131 tespitin \u00f6tesine ge\u00e7erek, fidye yaz\u0131l\u0131mlar\u0131n\u0131n dinamik ve evrilen tehditlerine kar\u015f\u0131 daha diren\u00e7li bir savunma hatt\u0131 olu\u015fturabiliriz.<\/p>\n<h2>Fidye Yaz\u0131l\u0131mlar\u0131n\u0131n \u00c7al\u0131\u015fma Mekanizmalar\u0131 Nelerdir?<\/h2>\n<p>Fidye yaz\u0131l\u0131mlar\u0131n\u0131 etkili bir \u015fekilde tespit edebilmek i\u00e7in \u00f6ncelikle nas\u0131l \u00e7al\u0131\u015ft\u0131klar\u0131n\u0131 anlamak b\u00fcy\u00fck \u00f6nem ta\u015f\u0131r. \u00c7o\u011fu fidye yaz\u0131l\u0131m\u0131 sald\u0131r\u0131s\u0131, belirli bir ya\u015fam d\u00f6ng\u00fcs\u00fcn\u00fc takip eder ve bu d\u00f6ng\u00fcde bir dizi karakteristik davran\u0131\u015f sergiler. Bu davran\u0131\u015flar, erken tespit i\u00e7in kritik ipu\u00e7lar\u0131 sunar.<\/p>\n<ul>\n<li><strong>Ba\u015flang\u0131\u00e7 Eri\u015fimi (Initial Access):<\/strong> Fidye yaz\u0131l\u0131mlar\u0131 genellikle sisteme birincil eri\u015fimi \u00e7e\u015fitli yollarla elde eder. Oltalama (phishing) e-postalar\u0131, k\u00f6t\u00fc ama\u00e7l\u0131 ba\u011flant\u0131lar veya ekler arac\u0131l\u0131\u011f\u0131yla kullan\u0131c\u0131lar\u0131 kand\u0131rmak en yayg\u0131n y\u00f6ntemlerden biridir. Ayr\u0131ca, zay\u0131f RDP (Uzak Masa\u00fcst\u00fc Protokol\u00fc) parolalar\u0131, VPN zafiyetleri veya di\u011fer internete a\u00e7\u0131k servislerdeki g\u00fcvenlik a\u00e7\u0131klar\u0131 da sald\u0131rganlara giri\u015f kap\u0131s\u0131 sa\u011flayabilir. Yaz\u0131l\u0131m zafiyetlerinin (\u00f6rne\u011fin, g\u00fcncellenmemi\u015f i\u015fletim sistemleri veya uygulamalar) istismar edilmesi de s\u0131k\u00e7a rastlanan bir ba\u015flang\u0131\u00e7 vekt\u00f6r\u00fcd\u00fcr.<\/li>\n<li><strong>Y\u00fcr\u00fctme ve Kal\u0131c\u0131l\u0131k (Execution and Persistence):<\/strong> Sisteme s\u0131zd\u0131ktan sonra fidye yaz\u0131l\u0131m\u0131, genellikle kendini \u00e7al\u0131\u015ft\u0131rmak ve sistem yeniden ba\u015flat\u0131ld\u0131\u011f\u0131nda bile aktif kalmak i\u00e7in \u00e7e\u015fitli y\u00f6ntemler kullan\u0131r. Bu, Windows ortam\u0131nda kay\u0131t defteri (Registry) girdileri, ba\u015flang\u0131\u00e7 klas\u00f6rleri, g\u00f6rev zamanlay\u0131c\u0131 (Task Scheduler) veya hizmet (Service) olu\u015fturma yoluyla sa\u011flanabilir. Linux&#8217;ta ise <code>cron<\/code> i\u015fleri, sistem birimleri (systemd units) veya <code>LD_PRELOAD<\/code> gibi k\u00fct\u00fcphane enjeksiyon teknikleri kal\u0131c\u0131l\u0131k i\u00e7in kullan\u0131labilir. Bu a\u015famada, fidye yaz\u0131l\u0131m\u0131 genellikle sistemin g\u00fcvenlik duvar\u0131n\u0131 devre d\u0131\u015f\u0131 b\u0131rakma veya antivir\u00fcs yaz\u0131l\u0131mlar\u0131n\u0131 sonland\u0131rma gibi eylemlerde bulunabilir.<\/li>\n<li><strong>Ke\u015fif ve Ayr\u0131cal\u0131k Y\u00fckseltme (Discovery and Privilege Escalation):<\/strong> Fidye yaz\u0131l\u0131m\u0131, hedef sistemde ve a\u011fda daha fazla bilgi toplamak i\u00e7in ke\u015fif faaliyetleri y\u00fcr\u00fct\u00fcr. Bu, a\u011fdaki di\u011fer bilgisayarlar\u0131, payla\u015f\u0131mlar\u0131 ve kritik verileri bulmay\u0131 i\u00e7erir. Genellikle daha fazla sisteme eri\u015fmek ve \u015fifreleme operasyonunu daha geni\u015f bir alana yaymak i\u00e7in ayr\u0131cal\u0131k y\u00fckseltme (privilege escalation) teknikleri kullan\u0131l\u0131r. \u00d6rne\u011fin, yerel y\u00f6netici veya domain y\u00f6netici haklar\u0131 elde etmeye \u00e7al\u0131\u015f\u0131r.<\/li>\n<li><strong>Yan Yana Hareket (Lateral Movement):<\/strong> Elde etti\u011fi ayr\u0131cal\u0131klarla fidye yaz\u0131l\u0131m\u0131, a\u011f i\u00e7indeki di\u011fer sistemlere yay\u0131lmaya \u00e7al\u0131\u015f\u0131r. Bu, genellikle RDP, SMB (Sunucu Mesaj Blo\u011fu) veya SSH gibi protokoller \u00fczerinden ger\u00e7ekle\u015ftirilir. A\u011fdaki zay\u0131f parolalar\u0131 veya \u00e7al\u0131nan kimlik bilgilerini kullanarak di\u011fer makinelerin kontrol\u00fcn\u00fc ele ge\u00e7irebilir.<\/li>\n<li><strong>Veri \u015eifreleme (Data Encryption):<\/strong> Bu, fidye yaz\u0131l\u0131m\u0131n\u0131n en y\u0131k\u0131c\u0131 a\u015famas\u0131d\u0131r. Fidye yaz\u0131l\u0131m\u0131, hedeflenen dosya t\u00fcrlerini (belgeler, resimler, veritabanlar\u0131 vb.) bulur ve bunlar\u0131 g\u00fc\u00e7l\u00fc \u015fifreleme algoritmalar\u0131yla \u015fifreler. Bu s\u00fcre\u00e7te, orijinal dosyalar genellikle silinir veya \u00fczerine yaz\u0131l\u0131r ve \u015fifrelenmi\u015f dosyalar\u0131n uzant\u0131lar\u0131 de\u011fi\u015ftirilir (\u00f6rne\u011fin, <code>.doc<\/code> yerine <code>.locked<\/code> veya <code>.encrypt<\/code>). \u015eifreleme i\u015flemi genellikle birden fazla \u00e7ekirdek veya i\u015flemci kullanarak \u00e7ok h\u0131zl\u0131 bir \u015fekilde ger\u00e7ekle\u015fir ve bu da tespiti zorla\u015ft\u0131r\u0131r.<\/li>\n<li><strong>Fidye Notu B\u0131rakma (Ransom Note):<\/strong> \u015eifreleme tamamland\u0131ktan sonra, fidye yaz\u0131l\u0131m\u0131 kurban\u0131 bilgilendirmek ve fidye talebinde bulunmak i\u00e7in bir fidye notu b\u0131rak\u0131r. Bu not genellikle \u015fifrelenmi\u015f dosyalar\u0131n bulundu\u011fu klas\u00f6rlere veya masa\u00fcst\u00fcne yerle\u015ftirilir ve kurban\u0131n \u00f6deme yapmas\u0131 i\u00e7in talimatlar\u0131 ve bir ileti\u015fim adresini (genellikle bir Tor sitesi veya kripto para c\u00fczdan adresi) i\u00e7erir.<\/li>\n<\/ul>\n<p>Bu ad\u0131mlar\u0131n her biri, fidye yaz\u0131l\u0131m\u0131n\u0131n sistem \u00fczerinde b\u0131rakt\u0131\u011f\u0131 dijital ayak izlerini temsil eder. Bu ayak izlerini, sistemin derinliklerinden toplanan telemetri verileriyle analiz ederek, sald\u0131r\u0131y\u0131 hen\u00fcz \u015fifreleme ba\u015flamadan veya erken a\u015famalar\u0131nda tespit etmek m\u00fcmk\u00fcnd\u00fcr. ETW ve eBPF tam da bu noktada, dosya eri\u015fimleri, s\u00fcre\u00e7 olu\u015fturma, a\u011f ba\u011flant\u0131lar\u0131 ve sistem \u00e7a\u011fr\u0131lar\u0131 gibi kritik olaylar\u0131 ger\u00e7ek zamanl\u0131 olarak izleyerek davran\u0131\u015fsal tespit i\u00e7in benzersiz yetenekler sunar.<\/p>\n<h2>Windows Ortam\u0131nda ETW ile Fidye Yaz\u0131l\u0131m\u0131 Nas\u0131l Tespit Edilir?<\/h2>\n<p>Windows i\u015fletim sistemlerinde fidye yaz\u0131l\u0131m\u0131 tespiti i\u00e7in en g\u00fc\u00e7l\u00fc ara\u00e7lardan biri Event Tracing for Windows (ETW) teknolojisidir. ETW, \u00e7ekirdek d\u00fczeyinde ve kullan\u0131c\u0131 modunda ger\u00e7ekle\u015fen sistem olaylar\u0131n\u0131 y\u00fcksek performansla izlemeye olanak tan\u0131yan, Windows&#8217;un yerle\u015fik bir mekanizmas\u0131d\u0131r. Bu sayede, fidye yaz\u0131l\u0131mlar\u0131n\u0131n karakteristik davran\u0131\u015flar\u0131n\u0131, geleneksel y\u00f6ntemlerle tespit edilemeyecek kadar derin bir seviyede g\u00f6zlemleyebiliriz.<\/p>\n<h3>ETW Nedir ve Nas\u0131l \u00c7al\u0131\u015f\u0131r?<\/h3>\n<p>ETW, Windows \u00e7ekirde\u011fi ve uygulamalar taraf\u0131ndan \u00fcretilen performans ve hata ay\u0131klama olaylar\u0131n\u0131 kaydetmek i\u00e7in tasarlanm\u0131\u015f verimli bir olay izleme altyap\u0131s\u0131d\u0131r. \u00dc\u00e7 ana bile\u015fenden olu\u015fur:<\/p>\n<ul>\n<li><strong>Sa\u011flay\u0131c\u0131lar (Providers):<\/strong> Olaylar\u0131 olu\u015fturan bile\u015fenlerdir. Bunlar Windows \u00e7ekirde\u011fi (Kernel Provider), i\u015fletim sistemi bile\u015fenleri (\u00f6rne\u011fin, disk I\/O, a\u011f, s\u00fcre\u00e7ler) veya \u00fc\u00e7\u00fcnc\u00fc taraf uygulamalar olabilir. Her sa\u011flay\u0131c\u0131n\u0131n benzersiz bir GUID&#8217;si (Genel Benzersiz Tan\u0131mlay\u0131c\u0131) vard\u0131r.<\/li>\n<li><strong>Oturumlar (Sessions):<\/strong> Sa\u011flay\u0131c\u0131lardan olaylar\u0131 toplayan ve bunlar\u0131 bir dosyaya, ger\u00e7ek zamanl\u0131 bir t\u00fcketiciye veya her ikisine birden y\u00f6nlendiren mekanizmalard\u0131r. Oturumlar, hangi olaylar\u0131n izlenece\u011fini ve nas\u0131l i\u015flenece\u011fini kontrol eder.<\/li>\n<li><strong>T\u00fcketiciler (Consumers):<\/strong> Oturumlar taraf\u0131ndan toplanan olaylar\u0131 okuyan ve i\u015fleyen uygulamalard\u0131r. Bunlar, olay g\u00f6r\u00fcnt\u00fcleyicisi (Event Viewer), performans izleyicisi (Performance Monitor) veya \u00f6zel olarak yaz\u0131lm\u0131\u015f bir g\u00fcvenlik arac\u0131 olabilir.<\/li>\n<\/ul>\n<p>ETW&#8217;nin en b\u00fcy\u00fck avantaj\u0131, olaylar\u0131 do\u011frudan \u00e7ekirdek d\u00fczeyinde toplamas\u0131 ve bu sayede sistem \u00fczerinde minimal bir performans etkisiyle zengin telemetri verileri sa\u011flamas\u0131d\u0131r. Bu veriler, dosya olu\u015fturma\/silme\/yazma, s\u00fcre\u00e7 ba\u015flatma\/sonland\u0131rma, kay\u0131t defteri de\u011fi\u015fiklikleri, a\u011f ba\u011flant\u0131lar\u0131 ve hatta DLL y\u00fcklemeleri gibi kritik g\u00fcvenlik olaylar\u0131n\u0131 i\u00e7erir.<\/p>\n<h3>ETW Verileriyle Fidye Yaz\u0131l\u0131m\u0131 Davran\u0131\u015flar\u0131n\u0131 \u0130zleme Y\u00f6ntemleri<\/h3>\n<p>Fidye yaz\u0131l\u0131mlar\u0131, genellikle belirli bir dizi davran\u0131\u015f sergiledi\u011fi i\u00e7in ETW verilerini kullanarak bu davran\u0131\u015flar\u0131 tespit edebiliriz. \u0130\u015fte baz\u0131 \u00f6rnekler:<\/p>\n<ol>\n<li><strong>Toplu Dosya \u0130\u015flemleri:<\/strong> Fidye yaz\u0131l\u0131mlar\u0131n\u0131n en belirgin \u00f6zelli\u011fi, \u00e7ok say\u0131da dosyay\u0131 k\u0131sa s\u00fcrede \u015fifrelemesidir. ETW, dosya olu\u015fturma, yazma ve silme olaylar\u0131n\u0131 izleyerek anormal derecede y\u00fcksek dosya etkinli\u011fini tespit edebilir. \u00d6zellikle, bir s\u00fcrecin k\u0131sa bir s\u00fcre i\u00e7inde binlerce dosyay\u0131 okuyup, \u015fifrelenmi\u015f bir kopyas\u0131n\u0131 olu\u015fturup orijinalini silmesi gibi davran\u0131\u015flar, fidye yaz\u0131l\u0131m\u0131 aktivitesinin g\u00fc\u00e7l\u00fc bir g\u00f6stergesidir.\n<div class=\"code-container\">\n<pre><code>\n# PowerShell ile \u00f6rnek bir ETW oturumu ba\u015flatma (yaln\u0131zca temel bir \u00f6rnek)\n# Ger\u00e7ek bir senaryoda daha geli\u015fmi\u015f filtreleme ve olay i\u015fleme gerekir.\n\n# Kernel dosyas\u0131 ve process olaylar\u0131n\u0131 izlemek i\u00e7in\n# logman create trace \"RansomwareMonitor\" -o \"C:\\ETWLogs\\RansomwareTrace.etl\" -p \"Microsoft-Windows-Kernel-File\" 0xffffffffffffffff 0xff -p \"Microsoft-Windows-Kernel-Process\" 0xffffffffffffffff 0xff -ets\n# logman start \"RansomwareMonitor\"\n\n# Olaylar\u0131 ger\u00e7ek zamanl\u0131 olarak dinlemek ve filtrelemek i\u00e7in bir C# veya Python uygulamas\u0131 yazmak gerekir.\n# \u00d6rne\u011fin, Microsoft.Diagnostics.Tracing.TraceEvent k\u00fct\u00fcphanesi kullan\u0131labilir.\n                <\/code><\/pre>\n<\/p><\/div>\n<p>Yukar\u0131daki \u00f6rnek, ETW oturumunun nas\u0131l ba\u015flat\u0131labilece\u011fine dair basit bir komut sat\u0131r\u0131 \u00f6rne\u011fidir. Ger\u00e7ek bir g\u00fcvenlik \u00e7\u00f6z\u00fcm\u00fc, bu olaylar\u0131 ger\u00e7ek zamanl\u0131 olarak dinleyecek, belirli e\u015fik de\u011ferlerine g\u00f6re filtreleyecek ve anormallikleri tespit edecektir. \u00d6rne\u011fin, bir s\u00fcrecin 10 saniye i\u00e7inde 50&#8217;den fazla farkl\u0131 uzant\u0131ya sahip dosyay\u0131 de\u011fi\u015ftirmesi bir alarm tetikleyebilir.<\/p>\n<\/li>\n<li><strong>Ola\u011fand\u0131\u015f\u0131 S\u00fcre\u00e7 Olu\u015fturma ve Ebeveyn-\u00c7ocuk \u0130li\u015fkileri:<\/strong> Fidye yaz\u0131l\u0131mlar\u0131, genellikle mevcut s\u00fcre\u00e7leri k\u00f6t\u00fcye kullanarak veya yeni k\u00f6t\u00fc ama\u00e7l\u0131 s\u00fcre\u00e7ler olu\u015fturarak yay\u0131l\u0131r. ETW, s\u00fcre\u00e7 olu\u015fturma olaylar\u0131n\u0131 izleyerek, beklenmedik bir ebeveyn s\u00fcrecin (\u00f6rne\u011fin, bir Office uygulamas\u0131n\u0131n) bir komut yorumlay\u0131c\u0131s\u0131 (cmd.exe) veya PowerShell ba\u015flatmas\u0131 gibi anormal zincirleri tespit edebilir. Bu t\u00fcr zincirler, genellikle k\u00f6t\u00fc ama\u00e7l\u0131 komutlar\u0131n y\u00fcr\u00fct\u00fcld\u00fc\u011f\u00fcn\u00fc g\u00f6sterir.<\/li>\n<li><strong>Kay\u0131t Defteri De\u011fi\u015fiklikleri:<\/strong> Fidye yaz\u0131l\u0131mlar\u0131, kal\u0131c\u0131l\u0131k sa\u011flamak, g\u00fcvenlik ayarlar\u0131n\u0131 devre d\u0131\u015f\u0131 b\u0131rakmak veya kendilerini otomatik ba\u015flatmak i\u00e7in kay\u0131t defterinde de\u011fi\u015fiklikler yapabilir. ETW, kay\u0131t defteri anahtarlar\u0131n\u0131n olu\u015fturulmas\u0131, de\u011fi\u015ftirilmesi veya silinmesi gibi olaylar\u0131 izleyerek bu t\u00fcr \u015f\u00fcpheli aktiviteleri tespit edebilir. \u00d6zellikle <code>Run<\/code> anahtarlar\u0131, g\u00fcvenlik yaz\u0131l\u0131m\u0131 hizmet anahtarlar\u0131 veya Windows Defender ile ilgili de\u011fi\u015fiklikler dikkat \u00e7ekicidir.<\/li>\n<li><strong>A\u011f Etkinli\u011fi:<\/strong> Baz\u0131 fidye yaz\u0131l\u0131mlar\u0131, komuta ve kontrol (C2) sunucular\u0131yla ileti\u015fim kurarak \u015fifreleme anahtarlar\u0131n\u0131 alabilir veya \u00e7ald\u0131klar\u0131 verileri d\u0131\u015far\u0131 s\u0131zd\u0131rabilir. ETW, a\u011f ba\u011flant\u0131s\u0131 olu\u015fturma olaylar\u0131n\u0131 izleyerek, k\u00f6t\u00fc ama\u00e7l\u0131 IP adreslerine veya alan adlar\u0131na yap\u0131lan ba\u011flant\u0131lar\u0131 tespit edebilir.<\/li>\n<li><strong>Shadow Volume Silme:<\/strong> Bir\u00e7ok fidye yaz\u0131l\u0131m\u0131, sistemin geri y\u00fckleme noktalar\u0131n\u0131 (Shadow Volumes) silerek kurban\u0131n dosyalar\u0131 kurtarmas\u0131n\u0131 engellemeye \u00e7al\u0131\u015f\u0131r. Bu i\u015flem genellikle <code>vssadmin.exe<\/code> gibi sistem ara\u00e7lar\u0131 kullan\u0131larak yap\u0131l\u0131r. ETW, bu t\u00fcr sistem ara\u00e7lar\u0131n\u0131n \u00e7a\u011fr\u0131lmas\u0131n\u0131 ve ilgili parametreleri izleyerek bu y\u0131k\u0131c\u0131 davran\u0131\u015f\u0131 tespit edebilir.<\/li>\n<\/ol>\n<p>ETW, Windows&#8217;un derinliklerine inerek fidye yaz\u0131l\u0131mlar\u0131n\u0131n imza tabanl\u0131 tespit y\u00f6ntemlerini atlatmas\u0131na izin vermeyen, davran\u0131\u015fsal bir tespit mekanizmas\u0131 sunar. Ancak, toplanan veri hacminin b\u00fcy\u00fckl\u00fc\u011f\u00fc nedeniyle, bu verileri etkin bir \u015fekilde filtrelemek, analiz etmek ve korelasyonunu sa\u011flamak i\u00e7in geli\u015fmi\u015f ara\u00e7lara ve otomasyona ihtiya\u00e7 vard\u0131r.<\/p>\n<h2>Linux Ortam\u0131nda eBPF ile Fidye Yaz\u0131l\u0131m\u0131 Tespiti Nas\u0131l Ger\u00e7ekle\u015fir?<\/h2>\n<p>Linux sistemleri de fidye yaz\u0131l\u0131mlar\u0131n\u0131n hedefi haline gelmi\u015ftir ve bu platformda derinlemesine g\u00fcvenlik izlemesi i\u00e7in extended Berkeley Packet Filter (eBPF) teknolojisi benzersiz yetenekler sunar. eBPF, Linux \u00e7ekirde\u011finin i\u00e7inde g\u00fcvenli ve verimli bir \u015fekilde \u00f6zel programlar \u00e7al\u0131\u015ft\u0131rmam\u0131z\u0131 sa\u011flayan devrim niteli\u011finde bir teknolojidir. Bu sayede, fidye yaz\u0131l\u0131mlar\u0131n\u0131n \u00e7ekirdek d\u00fczeyindeki davran\u0131\u015flar\u0131n\u0131, sistem performans\u0131n\u0131 etkilemeden izleyebilir ve tespit edebiliriz.<\/p>\n<h3>eBPF Nedir ve G\u00fcvenlikte Rol\u00fc Nedir?<\/h3>\n<p>eBPF, ba\u015flang\u0131\u00e7ta a\u011f paketlerini filtrelemek i\u00e7in tasarlanm\u0131\u015f Berkeley Packet Filter&#8217;\u0131n (BPF) geni\u015fletilmi\u015f bir versiyonudur. Ancak g\u00fcn\u00fcm\u00fczde, a\u011fdan dosya sistemine, s\u00fcre\u00e7 y\u00f6netiminden sistem \u00e7a\u011fr\u0131lar\u0131na kadar Linux \u00e7ekirde\u011finin neredeyse her noktas\u0131nda olaylar\u0131 izlemek, filtrelemek ve hatta de\u011fi\u015ftirmek i\u00e7in kullan\u0131labilir. eBPF programlar\u0131, \u00e7ekirdek uzay\u0131nda sanal bir makine (VM) i\u00e7inde \u00e7al\u0131\u015f\u0131r ve \u00e7ekirde\u011fe y\u00fcklenmeden \u00f6nce bir do\u011frulay\u0131c\u0131 (verifier) taraf\u0131ndan g\u00fcvenlik ve sonland\u0131rma garantisi i\u00e7in kontrol edilir. Bu, k\u00f6t\u00fc ama\u00e7l\u0131 veya hatal\u0131 eBPF programlar\u0131n\u0131n \u00e7ekirde\u011fi \u00e7\u00f6kertmesini engeller.<\/p>\n<p>eBPF&#8217;nin g\u00fcvenlikteki rol\u00fc olduk\u00e7a geni\u015ftir:<\/p>\n<ul>\n<li><strong>Derinlemesine G\u00f6r\u00fcn\u00fcrl\u00fck:<\/strong> eBPF, dosya eri\u015fimleri, sistem \u00e7a\u011fr\u0131lar\u0131 (<code>open<\/code>, <code>read<\/code>, <code>write<\/code>, <code>execve<\/code>), a\u011f soket i\u015flemleri ve s\u00fcre\u00e7 ya\u015fam d\u00f6ng\u00fcs\u00fc gibi \u00e7ekirdek d\u00fczeyindeki olaylar\u0131 izleyebilir. Bu, fidye yaz\u0131l\u0131mlar\u0131n\u0131n davran\u0131\u015flar\u0131n\u0131, kullan\u0131c\u0131 alan\u0131 (user-space) ara\u00e7lar\u0131n\u0131n g\u00f6remedi\u011fi bir detay seviyesinde g\u00f6rmemizi sa\u011flar.<\/li>\n<li><strong>D\u00fc\u015f\u00fck Performans Etkisi:<\/strong> eBPF programlar\u0131, \u00e7ekirdek i\u00e7inde \u00e7al\u0131\u015ft\u0131\u011f\u0131 ve olaylar\u0131 do\u011frudan kaynakta i\u015fledi\u011fi i\u00e7in, olaylar\u0131 kullan\u0131c\u0131 alan\u0131na kopyalay\u0131p i\u015flemenin getirece\u011fi performans y\u00fck\u00fcn\u00fc ortadan kald\u0131r\u0131r. Bu, y\u00fcksek hacimli \u00fcretim sistemlerinde bile s\u00fcrekli izleme yap\u0131labilmesini sa\u011flar.<\/li>\n<li><strong>Dinamik ve Esnek:<\/strong> eBPF programlar\u0131, sistem yeniden ba\u015flat\u0131lmadan veya \u00e7ekirdek mod\u00fclleri y\u00fcklenmeden dinamik olarak y\u00fcklenebilir, g\u00fcncellenebilir ve kald\u0131r\u0131labilir. Bu, yeni fidye yaz\u0131l\u0131m\u0131 tehditlerine h\u0131zla adapte olabilen esnek g\u00fcvenlik \u00e7\u00f6z\u00fcmleri geli\u015ftirmeyi m\u00fcmk\u00fcn k\u0131lar.<\/li>\n<li><strong>G\u00fcvenli \u00c7al\u0131\u015fma:<\/strong> eBPF do\u011frulay\u0131c\u0131s\u0131 sayesinde, eBPF programlar\u0131 \u00e7ekirde\u011fin b\u00fct\u00fcnl\u00fc\u011f\u00fcn\u00fc bozamaz veya g\u00fcvenlik a\u00e7\u0131klar\u0131na yol a\u00e7amaz. Bu, \u00e7ekirdek mod\u00fcl\u00fc geli\u015ftirmenin getirdi\u011fi riskleri ortadan kald\u0131r\u0131r.<\/li>\n<\/ul>\n<h3>eBPF Kullanarak Fidye Yaz\u0131l\u0131m\u0131 Davran\u0131\u015flar\u0131n\u0131 Analiz Etme<\/h3>\n<p>Linux tabanl\u0131 fidye yaz\u0131l\u0131mlar\u0131, Windows muadillerine benzer \u015fekilde, dosya sisteminde h\u0131zl\u0131 ve geni\u015f \u00e7apl\u0131 de\u011fi\u015fiklikler yapma, kal\u0131c\u0131l\u0131k sa\u011flama ve sistem ara\u00e7lar\u0131n\u0131 k\u00f6t\u00fcye kullanma gibi davran\u0131\u015flar sergiler. eBPF ile bu davran\u0131\u015flar\u0131 tespit etmek i\u00e7in a\u015fa\u011f\u0131daki y\u00f6ntemler kullan\u0131labilir:<\/p>\n<ol>\n<li><strong>Dosya Sistemi G\u00f6zetimi:<\/strong> Fidye yaz\u0131l\u0131mlar\u0131n\u0131n temel amac\u0131 dosyalar\u0131 \u015fifrelemektir. eBPF, <code>open<\/code>, <code>read<\/code>, <code>write<\/code>, <code>rename<\/code>, <code>unlink<\/code> (silme) gibi dosya sistemi ile ilgili sistem \u00e7a\u011fr\u0131lar\u0131n\u0131 izleyebilir. \u00d6zellikle, bir s\u00fcrecin k\u0131sa s\u00fcrede \u00e7ok say\u0131da farkl\u0131 uzant\u0131ya sahip dosyay\u0131 a\u00e7\u0131p yazmas\u0131 veya yeniden adland\u0131rmas\u0131 gibi kal\u0131plar fidye yaz\u0131l\u0131m\u0131 aktivitesinin g\u00fc\u00e7l\u00fc bir g\u00f6stergesidir.\n<div class=\"code-container\">\n<pre><code>\n\/\/ Basit bir eBPF kprobe program\u0131 \u00f6rne\u011fi (C kodu)\n\/\/ Bu program, 'openat' sistem \u00e7a\u011fr\u0131s\u0131n\u0131 izler ve dosya a\u00e7ma olaylar\u0131n\u0131 yakalar.\n\/\/ Ger\u00e7ek bir senaryoda, bu veriler bir eBPF haritas\u0131na yaz\u0131l\u0131r ve kullan\u0131c\u0131 alan\u0131ndan okunur.\n\n#include &lt;linux\/bpf.h&gt;\n#include &lt;linux\/ptrace.h&gt;\n#include &lt;linux\/sched.h&gt;\n#include &lt;linux\/fs.h&gt;\n\n\/\/ Helper makro\n#ifndef __section\n# define __section(NAME)                  \\\n   __attribute__((section(NAME), used))\n#endif\n\n\/\/ eBPF haritas\u0131 tan\u0131mlamas\u0131 (\u00f6rnek, ger\u00e7ekte daha karma\u015f\u0131k olabilir)\nstruct bpf_map_def SEC(\"maps\") my_map = {\n    .type        = BPF_MAP_TYPE_RINGBUF,\n    .max_entries = 256 * 1024, \/\/ 256KB ring buffer\n};\n\n\/\/ Olay yap\u0131s\u0131\nstruct file_open_event {\n    pid_t pid;\n    uid_t uid;\n    char comm[TASK_COMM_LEN];\n    char filename[256];\n};\n\n__section(\"kprobe\/do_sys_openat2\")\nint kprobe__do_sys_openat2(struct pt_regs *ctx) {\n    struct file_open_event *event;\n    char *filename_ptr;\n\n    event = bpf_ringbuf_reserve(&my_map, sizeof(*event), 0);\n    if (!event)\n        return 0;\n\n    event->pid = bpf_get_current_pid_tgid() >> 32;\n    event->uid = bpf_get_current_uid_gid() & 0xFFFFFFFF;\n    bpf_get_current_comm(&event->comm, sizeof(event->comm));\n\n    \/\/ Dosya ad\u0131n\u0131 yakala (bu k\u0131s\u0131m platforma ve \u00e7ekirdek versiyonuna g\u00f6re de\u011fi\u015febilir)\n    \/\/ Sadece \u00f6rnek ama\u00e7l\u0131d\u0131r, ger\u00e7ekte daha dikkatli pointer eri\u015fimi gerekir.\n    filename_ptr = (char *)PT_REGS_PARM2(ctx); \/\/ pathname arg\u00fcman\u0131\n    bpf_probe_read_user_str(&event->filename, sizeof(event->filename), filename_ptr);\n\n    bpf_ringbuf_submit(event, 0);\n    return 0;\n}\n\nchar _license[] SEC(\"license\") = \"GPL\";\n__u32 _version SEC(\"version\") = 0xFFFFFFFE; \/\/ KERNEL_VERSION(5, 10, 0) gibi\n                <\/code><\/pre>\n<\/p><\/div>\n<p>Yukar\u0131daki C kodu \u00f6rne\u011fi, <code>openat<\/code> sistem \u00e7a\u011fr\u0131s\u0131n\u0131 izleyen basit bir eBPF program\u0131n\u0131 g\u00f6stermektedir. Bu program, bir dosya a\u00e7\u0131ld\u0131\u011f\u0131nda s\u00fcrecin PID&#8217;sini, UID&#8217;sini, komut ad\u0131n\u0131 ve dosya ad\u0131n\u0131 yakalar. Bu t\u00fcr olaylar, kullan\u0131c\u0131 alan\u0131ndaki bir uygulama taraf\u0131ndan okunabilir ve fidye yaz\u0131l\u0131m\u0131 davran\u0131\u015flar\u0131n\u0131 tespit etmek i\u00e7in analiz edilebilir. \u00d6rne\u011fin, bir dosya uzant\u0131s\u0131n\u0131n (<code>.txt<\/code>, <code>.docx<\/code>) h\u0131zla ba\u015fka bir uzant\u0131ya (<code>.locked<\/code>, <code>.crypt<\/code>) d\u00f6n\u00fc\u015ft\u00fcr\u00fcld\u00fc\u011f\u00fcn\u00fc tespit edebiliriz.<\/p>\n<\/li>\n<li><strong>S\u00fcre\u00e7 Y\u00fcr\u00fctme ve Etkile\u015fimleri:<\/strong> Fidye yaz\u0131l\u0131mlar\u0131, genellikle <code>chmod<\/code>, <code>chattr<\/code>, <code>rm<\/code> gibi komutlar\u0131 kullanarak dosya izinlerini de\u011fi\u015ftirebilir, dosyalar\u0131 silebilir veya k\u00f6t\u00fc ama\u00e7l\u0131 komut dosyalar\u0131n\u0131 \u00e7al\u0131\u015ft\u0131rabilir. eBPF, <code>execve<\/code> sistem \u00e7a\u011fr\u0131s\u0131n\u0131 izleyerek hangi komutlar\u0131n hangi arg\u00fcmanlarla \u00e7al\u0131\u015ft\u0131r\u0131ld\u0131\u011f\u0131n\u0131 tespit edebilir. \u015e\u00fcpheli komutlar\u0131n, normalde bu t\u00fcr i\u015flemleri yapmayan s\u00fcre\u00e7ler taraf\u0131ndan \u00e7a\u011fr\u0131lmas\u0131 bir alarm tetikleyebilir.<\/li>\n<li><strong>A\u011f Ba\u011flant\u0131lar\u0131:<\/strong> T\u0131pk\u0131 Windows&#8217;taki gibi, Linux fidye yaz\u0131l\u0131mlar\u0131 da komuta ve kontrol sunucular\u0131yla ileti\u015fim kurabilir. eBPF, <code>connect<\/code> sistem \u00e7a\u011fr\u0131s\u0131n\u0131 izleyerek yeni a\u011f ba\u011flant\u0131lar\u0131n\u0131, hedef IP adreslerini ve portlar\u0131 kaydedebilir. Bilinen k\u00f6t\u00fc ama\u00e7l\u0131 IP adresleriyle veya beklenmedik portlar \u00fczerinden yap\u0131lan ba\u011flant\u0131lar tespit edilebilir.<\/li>\n<li><strong>\u00c7ekirdek Mod\u00fcl\u00fc Y\u00fcklemeleri:<\/strong> Baz\u0131 geli\u015fmi\u015f fidye yaz\u0131l\u0131mlar\u0131 veya rootkit&#8217;ler, \u00e7ekirdek mod\u00fclleri y\u00fckleyerek tespit mekanizmalar\u0131n\u0131 atlatmaya \u00e7al\u0131\u015fabilir. eBPF, \u00e7ekirdek mod\u00fcl\u00fc y\u00fckleme olaylar\u0131n\u0131 izleyerek bu t\u00fcr \u015f\u00fcpheli aktiviteleri tespit edebilir.<\/li>\n<\/ol>\n<p>eBPF&#8217;nin sundu\u011fu bu derinlemesine g\u00f6r\u00fcn\u00fcrl\u00fck ve performans, Linux ortamlar\u0131nda fidye yaz\u0131l\u0131mlar\u0131na kar\u015f\u0131 proaktif ve davran\u0131\u015fsal bir savunma hatt\u0131 olu\u015fturmak i\u00e7in vazge\u00e7ilmezdir. Ancak, ETW&#8217;de oldu\u011fu gibi, toplanan b\u00fcy\u00fck miktardaki veriyi anlaml\u0131 g\u00fcvenlik uyar\u0131lar\u0131na d\u00f6n\u00fc\u015ft\u00fcrmek i\u00e7in sofistike analiz motorlar\u0131na ve korelasyon kurallar\u0131na ihtiya\u00e7 duyulur.<\/p>\n<h2>Ger\u00e7ek D\u00fcnya Senaryolar\u0131 ve Vaka Analizleri: ETW ve eBPF Nas\u0131l Fark Yarat\u0131r?<\/h2>\n<p>ETW ve eBPF gibi teknolojilerin teorik faydalar\u0131n\u0131 anlamak bir yana, bunlar\u0131n ger\u00e7ek d\u00fcnyadaki siber sald\u0131r\u0131 senaryolar\u0131nda nas\u0131l somut bir fark yaratt\u0131\u011f\u0131n\u0131 g\u00f6rmek, de\u011ferlerini daha iyi anlamam\u0131z\u0131 sa\u011flar. Geleneksel g\u00fcvenlik \u00fcr\u00fcnlerinin (antivir\u00fcs, temel EDR) genellikle imza tabanl\u0131 veya bilinen davran\u0131\u015f kal\u0131plar\u0131na odakland\u0131\u011f\u0131 durumlarda, ETW ve eBPF, daha \u00f6nce g\u00f6r\u00fclmemi\u015f veya karma\u015f\u0131k sald\u0131r\u0131lar\u0131 tespit etme yetene\u011fi sunar.<\/p>\n<h3>Conti Ransomware Sald\u0131r\u0131s\u0131 (Windows) ve ETW ile Erken Tespit<\/h3>\n<p>Conti fidye yaz\u0131l\u0131m\u0131, son y\u0131llar\u0131n en y\u0131k\u0131c\u0131 ve yayg\u0131n tehditlerinden biriydi. Genellikle Cobalt Strike gibi ara\u00e7lar kullan\u0131larak sistemlere s\u0131z\u0131l\u0131r ve ard\u0131ndan Active Directory ortam\u0131nda ayr\u0131cal\u0131k y\u00fckseltme ve yan yana hareket teknikleri uygulan\u0131rd\u0131. Conti&#8217;nin karakteristik \u00f6zelliklerinden biri, \u015fifreleme \u00f6ncesinde sistemdeki g\u00f6lge kopyalar\u0131 (shadow copies) silmesi ve ard\u0131ndan h\u0131zl\u0131 bir \u015fifreleme operasyonu ba\u015flatmas\u0131yd\u0131.<\/p>\n<p>Geleneksel bir antivir\u00fcs, Conti&#8217;nin nihai \u015fifreleme y\u00fck\u00fcn\u00fc ancak imzas\u0131n\u0131 tan\u0131d\u0131\u011f\u0131nda veya bilinen bir dosya uzant\u0131s\u0131n\u0131 \u015fifreledi\u011finde tespit edebilirdi ki bu da genellikle \u00e7ok ge\u00e7 olurdu. Ancak ETW ile, sald\u0131r\u0131n\u0131n \u00e7ok daha erken a\u015famalar\u0131nda kritik olaylar\u0131 yakalayabilirdik:<\/p>\n<ul>\n<li><strong>Process Injection Tespiti:<\/strong> Conti genellikle me\u015fru bir s\u00fcrece (\u00f6rne\u011fin, <code>explorer.exe<\/code>) enjekte olarak \u00e7al\u0131\u015f\u0131rd\u0131. ETW, bu t\u00fcr s\u00fcre\u00e7 enjeksiyonlar\u0131n\u0131 (\u00f6zellikle <code>CreateRemoteThread<\/code> veya <code>NtWriteVirtualMemory<\/code> gibi API \u00e7a\u011fr\u0131lar\u0131 \u00fczerinden) izleyebilir. Bir s\u00fcrecin ba\u015fka bir s\u00fcrece beklenmedik bir \u015fekilde kod enjekte etmesi, bir alarm tetikleyebilir.<\/li>\n<li><strong>Kay\u0131t Defteri Kal\u0131c\u0131l\u0131\u011f\u0131:<\/strong> Conti veya benzeri fidye yaz\u0131l\u0131mlar\u0131, sistem yeniden ba\u015flat\u0131ld\u0131\u011f\u0131nda bile aktif kalmak i\u00e7in kay\u0131t defterine yeni anahtarlar eklerdi. ETW, <code>HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\Run<\/code> veya <code>HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run<\/code> gibi anahtarlara yap\u0131lan yazma i\u015flemlerini izleyerek bu kal\u0131c\u0131l\u0131k mekanizmalar\u0131n\u0131 tespit edebilirdi.<\/li>\n<li><strong>G\u00f6lge Kopyalar\u0131 Silme:<\/strong> Fidye yaz\u0131l\u0131m\u0131, <code>vssadmin.exe Delete Shadows \/All \/Quiet<\/code> gibi komutlar\u0131 kullanarak g\u00f6lge kopyalar\u0131 silerdi. ETW, <code>vssadmin.exe<\/code> s\u00fcrecinin ba\u015flat\u0131lmas\u0131n\u0131 ve \u00f6zellikle <code>Delete Shadows<\/code> parametresiyle \u00e7a\u011fr\u0131lmas\u0131n\u0131 izleyerek bu y\u0131k\u0131c\u0131 eylemi tespit edebilirdi. Bu tespit, \u015fifreleme ba\u015flamadan hemen \u00f6nce sald\u0131rgan\u0131n niyetini ele verirdi.<\/li>\n<li><strong>Toplu Dosya Eri\u015fimi:<\/strong> \u015eifreleme ba\u015flad\u0131\u011f\u0131nda, Conti binlerce dosyay\u0131 k\u0131sa s\u00fcrede okuyup \u015fifrelerdi. ETW&#8217;nin dosya I\/O olaylar\u0131n\u0131 izleme yetene\u011fi sayesinde, belirli bir s\u00fcrecin anormal derecede y\u00fcksek say\u0131da dosya yazma veya yeniden adland\u0131rma i\u015flemi yapmas\u0131, fidye yaz\u0131l\u0131m\u0131 aktivitesinin kesin bir g\u00f6stergesi olurdu. Bu, geleneksel AV&#8217;nin imza tabanl\u0131 tespiti devreye girmeden \u00f6nce, davran\u0131\u015fsal bir alarm olarak y\u00fckseltilebilirdi.<\/li>\n<\/ul>\n<h3>LockBit veya BlackCat Benzeri Sald\u0131r\u0131lar (Linux) ve eBPF ile Anormal Aktivite \u0130zleme<\/h3>\n<p>Linux tabanl\u0131 fidye yaz\u0131l\u0131mlar\u0131 da giderek artan bir tehdit olu\u015fturuyor. LockBit ve BlackCat gibi gruplar, Linux sunucular\u0131n\u0131 hedef alarak b\u00fcy\u00fck veri merkezlerini ve bulut altyap\u0131lar\u0131n\u0131 etkileyebiliyor. Bu sald\u0131r\u0131lar genellikle SSH zay\u0131fl\u0131klar\u0131, web sunucusu zafiyetleri veya konteyner ortamlar\u0131ndaki g\u00fcvenlik a\u00e7\u0131klar\u0131 \u00fczerinden sisteme s\u0131zar.<\/p>\n<p>eBPF, bu t\u00fcr sald\u0131r\u0131lar\u0131 tespit etmek i\u00e7in Linux \u00e7ekirde\u011finin derinliklerinde e\u015fsiz bir g\u00f6r\u00fcn\u00fcrl\u00fck sa\u011flar:<\/p>\n<ul>\n<li><strong>Anormal Dosya Eri\u015fim Kal\u0131plar\u0131:<\/strong> LockBit, belirli dosya uzant\u0131lar\u0131n\u0131 (<code>.db<\/code>, <code>.sql<\/code>, <code>.conf<\/code> vb.) hedef alarak h\u0131zl\u0131ca \u015fifreler. eBPF, <code>openat<\/code>, <code>write<\/code> ve <code>renameat<\/code> gibi sistem \u00e7a\u011fr\u0131lar\u0131n\u0131 izleyerek, bir s\u00fcrecin k\u0131sa bir zaman diliminde binlerce farkl\u0131 dosyay\u0131 a\u00e7\u0131p \u00fczerine yazmas\u0131n\u0131 veya uzant\u0131s\u0131n\u0131 de\u011fi\u015ftirmesini tespit edebilir. \u00d6rne\u011fin, bir web sunucusu s\u00fcrecinin normalde yapmamas\u0131 gereken bir \u015fekilde <code>\/var\/www\/html<\/code> dizinindeki t\u00fcm dosyalar\u0131n uzant\u0131lar\u0131n\u0131 <code>.lockbit<\/code> olarak de\u011fi\u015ftirmesi, do\u011frudan bir fidye yaz\u0131l\u0131m\u0131 g\u00f6stergesidir.<\/li>\n<li><strong>K\u00f6t\u00fc Ama\u00e7l\u0131 Komut Y\u00fcr\u00fctme:<\/strong> Fidye yaz\u0131l\u0131mlar\u0131 genellikle <code>rm -rf \/<\/code> gibi y\u0131k\u0131c\u0131 komutlar\u0131 veya <code>chattr +i<\/code> gibi dosya koruma mekanizmalar\u0131n\u0131 atlatmaya y\u00f6nelik komutlar\u0131 \u00e7al\u0131\u015ft\u0131r\u0131r. eBPF, <code>execve<\/code> sistem \u00e7a\u011fr\u0131s\u0131n\u0131 izleyerek, bu t\u00fcr komutlar\u0131n hangi s\u00fcre\u00e7ler taraf\u0131ndan ve hangi arg\u00fcmanlarla \u00e7a\u011fr\u0131ld\u0131\u011f\u0131n\u0131 kaydedebilir. Bir veritaban\u0131 sunucusunun beklenmedik bir \u015fekilde <code>rm<\/code> veya <code>chattr<\/code> komutlar\u0131n\u0131 \u00e7al\u0131\u015ft\u0131rmas\u0131, bir alarm tetiklemelidir.<\/li>\n<li><strong>Kal\u0131c\u0131l\u0131k Mekanizmalar\u0131:<\/strong> Linux fidye yaz\u0131l\u0131mlar\u0131, <code>\/etc\/cron.d\/<\/code> dizinine yeni bir cron i\u015fi ekleyerek veya <code>systemd<\/code> birimleri olu\u015fturarak kal\u0131c\u0131l\u0131k sa\u011flayabilir. eBPF, bu kritik sistem dosyalar\u0131na yap\u0131lan yazma i\u015flemlerini izleyerek bu t\u00fcr kal\u0131c\u0131l\u0131k giri\u015fimlerini tespit edebilir.<\/li>\n<li><strong>Kaynak T\u00fcketimi Anormallikleri:<\/strong> \u015eifreleme i\u015flemi genellikle yo\u011fun CPU ve disk I\/O kullan\u0131m\u0131 gerektirir. eBPF, bu kaynaklar\u0131n anormal derecede y\u00fcksek kullan\u0131m\u0131n\u0131 izleyerek \u015f\u00fcpheli s\u00fcre\u00e7leri belirleyebilir. \u00d6rne\u011fin, normalde hafif \u00e7al\u0131\u015fan bir s\u00fcrecin aniden %90 CPU kullanmas\u0131 ve yo\u011fun disk yazma aktivitesi sergilemesi.<\/li>\n<\/ul>\n<p>Her iki senaryoda da, ETW ve eBPF, geleneksel g\u00fcvenlik \u00e7\u00f6z\u00fcmlerinin \u00f6tesine ge\u00e7erek, fidye yaz\u0131l\u0131m\u0131 sald\u0131r\u0131lar\u0131n\u0131 imza tabanl\u0131 tespitin yetersiz kald\u0131\u011f\u0131 durumlarda bile davran\u0131\u015fsal olarak tespit etme g\u00fcc\u00fc sunar. Bu teknolojiler, sald\u0131rganlar\u0131n \u00e7ekirdek d\u00fczeyindeki manip\u00fclasyonlar\u0131n\u0131 ortaya \u00e7\u0131kararak, savunmac\u0131lara sald\u0131r\u0131y\u0131 durdurmak ve zarar\u0131 s\u0131n\u0131rlamak i\u00e7in kritik bir zaman penceresi sa\u011flar.<\/p>\n<h2>\u0130leri D\u00fczey Tespit Teknikleri ve Entegrasyon \u0130pu\u00e7lar\u0131<\/h2>\n<p>ETW ve eBPF&#8217;nin sa\u011flad\u0131\u011f\u0131 ham telemetri verileri tek ba\u015f\u0131na yeterli de\u011fildir; bu verilerin anlaml\u0131 g\u00fcvenlik i\u00e7g\u00f6r\u00fclerine d\u00f6n\u00fc\u015ft\u00fcr\u00fclmesi gerekir. \u0130\u015fte deneyimli kullan\u0131c\u0131lar ve g\u00fcvenlik analistleri i\u00e7in ileri d\u00fczey tespit teknikleri ve entegrasyon ipu\u00e7lar\u0131:<\/p>\n<ol>\n<li><strong>Makine \u00d6\u011frenimi ve Anomali Tespiti:<\/strong>\n<p>ETW ve eBPF&#8217;den gelen y\u00fcksek hacimli olay verileri, makine \u00f6\u011frenimi (ML) modelleri i\u00e7in m\u00fckemmel bir girdi kayna\u011f\u0131d\u0131r. \u00d6zellikle davran\u0131\u015fsal anomali tespiti, fidye yaz\u0131l\u0131mlar\u0131n\u0131n s\u00fcrekli de\u011fi\u015fen do\u011fas\u0131na kar\u015f\u0131 etkili bir savunma sa\u011flar. Bir sistemin veya kullan\u0131c\u0131n\u0131n normal davran\u0131\u015f profili olu\u015fturulduktan sonra, bu profilden sapmalar (\u00f6rne\u011fin, beklenmedik dosya eri\u015fim kal\u0131plar\u0131, s\u00fcre\u00e7 zincirleri veya a\u011f ba\u011flant\u0131lar\u0131) fidye yaz\u0131l\u0131m\u0131 aktivitesi olarak i\u015faretlenebilir. \u00d6rne\u011fin, bir sunucunun normalde belirli bir saatte belirli bir dizindeki dosyalar\u0131 okuyup yazmas\u0131 beklenirken, aniden t\u00fcm dosyalar\u0131n uzant\u0131lar\u0131n\u0131 de\u011fi\u015ftirmesi bir anomali olarak alg\u0131lanabilir. Bu, imza tabanl\u0131 y\u00f6ntemleri atlatmaya \u00e7al\u0131\u015fan s\u0131f\u0131r g\u00fcn fidye yaz\u0131l\u0131mlar\u0131n\u0131 tespit etmede kritik bir rol oynar.<\/p>\n<\/li>\n<li><strong>SIEM\/SOAR Sistemleriyle Entegrasyon:<\/strong>\n<p>ETW ve eBPF ile toplanan ve filtrelenen olay verileri, bir G\u00fcvenlik Bilgileri ve Olay Y\u00f6netimi (SIEM) veya G\u00fcvenlik Orkestrasyonu, Otomasyon ve Yan\u0131t (SOAR) platformuna aktar\u0131lmal\u0131d\u0131r. Bu entegrasyon, g\u00fcvenlik ekiplerinin t\u00fcm g\u00fcvenlik verilerini merkezi bir konumdan y\u00f6netmesini, korelasyon kurallar\u0131 olu\u015fturmas\u0131n\u0131 ve otomatik yan\u0131t i\u015f ak\u0131\u015flar\u0131n\u0131 tetiklemesini sa\u011flar. \u00d6rne\u011fin, bir fidye yaz\u0131l\u0131m\u0131 tespiti durumunda, SOAR platformu otomatik olarak etkilenen ana bilgisayar\u0131 a\u011fdan izole edebilir, ilgili g\u00fcvenlik ekiplerini uyarabilir ve adli analiz i\u00e7in anl\u0131k g\u00f6r\u00fcnt\u00fc (snapshot) alabilir. Bu, sald\u0131r\u0131lara kar\u015f\u0131 daha h\u0131zl\u0131 ve koordineli bir yan\u0131t verilmesini sa\u011flar.<\/p>\n<\/li>\n<li><strong>Kural Tabanl\u0131 Tespit ile Davran\u0131\u015fsal Analizin Birle\u015fimi:<\/strong>\n<p>Yaln\u0131zca makine \u00f6\u011frenimine veya yaln\u0131zca kural tabanl\u0131 yakla\u015f\u0131ma g\u00fcvenmek yerine, bu iki y\u00f6ntemi birle\u015ftirmek en sa\u011flam savunmay\u0131 sunar. Bilinen fidye yaz\u0131l\u0131m\u0131 davran\u0131\u015flar\u0131 i\u00e7in kesin kurallar (\u00f6rne\u011fin, <code>vssadmin.exe<\/code>&#8216;nin g\u00f6lge kopyalar\u0131n\u0131 silme komutuyla \u00e7a\u011fr\u0131lmas\u0131) ve daha belirsiz veya yeni tehditler i\u00e7in makine \u00f6\u011frenimine dayal\u0131 anomali tespiti kullan\u0131labilir. Bu hibrit yakla\u015f\u0131m, hem bilinen hem de bilinmeyen tehditlere kar\u015f\u0131 daha kapsaml\u0131 bir koruma sa\u011flar.<\/p>\n<\/li>\n<li><strong>\u00d6zelle\u015ftirilmi\u015f ETW Sa\u011flay\u0131c\u0131lar\u0131 ve eBPF Haritalar\u0131:<\/strong>\n<p>Daha geli\u015fmi\u015f senaryolarda, belirli uygulamalar veya i\u015f s\u00fcre\u00e7leri i\u00e7in \u00f6zel ETW sa\u011flay\u0131c\u0131lar\u0131 geli\u015ftirilebilir. Bu, o uygulamalara \u00f6zg\u00fc potansiyel g\u00fcvenlik a\u00e7\u0131klar\u0131n\u0131 veya k\u00f6t\u00fcye kullan\u0131mlar\u0131 izlemek i\u00e7in daha gran\u00fcler telemetri sa\u011flar. Benzer \u015fekilde, eBPF haritalar\u0131, karma\u015f\u0131k veri yap\u0131lar\u0131n\u0131 \u00e7ekirdek uzay\u0131nda depolamak ve eBPF programlar\u0131 aras\u0131nda veya kullan\u0131c\u0131 alan\u0131 ile \u00e7ekirdek alan\u0131 aras\u0131nda veri al\u0131\u015fveri\u015fi yapmak i\u00e7in kullan\u0131labilir. Bu, daha sofistike tespit mant\u0131klar\u0131 ve durum bilgisi olan analizler geli\u015ftirmeye olanak tan\u0131r.<\/p>\n<\/li>\n<li><strong>G\u00fcvenlik Otomasyonu ve Yan\u0131t Stratejileri:<\/strong>\n<p>Tespit, \u00e7\u00f6z\u00fcm\u00fcn yaln\u0131zca yar\u0131s\u0131d\u0131r. Bir fidye yaz\u0131l\u0131m\u0131 aktivitesi tespit edildi\u011finde, otomatik yan\u0131t mekanizmalar\u0131n\u0131n devreye girmesi kritik \u00f6neme sahiptir. Bu, s\u00fcreci otomatik olarak sonland\u0131rmak, a\u011f ba\u011flant\u0131lar\u0131n\u0131 kesmek, etkilenen dosyalar\u0131n yedeklerini almak veya sistemin karantinaya al\u0131nmas\u0131 gibi ad\u0131mlar\u0131 i\u00e7erebilir. PowerShell betikleri (Windows i\u00e7in) veya Python\/Bash betikleri (Linux i\u00e7in) ile eBPF\/ETW olaylar\u0131na dayal\u0131 olarak bu t\u00fcr otomasyonlar geli\u015ftirilebilir. Erken ve otomatik yan\u0131t, fidye yaz\u0131l\u0131m\u0131n\u0131n yay\u0131lmas\u0131n\u0131 ve zarar\u0131n\u0131 \u00f6nemli \u00f6l\u00e7\u00fcde s\u0131n\u0131rlar.<\/p>\n<\/li>\n<\/ol>\n<p>Bu ileri d\u00fczey teknikler ve entegrasyon stratejileri, ETW ve eBPF&#8217;nin sa\u011flad\u0131\u011f\u0131 temel yetenekleri bir \u00fcst seviyeye ta\u015f\u0131yarak, modern fidye yaz\u0131l\u0131m\u0131 tehditlerine kar\u015f\u0131 daha diren\u00e7li ve proaktif bir g\u00fcvenlik duru\u015fu sergilemenize yard\u0131mc\u0131 olur. Siber g\u00fcvenlik s\u00fcrekli geli\u015fen bir alan oldu\u011fundan, bu teknolojileri mevcut g\u00fcvenlik mimarisine entegre etmek ve s\u00fcrekli olarak optimize etmek hayati \u00f6nem ta\u015f\u0131r.<\/p>\n<h2>Sonu\u00e7: Gelece\u011fin Fidye Yaz\u0131l\u0131m\u0131 Savunmas\u0131<\/h2>\n<p>Fidye yaz\u0131l\u0131mlar\u0131, siber g\u00fcvenlik manzaras\u0131n\u0131n en y\u0131k\u0131c\u0131 ve maliyetli tehditlerinden biri olmaya devam ediyor. Geleneksel imza tabanl\u0131 g\u00fcvenlik \u00e7\u00f6z\u00fcmlerinin yetersiz kald\u0131\u011f\u0131 bu karma\u015f\u0131k sald\u0131r\u0131lar kar\u015f\u0131s\u0131nda, sistemin derinliklerine inen ve davran\u0131\u015fsal anormallikleri tespit edebilen teknolojiler hayati \u00f6nem ta\u015f\u0131maktad\u0131r. Bu makalede ele ald\u0131\u011f\u0131m\u0131z Event Tracing for Windows (ETW) ve extended Berkeley Packet Filter (eBPF), tam da bu ihtiyaca cevap veren, Windows ve Linux ortamlar\u0131nda \u00e7ekirdek d\u00fczeyinde g\u00f6r\u00fcn\u00fcrl\u00fck ve performans sa\u011flayan g\u00fc\u00e7l\u00fc ara\u00e7lard\u0131r.<\/p>\n<p>ETW, Windows&#8217;un yerle\u015fik bir bile\u015feni olarak, dosya, s\u00fcre\u00e7, kay\u0131t defteri ve a\u011f olaylar\u0131n\u0131 y\u00fcksek verimlilikle izleme kapasitesi sunar. Bu sayede, fidye yaz\u0131l\u0131mlar\u0131n\u0131n toplu dosya \u015fifreleme, kal\u0131c\u0131l\u0131k sa\u011flama ve sistem ara\u00e7lar\u0131n\u0131 k\u00f6t\u00fcye kullanma gibi karakteristik davran\u0131\u015flar\u0131, hen\u00fcz ciddi zarar vermeden \u00f6nce tespit edilebilir. \u00d6te yandan, eBPF, Linux \u00e7ekirde\u011finin i\u00e7inde g\u00fcvenli ve dinamik programlar \u00e7al\u0131\u015ft\u0131rma yetene\u011fiyle, dosya sistemi eri\u015fimlerinden sistem \u00e7a\u011fr\u0131lar\u0131na kadar her t\u00fcrl\u00fc \u00e7ekirdek olay\u0131n\u0131 izleyerek fidye yaz\u0131l\u0131mlar\u0131n\u0131n davran\u0131\u015flar\u0131n\u0131 derinlemesine analiz etmeye olanak tan\u0131r. Her iki teknoloji de, geleneksel antivir\u00fcs yaz\u0131l\u0131mlar\u0131n\u0131n \u00f6tesine ge\u00e7erek, s\u0131f\u0131r g\u00fcn ve polimorfik fidye yaz\u0131l\u0131mlar\u0131n\u0131 davran\u0131\u015fsal olarak tespit etme potansiyeli sunar.<\/p>\n<p>Ger\u00e7ek d\u00fcnya senaryolar\u0131nda, Conti veya LockBit gibi fidye yaz\u0131l\u0131mlar\u0131n\u0131n sald\u0131r\u0131 zincirindeki erken a\u015famalar\u0131 (\u00f6rne\u011fin, s\u00fcre\u00e7 enjeksiyonu, g\u00f6lge kopyalar\u0131 silme veya anormal dosya eri\u015fim kal\u0131plar\u0131) ETW ve eBPF ile yakalanabilir. Bu erken tespit yetene\u011fi, sald\u0131r\u0131y\u0131 durdurmak, zarar\u0131 s\u0131n\u0131rlamak ve h\u0131zl\u0131 bir \u015fekilde m\u00fcdahale etmek i\u00e7in kritik bir zaman penceresi sa\u011flar. Ayr\u0131ca, bu teknolojilerin makine \u00f6\u011frenimi, SIEM\/SOAR entegrasyonu ve otomasyon ile birle\u015ftirilmesi, fidye yaz\u0131l\u0131mlar\u0131na kar\u015f\u0131 daha proaktif ve diren\u00e7li bir savunma stratejisi olu\u015fturman\u0131n anahtar\u0131d\u0131r.<\/p>\n<p>Sonu\u00e7 olarak, fidye yaz\u0131l\u0131mlar\u0131 tehdidi s\u00fcrekli evrilirken, g\u00fcvenlik profesyonellerinin de savunma mekanizmalar\u0131n\u0131 geli\u015ftirmesi gerekmektedir. ETW ve eBPF, bu evrimin \u00f6n saflar\u0131nda yer alarak, i\u015fletim sistemlerinin \u00e7ekirde\u011fine inen, davran\u0131\u015fsal analize dayal\u0131 ve y\u00fcksek performansl\u0131 fidye yaz\u0131l\u0131m\u0131 tespit \u00e7\u00f6z\u00fcmleri sunar. Bu teknolojileri anlamak ve uygulamak, modern siber g\u00fcvenlik stratejisinin vazge\u00e7ilmez bir par\u00e7as\u0131 haline gelmi\u015ftir.<\/p>\n<h3>S\u0131k\u00e7a Sorulan Sorular (SSS)<\/h3>\n<ol>\n<li>\n            <strong>ETW ve eBPF&#8217;nin performans etkisi nedir?<\/strong><\/p>\n<p>Hem ETW hem de eBPF, \u00e7ekirdek d\u00fczeyinde \u00e7al\u0131\u015ft\u0131klar\u0131 ve olaylar\u0131 y\u00fcksek verimlilikle i\u015fledikleri i\u00e7in sistem \u00fczerinde minimal bir performans etkisine sahiptir. Geleneksel kullan\u0131c\u0131 alan\u0131 ara\u00e7lar\u0131na g\u00f6re \u00e7ok daha d\u00fc\u015f\u00fck bir y\u00fckle \u00e7al\u0131\u015f\u0131rlar. Ancak, toplanan olaylar\u0131n hacmi ve uygulanan filtreleme\/i\u015fleme mant\u0131\u011f\u0131n\u0131n karma\u015f\u0131kl\u0131\u011f\u0131 performans\u0131 etkileyebilir. Do\u011fru yap\u0131land\u0131rma ve optimizasyon ile bu etki ihmal edilebilir d\u00fczeyde tutulabilir.<\/p>\n<\/li>\n<li>\n            <strong>Bu teknolojiler geleneksel antivir\u00fcs yaz\u0131l\u0131mlar\u0131n\u0131n yerini alabilir mi?<\/strong><\/p>\n<p>Hay\u0131r, ETW ve eBPF geleneksel antivir\u00fcs yaz\u0131l\u0131mlar\u0131n\u0131n yerini almaz, aksine onlar\u0131 tamamlar. Antivir\u00fcs yaz\u0131l\u0131mlar\u0131 genellikle bilinen tehditlere kar\u015f\u0131 ilk savunma hatt\u0131n\u0131 olu\u015ftururken, ETW ve eBPF daha \u00e7ok davran\u0131\u015fsal anormallikleri ve s\u0131f\u0131r g\u00fcn tehditlerini tespit etmeye odaklan\u0131r. En etkili g\u00fcvenlik stratejisi, bu teknolojileri bir arada kullanmakt\u0131r.<\/p>\n<\/li>\n<li>\n            <strong>Fidye yaz\u0131l\u0131mlar\u0131 bu tespit y\u00f6ntemlerini atlatabilir mi?<\/strong><\/p>\n<p>Siber g\u00fcvenlikte hi\u00e7bir \u00e7\u00f6z\u00fcm %100 kusursuz de\u011fildir. Geli\u015fmi\u015f fidye yaz\u0131l\u0131mlar\u0131, ETW ve eBPF taraf\u0131ndan izlenen sistem \u00e7a\u011fr\u0131lar\u0131n\u0131 veya olaylar\u0131 atlatmak i\u00e7in teknikler geli\u015ftirmeye \u00e7al\u0131\u015fabilir (\u00f6rne\u011fin, do\u011frudan \u00e7ekirdek manip\u00fclasyonu veya \u00e7ekirdek mod\u00fcl\u00fc rootkit&#8217;leri). Ancak, bu teknolojiler sald\u0131rganlar i\u00e7in tespit edilmekten ka\u00e7may\u0131 \u00e7ok daha zor hale getirir ve sald\u0131r\u0131n\u0131n maliyetini art\u0131r\u0131r. S\u00fcrekli izleme ve tespit kurallar\u0131n\u0131n g\u00fcncellenmesi \u00f6nemlidir.<\/p>\n<\/li>\n<li>\n            <strong>KOB\u0130&#8217;ler i\u00e7in bu \u00e7\u00f6z\u00fcmler uygulanabilir mi?<\/strong><\/p>\n<p>ETW ve eBPF, temel seviyede i\u015fletim sisteminin yerle\u015fik \u00f6zellikleridir ve \u00fccretsizdir. Ancak, bu teknolojilerden gelen verileri etkin bir \u015fekilde toplamak, analiz etmek ve g\u00fcvenlik uyar\u0131lar\u0131na d\u00f6n\u00fc\u015ft\u00fcrmek i\u00e7in belirli bir teknik bilgi birikimi ve ara\u00e7 setine ihtiya\u00e7 duyulur. KOB\u0130&#8217;ler i\u00e7in daha \u00e7ok, bu teknolojileri temel alan ticari EDR (Endpoint Detection and Response) \u00e7\u00f6z\u00fcmleri veya y\u00f6netilen g\u00fcvenlik hizmetleri (MSSP) daha uygun olabilir.<\/p>\n<\/li>\n<li>\n            <strong>Bu sistemleri kurmak i\u00e7in hangi teknik bilgiye ihtiyac\u0131m var?<\/strong><\/p>\n<p>ETW ve eBPF tabanl\u0131 tespit sistemleri kurmak i\u00e7in i\u015fletim sistemi i\u00e7 i\u015fleyi\u015fi (Windows API&#8217;leri, Linux sistem \u00e7a\u011fr\u0131lar\u0131), siber g\u00fcvenlik prensipleri, fidye yaz\u0131l\u0131m\u0131 davran\u0131\u015flar\u0131 ve programlama (PowerShell, C#, Python, C) bilgisi gereklidir. \u00d6zellikle eBPF i\u00e7in \u00e7ekirdek programlama ve Linux \u00e7ekirde\u011fi i\u00e7 yap\u0131s\u0131 hakk\u0131nda derinlemesine bilgi faydal\u0131 olacakt\u0131r. Ba\u015flang\u0131\u00e7 seviyesinde, mevcut a\u00e7\u0131k kaynakl\u0131 ara\u00e7lar\u0131 (\u00f6rne\u011fin, Sysmon for Windows, Falco for Linux) kullanarak bu teknolojilerin yeteneklerini ke\u015ffedebilirsiniz.<\/p>\n<\/li>\n<\/ol>\n<p>#FidyeYaz\u0131l\u0131m\u0131Tespiti #RansomwareDetection #ETW #eBPF #SiberG\u00fcvenlik #WindowsG\u00fcvenlik #LinuxG\u00fcvenlik #TehditAvc\u0131l\u0131\u011f\u0131 #Davran\u0131\u015fsalAnaliz<\/p>\n<div class=\"github-example-link\"><strong>\u00d6rnek kod:<\/strong> <a href=\"https:\/\/github.com\/fatihsoysalcom\/ransomware-behavior-detection-simulation-python\" target=\"_blank\" rel=\"noopener noreferrer\">github.com\/fatihsoysalcom\/ransomware-behavior-detection-simulation-python<\/a><\/div>\n","protected":false},"excerpt":{"rendered":"G\u00fcn\u00fcm\u00fcz\u00fcn dijital d\u00fcnyas\u0131nda siber tehditler, \u00f6zellikle fidye yaz\u0131l\u0131mlar\u0131 (ransomware), kurumlar\u0131n ve bireylerin en b\u00fcy\u00fck kabuslar\u0131ndan biri haline geldi.","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"csco_page_header_type":"","csco_page_load_nextpost":"","csco_page_subscribe_form":"","csco_page_contact_form":"","footnotes":""},"categories":[241],"tags":[],"class_list":{"0":"post-44917","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-linux","7":"cs-entry","8":"cs-video-wrap"},"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v20.5 (Yoast SEO v25.3.1) - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f - Kodlar\u0131n Gizemli D\u00fcnyas\u0131<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\" \/>\n<meta property=\"og:locale\" content=\"tr_TR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f\" \/>\n<meta property=\"og:description\" content=\"G\u00fcn\u00fcm\u00fcz\u00fcn dijital d\u00fcnyas\u0131nda siber tehditler, \u00f6zellikle fidye yaz\u0131l\u0131mlar\u0131 (ransomware), kurumlar\u0131n ve bireylerin en b\u00fcy\u00fck kabuslar\u0131ndan biri haline geldi.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\" \/>\n<meta property=\"og:site_name\" content=\"Kodlar\u0131n Gizemli D\u00fcnyas\u0131\" \/>\n<meta property=\"article:published_time\" content=\"2026-09-26T18:09:13+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-26T18:09:51+00:00\" \/>\n<meta name=\"author\" content=\"Fatih Soysal\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Yazan:\" \/>\n\t<meta name=\"twitter:data1\" content=\"Fatih Soysal\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tahmini okuma s\u00fcresi\" \/>\n\t<meta name=\"twitter:data2\" content=\"29 dakika\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\"},\"author\":{\"name\":\"Fatih Soysal\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"headline\":\"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f\",\"datePublished\":\"2026-09-26T18:09:13+00:00\",\"dateModified\":\"2026-09-26T18:09:51+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\"},\"wordCount\":5476,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"articleSection\":[\"Linux\"],\"inLanguage\":\"tr\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#respond\"]}],\"copyrightYear\":\"2026\",\"copyrightHolder\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#organization\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\",\"name\":\"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f - Kodlar\u0131n Gizemli D\u00fcnyas\u0131\",\"isPartOf\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#website\"},\"datePublished\":\"2026-09-26T18:09:13+00:00\",\"dateModified\":\"2026-09-26T18:09:51+00:00\",\"breadcrumb\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#breadcrumb\"},\"inLanguage\":\"tr\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Anasayfa\",\"item\":\"https:\/\/fatihsoysal.com\/blog\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#website\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/\",\"name\":\"Fatihsoysal.com\",\"description\":\"Blog - Yaz\u0131l\u0131m D\u00fcnyas\u0131 Tecr\u00fcbelerim\",\"publisher\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/fatihsoysal.com\/blog\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"tr\"},{\"@type\":[\"Person\",\"Organization\"],\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1\",\"name\":\"Fatih Soysal\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"tr\",\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png\",\"contentUrl\":\"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png\",\"width\":512,\"height\":512,\"caption\":\"Fatih Soysal\"},\"logo\":{\"@id\":\"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/\"},\"description\":\"Kullan\u0131m ve kodlama m\u00fckemmeliyetini odak alan uygulamalar olu\u015fturma deneyimine sahip, profesyonel olarak 15+ y\u0131l \u00fczeri deneyime sahip bir yaz\u0131l\u0131m m\u00fchendisi.\",\"url\":\"https:\/\/fatihsoysal.com\/blog\/author\/fatihsoysal\/\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f - Kodlar\u0131n Gizemli D\u00fcnyas\u0131","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/","og_locale":"tr_TR","og_type":"article","og_title":"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f","og_description":"G\u00fcn\u00fcm\u00fcz\u00fcn dijital d\u00fcnyas\u0131nda siber tehditler, \u00f6zellikle fidye yaz\u0131l\u0131mlar\u0131 (ransomware), kurumlar\u0131n ve bireylerin en b\u00fcy\u00fck kabuslar\u0131ndan biri haline geldi.","og_url":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/","og_site_name":"Kodlar\u0131n Gizemli D\u00fcnyas\u0131","article_published_time":"2026-09-26T18:09:13+00:00","article_modified_time":"2026-09-26T18:09:51+00:00","author":"Fatih Soysal","twitter_card":"summary_large_image","twitter_misc":{"Yazan:":"Fatih Soysal","Tahmini okuma s\u00fcresi":"29 dakika"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#article","isPartOf":{"@id":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/"},"author":{"name":"Fatih Soysal","@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"headline":"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f","datePublished":"2026-09-26T18:09:13+00:00","dateModified":"2026-09-26T18:09:51+00:00","mainEntityOfPage":{"@id":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/"},"wordCount":5476,"commentCount":0,"publisher":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"articleSection":["Linux"],"inLanguage":"tr","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#respond"]}],"copyrightYear":"2026","copyrightHolder":{"@id":"https:\/\/fatihsoysal.com\/blog\/#organization"}},{"@type":"WebPage","@id":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/","url":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/","name":"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f - Kodlar\u0131n Gizemli D\u00fcnyas\u0131","isPartOf":{"@id":"https:\/\/fatihsoysal.com\/blog\/#website"},"datePublished":"2026-09-26T18:09:13+00:00","dateModified":"2026-09-26T18:09:51+00:00","breadcrumb":{"@id":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#breadcrumb"},"inLanguage":"tr","potentialAction":[{"@type":"ReadAction","target":["https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/fatihsoysal.com\/blog\/etw-ve-ebpf-ile-windows-ve-linux-ortamlarinda-fidye-yazilimi-tespiti-derinlemesine-bir-bakis\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Anasayfa","item":"https:\/\/fatihsoysal.com\/blog\/"},{"@type":"ListItem","position":2,"name":"ETW ve eBPF ile Windows ve Linux Ortamlar\u0131nda Fidye Yaz\u0131l\u0131m\u0131 Tespiti: Derinlemesine Bir Bak\u0131\u015f"}]},{"@type":"WebSite","@id":"https:\/\/fatihsoysal.com\/blog\/#website","url":"https:\/\/fatihsoysal.com\/blog\/","name":"Fatihsoysal.com","description":"Blog - Yaz\u0131l\u0131m D\u00fcnyas\u0131 Tecr\u00fcbelerim","publisher":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/fatihsoysal.com\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"tr"},{"@type":["Person","Organization"],"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/002a254750921dcfd568a99e48240dd1","name":"Fatih Soysal","image":{"@type":"ImageObject","inLanguage":"tr","@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/","url":"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png","contentUrl":"https:\/\/fatihsoysal.com\/blog\/wp-content\/uploads\/2024\/04\/cropped-replicate-prediction-3kgg1hgjn5rgp0cf0p5tr0jw7w-1.png","width":512,"height":512,"caption":"Fatih Soysal"},"logo":{"@id":"https:\/\/fatihsoysal.com\/blog\/#\/schema\/person\/image\/"},"description":"Kullan\u0131m ve kodlama m\u00fckemmeliyetini odak alan uygulamalar olu\u015fturma deneyimine sahip, profesyonel olarak 15+ y\u0131l \u00fczeri deneyime sahip bir yaz\u0131l\u0131m m\u00fchendisi.","url":"https:\/\/fatihsoysal.com\/blog\/author\/fatihsoysal\/"}]}},"yoast_meta":{"yoast_wpseo_title":"","yoast_wpseo_metadesc":"","yoast_wpseo_canonical":""},"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/44917","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/comments?post=44917"}],"version-history":[{"count":1,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/44917\/revisions"}],"predecessor-version":[{"id":44918,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/posts\/44917\/revisions\/44918"}],"wp:attachment":[{"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/media?parent=44917"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/categories?post=44917"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/fatihsoysal.com\/blog\/wp-json\/wp\/v2\/tags?post=44917"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}