İçeriğe atla

İlker Ünver

Siber güvenlik ve yazılım üzerine çalışıyorum

Siber güvenlik alanında çalışan bir yazılım mühendisiyim; dijital adli bilişim ve olay müdahalesi (DFIR) için araçlar geliştiriyorum. Bu sitede projelerimi, yazılarımı ve notlarımı paylaşıyorum.

Öne çıkan projeler

Tüm projeler
  • Windows çalıştırılabilir dosyaları için statik zararlı yazılım ön analiz (triage) motoru: hash, imphash, bölüm entropisi, paketleyici izleri, sınıflandırılmış dizgiler, import tabanlı yetenek etiketleri ve YARA eşleşmelerinden şeffaf, ağırlıklı bir karar üretir.

    Örneği hiçbir zaman çalıştırmaz; kararı kesin bir sınıflandırma değil, analistin önceliklendirmesi için bir sinyaldir. Yetenekleri ve YARA eşleşmelerini MITRE ATT&CK tekniklerine eşler; sonuçları konsol, JSON, tek dosyalık HTML, ATT&CK Navigator katmanı ve MISP olayı olarak verir. Adını gökyüzünün en hızlı avcısı gökdoğandan alır: ön analiz, hangi örneğin bir analistin tam dikkatini hak ettiğine saniyeler içinde karar vermektir.

    pip install gokdogan-triage ile kurulur; Windows için Python gerektirmeyen bir kurulum dosyası da vardır, Docker’da ya da isteğe bağlı bir web servisi olarak da çalışır. 0.7.0 sürümü, yalıtılmış bir laboratuvarda ayarlamada kullanılmayan 150 zararlı örneğin %71,3’ünü SUSPICIOUS ya da daha yüksek düzeyde işaretledi; tek bir Windows 11 iş istasyonundan alınan 2.674 zararsız dosyalık ayrı bir örneklemde bu oran %1,72.

    • Python
    • pefile
    • YARA
    • MITRE ATT&CK

    Kaynak koduProje sayfasıProje yazısı

  • Windows olay günlüklerinden (EVTX) yatay hareket avcısı: oturum açma, servis, zamanlanmış görev ve PowerShell etkinliklerini bir saldırı zaman çizelgesinde birleştirir ve her bulguyu MITRE ATT&CK’e eşler.

    Bir saldırıdan sonra her SOC/DFIR ekibinin sorduğu soruyu yanıtlamayı otomatikleştirir: saldırgan nereye indi, oradan nereye geçti? Chainsaw ve Hayabusa gibi geniş Sigma kural setleri çalıştıran araçlardan daha dar bir alana, yatay harekete odaklanır: tek tek olayları eşleştirmenin yanında oturum açma kayıtlarından makineler arası geçişleri çıkarır, servis kurulumlarını ve zamanlanmış görevleri bu uzak oturumlara bağlar, RDP’de A→B→C zincirlerini izler.

    11 tespit kuralı PsExec deseni, RDP zincirleri, pass-the-hash, uzak oturumdan kurulan zamanlanmış görevler, WMI/WinRM ile uzaktan çalıştırma, Kerberoasting ve DCSync gibi teknikleri kapsar. Sonuçlar ATT&CK Navigator katmanı ve dış kaynak kullanmayan tek dosyalık bir HTML raporu olarak alınır. EVTX-ATTACK-SAMPLES derlemesinde (278 dosya, 37 bin kayıt) 9 teknikte 66 bulgu üretir.

    • Python
    • EVTX
    • MITRE ATT&CK

    Kaynak koduProje yazısı

Son yazılar

Tüm yazılar