OpenCTI Platform / OpenCTI Ayrıntılı Kullanımı

'Saruca

Uzman üye
4 Ocak 2020
1,098
751
tnziel
Bu konumda sizlere önceden kurulumunu yaptığımız aracımızın nasıl kullanıldığını göstereceğim. OpenCTI Platform aracı, bizlere siber tehdit istihbaratı için çok fazla özellik sağlamaktadır. Aracımız, dünya genelinde bulunmuş olan zararlı yazılımları ve bunun gibi risk oluşturan birtakım yazılımların paylaşıldığı yerdir. Hadi gelin uygulamamıza bakalım.

k-rm-z-ayrac.png


Dashboard

Bu ekranımızda karşımıza 3 aylık toplanan veriler çıkmaktadır. Altta verilen harita, tablo ve grafiklerde bize bir takım bilgiler verilmektedir.

Harita, bizlere en çok saldırı alan (hedeflenen) ülkeyi gösterir.
Sütun Grafiği, bizlere 3 ayda en çok aktif olarak faaliyet göstermiş olan kuruluşları gösterir.
Tablo, bizlere en çok bulunan türün hangi etikette olduğunu söyler.
Çizgi grafiği ise bize son aylarda bulunan verileri gösterir.

En üste verilen bilgiler ise raporları, verileri, kurulan bağlantıları ve gözlemleri sunmaktadır.


1d403875932578b02.png

2336b8fb4a3366a17.png


k-rm-z-ayrac.png


Analysis

Bu kısımda incelemek üzere getirilen tüm dosyalar gözükür. Tamamlanan, devam eden, saldırı çeşitleri gibi dosyalar burada bulunabilir. OPENCTI logosunun yanında bulunan "Reports", "Notes", Opinions" ve "External Referances" kısmından diğer bilgilere de ulaşabilirsiniz.

Analizi yapılan bir dosyanın içeriğine girdiğimiz zaman içeriğinde yazılan raporu ve açık türüyle alakalı verilen birçok bilgi bizi karşılamaktadır. Hatta en son bağlantı kuran kişiler bile gözükebilmektedir.


34135b728732d217e.png



k-rm-z-ayrac.png


Events

Bu kısımda bulunan yazılımların hem etiketleri hem de ne işe yaradığı gibi bilgiler aynı şekilde gözükmektedir. İncelenmiş ve bitmiş bir olaya buradan ulaşabilir ve içeriğine yazılmış olan detayları görebilirsiniz. Bitmiş veya kapatılmış olan olayların yanında "DISABLED" veya "DONE" şeklinde yazmaktadır.

49c5d86627ade7607.png


k-rm-z-ayrac.png


Observations

Bu başlık altında ip adresi, sitemler, URL gibi birtakım incelemelerin olduğu yerdir. Yapılan incelemeler sonucunda raporlar yine aynı şekilde başlık içeriğinde tutulu ve yayına etiket olarak durumları yazılır. Örneğin hacklenmiş bir sunucu olduğunuda hacked etiketi verilir ve analizinde malware bulunduysa bunlar eklenir.

5100a3fbd4625f14e.png


k-rm-z-ayrac.png


Threats

Sistemlere gelen ve önceden fark edilmiş olan tehditlerin paylaşıldığı ve incelenmesi üzerine paylaşıldığı yerdir. Burada tehditlerin nerede olabileceği hakkında bilgiler de verilmektedir.

6ec14d126f291caf9.png


k-rm-z-ayrac.png


Arsenal

Bu bölümde daha çok saldırı tiplerinin ve virüslerin bulunduğu kısımlar diyebiliriz. Burada raporlanmış içerikleri görebiliriz. Sadece raporlanmış değil, anti-virüsler tarafından yakalanmış olan kötü yazılımları da görebiliriz. Örneğin burada paylaşılan bir yazıya girdiğimiz zaman içeriğinde rapor, saldırı yöntemi, önemlilik derecesi ve eğer not eklendiyse notu görebiliriz.

7c9fad797dd24d109.png


k-rm-z-ayrac.png


Entities

Bu bölümde kurumların ve kuruluşların adlarının bulunduğu kısımdır. Genellikle hedef alınan kuruluşlar burada olurken raporlarına ve bu kuruluşlara gelen saldırıları da buradan üzerine tıklayarak görebilirsiniz.

8310fd393e6d11877.png


k-rm-z-ayrac.png


Şimdi sizlere resimlerle analiz edilen bir yazılım içerisinde nelerin olduğunu ve raporların nasıl olduğunu birkaç fotoğrafla anlatmak istiyorum. Hemen bakalım.


9de33e84350059702.png

1123227ac62611b23f.png


Resimde görüldüğü üzere incelenen dosyamız bir "RANSOMWARE" etiketine sahip. Sağ üstte rapor bilgisinin "THREATREPORT" yani "Tehdit İhbarı" olduğunu ve onun altında da işlem durumunu görmekteyiz. Açıklama kısmında "Fidye Virüsü" olduğu düşüncesinin olduğunu görebiliriz. Sol tarafa tekrar bakıldığında İncelemenin site içerisine açılmasını ve kimin tarafından oluşturulduğunu görebiliyoruz.

10bff6a232e7284bed.png


"External References" kısmında da dış kaynaktan alınmış olan bilgileri görebiliriz. Sağ tarafta virüsle alakalı yapılan geçmiş bilgilere ulaşabiliyoruz.

129f039d56e81fbe96.png


Bir sonraki sekmede bizi grafik olarak karşılıyor. İstediğiniz bir şekilde etrafa açabiliyor ve üzerine giderek bilgi alabiliyorsunuz.
 

'Saruca

Uzman üye
4 Ocak 2020
1,098
751
tnziel
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.