İçeriğe geç
Siber Kale by Labris Networks

Soru · Görünürlük ve telemetri

C2 İşaret Trafiği Ağda Nasıl Fark Edilir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

İçerikten değil, tekrarın düzenliliğinden. Ele geçirilmiş makine dışarıya kısa ve küçük bağlantılar kurar, talimat sorar ve kapatır. Tek bir bağlantı sıradan görünür; örüntü ancak zaman içindeki tekrar incelendiğinde ortaya çıkar. Akış kayıtları bu analiz için doğru kaynaktır çünkü içerik gerekmez.

Bir makineye yerleşen zararlı yazılımın hemen bir şey yapması gerekmez. Yapması gereken, kendisini yönetenden talimat almak ve o talimat gelene kadar ağda mümkün olduğunca sıradan görünerek beklemektir.

Bağlantıyı dışarıdan içeriye kurmak zordur, çünkü güvenlik duvarı tam olarak bunu engellemek için oradadır. Bu yüzden yön tersine çevrilir. İçerideki makine dışarıya bağlanır ve sorar.

Neden Tek Bağlantıya Bakmak Yetmez

Bağlantı içeriden kurulur ve çoğu kurumda dışarı çıkış geniştir. Hedef port 443’tür, trafik şifrelidir, hacim küçüktür.

Tek bir bağlantıya bakıldığında hiçbir anormallik yoktur; aynı anda onlarca kullanıcı benzer boyutta, benzer hedeflere ve benzer sıklıkta bağlantılar kurmaktadır. Fark yalnız zamanda görünür.

Ayırt edici olan, aynı çiftin zaman içindeki davranışıdır.

Ölçülebilir İşaretler

Düzenli aralık. Bağlantılar birbirine yakın zaman farklarıyla tekrarlanır. Yazılımlar bu düzeni bozmak için rastgele sapma ekler, ama sapma da genellikle sınırlı bir aralıktadır. Aralıkların dağılımına bakıldığında dar bir tepe görülür.

Küçük ve dengeli hacim. Gönderilen ve alınan bayt sayısı her seferinde birbirine yakındır. İnsan kullanımı böyle davranmaz; bir sayfa isteği küçük gider, büyük döner.

Uzun süreli devamlılık. Örüntü günlerce, makine açık olduğu her saat sürer.

Mesai dışında devam etme. İnsan kullanımı gece durur. Devam eden periyodik trafik, otomatik bir sürecin işaretidir.

Az bilinen hedef. Yeni kayıtlanmış alan adı ya da kurumda başka kimsenin gitmediği bir adres.

Yanlış Pozitif Kaynakları

Bu işaretlerin hiçbiri tek başına kanıt değildir ve meşru kaynaklar aynı örüntüyü üretir.

Yazılım güncelleme kontrolleri, izleme ajanları, senkronizasyon istemcileri, lisans doğrulama ve bulut yedekleme istemcileri düzenli aralıklarla küçük bağlantılar kurar.

Bu yüzden ilk adım bir dışlama listesi kurmaktır. Kurumun kendi yazılımlarının davranışı ölçülür ve temel ölçülerin parçası haline getirilir.

Dışlama listesi olmadan çalıştırılan bir tespit, yüzlerce bulgu üretir ve kapatılır.

Nereden Aranır

Akış kayıtları bu analiz için doğru kaynaktır. İçerik gerekmez; gereken şey zaman ve hacim örüntüsüdür.

DNS kayıtları ikinci kaynaktır ve bazen daha erken sinyal verir. Aynı ada düzenli aralıklarla yapılan sorgular, bağlantı hiç kurulmasa bile örüntüyü gösterir.

Güvenlik duvarı logu üçüncü kaynaktır ve bağlantının izin alıp almadığını söyler.

Örnekleme Engeli

Örnekleme burada belirleyici bir engeldir ve çoğu kurumda fark edilmez.

Küçük ve seyrek bağlantılar, örneklenmiş akış verisinden büyük ölçüde düşer. Binde bir örneklemede, saatte bir kurulan üç paketlik bir bağlantının kayda düşme olasılığı ihmal edilebilir.

Sonuç, analizin çalıştığı sanılan ama bulgu üretmeyen bir kurulum olur.

Bu analizin yapılacağı noktalarda örnekleme oranı düşürülmeli ya da kapatılmalıdır. Sınır hattı ve sunucu bölümü girişleri öncelikli noktalardır.

Tespitten Sonra

Bir örüntü bulunduğunda hemen engellemek en iyi hamle olmayabilir.

Engelleme saldırganı uyarır ve yedek adreslere geçmesine yol açar. Sinkhole yaklaşımı ise aynı adı sormaya devam eden bütün istemcileri ortaya çıkarır.

Tek bir makine sanılan bir olayın gerçekte kaç makineye yayıldığı, ancak o adı sormaya devam eden istemciler listelendiğinde görülür. Sayı genellikle birden büyüktür.

Ne yapmalı

  1. Aynı hedefe düzenli aralıklarla kurulan bağlantıları istemci bazında raporlayın.
  2. Gönderilen ve alınan bayt sayısı birbirine yakın ve küçük olan akışları süzün.
  3. Mesai dışında da devam eden periyodik trafiği ayrıca inceleyin.
  4. Bu analizin yapılacağı noktalarda örnekleme oranını düşürün.

Bu soruyu şöyle de soranlar var

  • Beacon trafiği nasıl tespit edilir?
  • Komuta kontrol sunucusu nasıl bulunur?
  • Zararlı yazılım ağdan nasıl anlaşılır?