
“WannaCry Ransomware Forensic (Adli Bilişim) Analiz Hizmeti”, bir kurumun veya kişinin sistemine WannaCry fidye yazılımı bulaştığında, olayın nasıl gerçekleştiğini, hangi verilerin etkilendiğini, saldırının kaynağını ve etkilerini ortaya çıkarmak amacıyla yapılan adli bilişim incelemesidir.
HİZMETİN AMACI
WannaCry saldırısı sonrası;
Bulaşma vektörünü (nasıl girdiğini) belirlemek,
Şifrelenen dosyaları tespit etmek ve kurtarma ihtimalini değerlendirmek,
Ağ içi yayılımı analiz etmek,
Saldırganın izlerini (IP, kullanıcı hesabı, zaman damgaları vb.) tespit etmek,
Hukuki süreçlerde delil olarak kullanılabilecek dijital kanıtları elde etmek,
amacıyla gerçekleştirilir.
WANNACRY FİDYE YAZILIMI HAKKINDA KISA BİLGİ
WannaCry, 2017’de dünya çapında yayılmış, EternalBlue adlı SMB zafiyetini (MS17-010) kullanarak ağlar arasında kendini çoğaltan bir fidye yazılımıdır. Sistemdeki dosyaları şifreler ve “.WNCRY” uzantısı ekleyerek çözüm için Bitcoin talep eder.
Adli bilişim incelemesinde bu yazılımın: Hangi sürümü olduğu, Nasıl yayıldığı, Ne tür verileri hedef aldığı, Fidye notları, şifreleme algoritması, ağ trafiği davranışları
gibi unsurlar incelenir.
ADLİ BİLİŞİM ANALİZ SÜRECİ
A. Olay Yeri İncelemesi ve Delil Toplama
Enfekte sistemlerin imajı (disk kopyası) alınır.
RAM (bellek) imajı, log kayıtları, ağ trafiği (pcap dosyaları) ve zaman damgaları elde edilir.
İşlem, adli bilişim standartlarına (ISO 27037, NIST 800-86) uygun şekilde yapılır.
B. Zararlı Yazılım Analizi
WannaCry’ın yürütülebilir dosyası (wannacry.exe) analiz edilir.
Hash (MD5/SHA256) değerleri hesaplanarak tehdit istihbaratıyla karşılaştırılır.
Sandbox ortamında dinamik analiz yapılır:
Dosya oluşturma/silme,
Şifreleme davranışı,
Ağ iletişimi (C2 bağlantısı) gözlemlenir.
C. Ağ ve Sistem Log Analizi
Event Viewer, Firewall, Proxy ve IDS/IPS kayıtları incelenir.
İlk bulaşma zamanı, kullanılan kullanıcı hesabı, yayılımın yönü belirlenir.
SMB bağlantıları, 445/TCP portu üzerinden yapılan istekler analiz edilir.
D. Etki Değerlendirmesi
Şifrelenen dosyaların listesi çıkarılır.
Dosyaların yedeklerden veya “shadow copy” üzerinden kurtarılma durumu değerlendirilir.
Saldırının hangi sistemleri etkilediği ve veri sızıntısı olup olmadığı raporlanır.
E. Raporlama ve Hukuki Süreç
Adli bilişim bulguları zincirleme delil (chain of custody) protokolüne uygun olarak raporlanır.
Olayın özeti, teknik bulgular, saldırı zamanı, bulaşma vektörü, etkilenen sistemler ve öneriler ayrıntılı şekilde hazırlanır.
Rapor, gerekirse savcılık veya mahkeme süreçlerinde bilirkişi raporu olarak kullanılabilir.
BU ANALİZ SONUCUNDA:
Saldırının nasıl gerçekleştiği açıkça ortaya konur.
Sistem güvenliği için alınması gereken önlemler (ör. SMB kapatma, patch yönetimi, yedekleme stratejisi) belirlenir.
Kurumun siber olay müdahale kapasitesi güçlendirilir.
ÖZETLE ; “WannaCry Ransomware Forensic Analiz Hizmeti”, WannaCry fidye yazılımı bulaşmış sistemlerde, olayın teknik izlerini adli bilişim yöntemleriyle inceleyerek, hem teknik hem de hukuki delil üretmeyi ve sistemin nasıl saldırıya uğradığını anlamayı amaçlayan profesyonel bir siber olay analiz hizmetidir.
Hemen Ulaşın