defensive-security yazıları
defensive-security konusunda 9 yazı. Kamuya açık kaynaklar ve kendi test laboratuvarımdan notlar.
0x41414141 Adresine Zıplamak: Yama Henüz Yayınlanmadığında Ne Yaparsınız?
Zero-day dediğimiz o efsanevi canavar aslında sadece bir mantık hatası veya unutulmuş bir 'if' bloğudur. Peki, saldırganlar kapıyı çalmadan içeri girdiğinde onları nasıl fark edersiniz?
O Dosyayı Açtığında Aslında Ne Oluyor? Malware Analizinin Mutfağına Giriş
Kendi ana makinemde yanlışlıkla bir trojan çalıştırdığım o günden, profesyonel Red Team süreçlerine uzanan; malware analizinin karanlık, eğlenceli ve bir o kadar da öğretici yolculuğu.
Saatli Bomba Değil, Hayalet Bir Gölge: Zero-Day Gerçekleri ve 'Patch' Bekleyen O Gece
Üreticinin bile ruhunun duymadığı bir açıkla baş başa kaldığınızda ne yaparsınız? Zero-day kavramının derinliklerine iniyor, savunma stratejilerini ve o meşhur 'yamasız' süreci masaya yatırıyoruz.
Kutunun İçindeki Karadul: Malware Analizinde 'Sandbox' Yeterli mi?
Eskiden bir dosyanın zararlı olup olmadığını anlamak için hash değerine bakmak yeterliydi. Peki ya bugün? Dosyasız saldırılar ve gelişmiş gizlenme teknikleri dünyasında malware analizinin derinliklerine iniyoruz.
Kutunun İçinde Ne Var? Malware Analizi ile Karanlığa Işık Tutmak
Eskiden bir dosyanın hash değerini VirusTotal'e atmak yeterliydi, ancak bugün saldırganlar çok daha kurnaz. Bir dosyanın içinde ne sakladığını onu gerçekten 'çalıştırmadan' nasıl anlarız?
Akıllı Cihazlar, Aptal Güvenlik: IoT Dünyasının Arka Kapıları ve Sessiz İşgaller
Bir akıllı kahve makinesinden tüm kurumsal ağa sızmak mümkün mü? Cevabı acı bir tecrübeyle öğrendiğimiz geceyi ve IoT cihazlarını nasıl gerçekten koruyabileceğimizi masaya yatırıyoruz.
Tarayıcının Karanlık Dehlizleri: DOM-Based XSS ve "Bana Bir Şey Olmaz" Yanılgısı
Modern web uygulamalarında güvenlik artık sadece sunucu tarafında bitmiyor. İlk sızma testimde tüm siteyi nasıl çökerttiğimi anlatırken, DOM-based XSS'in neden hala en sinsi tehditlerden biri olduğunu inceliyoruz.
Kum Havuzunda Oynamayı Bırakın: Zararlı Yazılım Analizinde Gerçeklerle Yüzleşme
Otomatik sandbox araçlarına güvenip 'temiz' raporu alanlar, yarın sistemlerinde o sessiz misafiri ağırlamaya mahkumdur. Gelin, malware analizinin mutfağına girelim.
Önbelleğin Sessiz İhaneti: Unkeyed Header'lar ile Web Cache Poisoning
Performans artırmak için kullanılan cache mekanizmalarının, yanlış yapılandırılmış HTTP header'ları üzerinden nasıl birer saldırı vektörüne dönüştüğünü ve bu görünmez tehlikeye karşı nasıl savunma hattı kuracağımızı inceliyoruz.