Kurallar
Kampanyada geçen 65 tespit kuralı. Seviye, olayın gürültüsünü ölçer — sonucunu değil, ve oyunun yarısı bu ayrımın üzerine kuruludur.
Neden seviye yanıltır
Bu tabloya bakarken şunu aklında tut: kırk bir bin kaydı dışarı çıkaran bir oturum seviye 3 olabilir — çünkü doğru anahtarla yapılmış sıradan bir giriştir. Aynı kuyrukta hiçbir zarar vermemiş bir port taraması seviye 5 durur. Seviyeye göre sıralayıp yukarıdan aşağı çalışan bir analist, o gece asıl olanı hiç görmez.
Yerel kurallar (100000+) birinin oturup yazdığı kurallardır; hazır olanlar kutudan çıkar. Bu oyundaki en önemli satırların çoğu yerel — çünkü hazır bir kural senin ağını tanımaz.
| kural | seviye | açıklama | kaç görevde | tür |
|---|---|---|---|---|
| 503 | 3 | Ossec agent stopped · stok-01 | 1 | hazır |
| 530 | 0 | Ossec agent started · depo-02 | 1 | hazır |
| 550 | 7 | Integrity checksum changed: /srv/tahakkuk/gunluk-tahakkuk.txt | 8 | hazır |
| 553 | 12 | Arsiv dizininde dosya silindi | 1 | hazır |
| 554 | 6 | File added to the system: /belgeler | 9 | hazır |
| 591 | 12 | Log dosyasi bosaltildi veya silindi | 4 | hazır |
| 592 | 12 | Log file size reduced | 1 | hazır |
| 1002 | 3 | Multiple connection attempts across sequential ports | 8 | hazır |
| 1003 | 6 | Aggressive port scan — high rate from a single source | 1 | hazır |
| 5401 | 4 | sudo: kullanici izinli komut listesini sorguladi (sudo -l) | 2 | yerel |
| 5402 | 3 | Successful sudo to ROOT executed (crontab) | 19 | hazır |
| 5404 | 9 | sudo: user NOT in sudoers / command not permitted | 1 | hazır |
| 5501 | 3 | PAM: Login session opened. (cron · yedek) | 24 | hazır |
| 5502 | 3 | PAM: Login session closed. (cron · gece-yedek) | 1 | hazır |
| 5710 | 7 | sshd: attempt to login using a non-existent user | 2 | hazır |
| 5712 | 10 | sshd: brute force trying to get access to the system | 17 | hazır |
| 5715 | 3 | sshd: authentication success · haftalik yedek | 149 | hazır |
| 5716 | 5 | sshd: authentication failed · tek deneme | 8 | hazır |
| 5717 | 3 | sshd: authentication success · ocak (teklif-01 uzerinden) | 3 | hazır |
| 31100 | 2 | Web server 200 response | 1 | hazır |
| 31101 | 3 | Web sunucusu: 200 · GET /guncelle (tiklama) | 38 | hazır |
| 31102 | 6 | Web sunucusu: 200 · POST /guncelle (form gonderildi) | 1 | hazır |
| 31103 | 6 | Web saldirisi: SQL enjeksiyon denemesi | 5 | hazır |
| 31104 | 6 | Common web attack (/wp-admin) | 1 | hazır |
| 31105 | 6 | XSS (Cross Site Scripting) attempt | 1 | hazır |
| 31108 | 5 | Web sunucusu: cok sayida 404 — dizin taramasi | 1 | hazır |
| 31151 | 10 | Multiple web server 400 error codes from same source ip | 1 | hazır |
| 100010 | 5 | Guvenlik duvari: cok sayida kapali porta baglanti denemesi (ayni kaynak) | 1 | yerel |
| 100011 | 10 | Guvenlik duvari: yuksek hizli port taramasi tespit edildi | 1 | yerel |
| 100012 | 6 | Guvenlik duvari: servis banner sorgulama deseni | 1 | yerel |
| 100020 | 12 | Web: yedek dosya uzantisina basarili erisim (.bak) | 1 | yerel |
| 100030 | 13 | Ayni kaynaktan tekrarlanan enjeksiyon - sonuncusu 200 dondu | 1 | yerel |
| 100040 | 8 | sshd: bu hesap icin daha once gorulmemis kaynak adresinden basarili giris | 1 | yerel |
| 100060 | 12 | sudo: root olarak kabuk baslatan komut (find -exec /bin/sh) | 1 | yerel |
| 100070 | 12 | Audit: hassas dosyaya okuma erisimi (/etc/shadow) - auditd izlemesi | 1 | yerel |
| 100080 | 12 | Syscheck: ~/.ssh/authorized_keys degistirildi (satir eklendi) | 1 | yerel |
| 100090 | 13 | Ag: olagandisi giden veri hacmi - tek oturumda tek transfer | 1 | yerel |
| 100100 | 12 | sudo: root olarak kabuk baslatan komut (tar --checkpoint-action) | 1 | yerel |
| 100200 | 12 | Kaba kuvvetin ARDINDAN ayni kaynaktan basarili giris | 3 | yerel |
| 100310 | 6 | Kurum disindan servis surumu taramasi (merkez kurali) | 2 | yerel |
| 100320 | 12 | Kurum disindan basarili giris (senin kuralin) | 2 | yerel |
| 100330 | 9 | Kimlik dogrulama kaydi okundu (mudahale hesabi) | 1 | yerel |
| 100340 | 9 | Arsivdeki ham web kaydi okundu (mudahale hesabi) | 1 | yerel |
| 100350 | 8 | Personel cikis kaydi okundu (kimlik sunucusu) | 1 | yerel |
| 100400 | 7 | Kapsam disi makineye servis surumu taramasi (kasa-01) | 5 | yerel |
| 100401 | 4 | WIDS: misafir aginda istemci baglanti/kopma dongusu | 1 | yerel |
| 100410 | 7 | Tespit kapsami dosyasi okundu (kimlik sunucusu) | 1 | yerel |
| 100420 | 6 | Envanterde olmayan makineye servis taramasi (eski-vpn) | 1 | yerel |
| 100500 | 9 | Endpoint: yeni HID klavye aygiti baglandi (kilitli oturum) | 1 | yerel |
| 100700 | 5 | fail2ban: kaynak engellendi (onleyici kontrol devrede) | 1 | yerel |
| 100710 | 8 | Uygulama baglanti dosyasi okundu (kimlik bilgisi iceriyor) | 4 | yerel |
| 100720 | 6 | Servis surumu taramasi (dis adres) | 2 | yerel |
| 100730 | 5 | Varlik envanteri okundu (aylik kontrol) | 4 | yerel |
| 100740 | 6 | Saglayici erisim kaydi okundu (denetim) | 7 | yerel |
| 100750 | 7 | Yedekleme sunucusunda erisim haritasi okundu | 4 | yerel |
| 100760 | 7 | Bilet gecmisi okundu (hukuk erisimi) | 1 | yerel |
| 100761 | 4 | Bilet acildi · DEM-4471 · "dizin tarayiciyla acilabiliyor" | 1 | yerel |
| 100762 | 2 | Bilet kapandi · DEM-4471 · "kullanici hatasi, iliskili degil" | 1 | yerel |
| 100770 | 6 | Risk kaydi okundu (sigorta yenileme) | 1 | yerel |
| 100780 | 5 | Kampanya ham kaydi okundu (denetim) | 1 | yerel |
| 100781 | 2 | Bildirim: "bu e-posta sahte gorunuyor" | 1 | yerel |
| 100790 | 6 | Web dizin taramasi: cok sayida istek, cogu 404 | 3 | yerel |
| 100800 | 8 | authorized_keys okundu (auditd izlemesi) | 3 | yerel |
| 100810 | 10 | Cok sayida hesaba tek deneme (yerel kural) | 6 | yerel |
| 101000 | 8 | Kurum disindan basarisiz giris (senin kuralin) | 1 | yerel |