İçereği Atla

EDR Atlama Teknikleri: Saldırganlar Nasıl Görünmez Oluyor?

Bir zamanlar antivirüsler vardı. İmzaya bakar, eşleşme bulur, alarm çalardı. Bugün sahnede EDR var. Davranış izler, süreçleri korele eder, bellek içini tarar, şüpheli hareketleri yakalar. Ama saldırganlar da evrim geçirdi. Artık soru şu değil: “Zararlı yazılım var mı?” Asıl soru şu: “Bu hareket gerçekten zararlı mı, yoksa sistemin doğal davranışı mı?”
27 Ağustos 2026 yazan
EDR Atlama Teknikleri: Saldırganlar Nasıl Görünmez Oluyor?
Amina KAPTAN
 

EDR Nedir ve Nasıl Çalışır?

EDR yani Endpoint Detection and Response, uç noktalarda:

    1. Süreç oluşturma
    2. Komut satırı parametreleri
    3. Bellek içi davranışlar
    4. Ağ bağlantıları
    5. Registry değişiklikleri
    6. Dosya aktiviteleri

gibi olayları toplar ve analiz eder.

Popüler EDR çözümlerine örnek olarak:

Microsoft Defender for Endpoint

CrowdStrike Falcon

SentinelOne

verilebilir.

Bu sistemler artık imza tabanlı değil, davranış ve makine öğrenmesi temellidir.

Ama hiçbir sistem kör noktasız değildir.

1. Living Off The Land (LOLBins)

Saldırgan zararlı yazılım getirmez.

Sistemin kendi araçlarını kullanır.

Örnek:

    1. powershell.exe
    2. certutil.exe
    3. mshta.exe
    4. rundll32.exe

Bu teknik “Living Off The Land” olarak bilinir.

Amaç:

    1. Şüpheli binary indirmemek
    2. Var olan signed binary’lerle işlem yapmak
    3. Davranışı “meşru” göstermek

EDR, sistem araçlarını engellemez. Çünkü sistem çalışamaz hale gelir.

2. Bellek İçi Çalışma (Fileless Execution)

Disk üzerinde iz bırakmamak modern saldırıların temelidir.

Teknikler:

    1. Reflective DLL injection
    2. Process hollowing
    3. Shellcode injection
    4. In-memory PowerShell

Dosya yoksa, klasik tarama yoktur.

EDR bellek davranışını izler ama saldırgan obfuscation ile izi bulanıklaştırır.

3. AMSI Bypass

Windows ortamında script tabanlı zararlılar için kritik kontrol noktası:

Antimalware Scan Interface

AMSI script’i analiz eder ve EDR’a iletir.

Ancak saldırganlar:

    1. AMSI patching
    2. Reflection ile memory manipulation
    3. Obfuscation
    4. Dynamic string encoding

kullanarak AMSI’yi devre dışı bırakabilir.

AMSI atlanırsa PowerShell görünmezleşir.

4. ETW Logging Devre Dışı Bırakma

Windows Event Tracing yani

Event Tracing for Windows

EDR’ın önemli veri kaynağıdır.

Saldırganlar:

    1. ETW patching
    2. Logging provider manipülasyonu
    3. Event subscription kaldırma

yöntemleri ile görünürlüğü azaltabilir.

5. Process Injection ve Parent Spoofing

EDR süreç ağacını inceler.

Örneğin:

explorer.exe → cmd.exe → powershell.exe

şüpheli olabilir.

Saldırgan:

    1. Parent process spoofing yapar
    2. Meşru sürecin altına gizlenir
    3. Thread hijacking uygular

Böylece süreç zinciri doğal görünür.

6. Direct Syscall Kullanımı

EDR çoğu zaman API hooking yapar.

Saldırgan:

    1. NTDLL atlar
    2. Doğrudan syscall çağırır
    3. Hook mekanizmasını bypass eder

Bu teknik özellikle modern red team araçlarında yaygındır.

7. EDR Blind Spot Zamanlaması

Saldırganlar:

    1. Agent başlatılmadan önce yükleme yapar
    2. Safe mode exploit eder
    3. Güncelleme anında işlem gerçekleştirir

EDR’ın kısa süreli zayıflık anları hedeflenir.

8. Şifreli Komuta Kontrol (Encrypted C2)

Trafik artık:

    1. TLS üzerinden
    2. CDN arkasında
    3. Domain fronting ile
    4. Legitimate SaaS servisleri üzerinden

gider.

EDR ağ trafiğini görür ama içeriği analiz edemez.

9. EDR Disable Girişimleri

Bazı saldırganlar doğrudan EDR servisini hedef alır:

    1. Service stop denemeleri
    2. Kernel driver manipülasyonu
    3. Registry değişiklikleri
    4. Tamper protection bypass

Modern EDR’lar self-protection içerir. Ancak privilege escalation sonrası risk büyür.

10. Makine Öğrenmesi Aldatma

Yeni nesil teknik:

    1. Model evasion
    2. Noise injection
    3. Low and slow attack
    4. Behavior fragmentation

Saldırgan işlemleri küçük parçalara böler.

Hiçbiri tek başına şüpheli görünmez.

Ama zincir tamamlandığında sistem ele geçirilmiştir.

Neden EDR Atlama Mümkün?

Çünkü:

    1. EDR kullanıcı modunda çalışır
    2. Kernel erişimi sınırlıdır
    3. False positive korkusu agresif bloklamayı engeller
    4. Performans kaygısı derin analizleri sınırlar

Güvenlik ile kullanılabilirlik arasında bir denge vardır.

Saldırgan o dengeyi hedef alır.

Savunma Perspektifi

EDR tek başına çözüm değildir.

Güçlü savunma için:​

    1. EDR + XDR korelasyonu
    1. Network detection ekleme
    1. Memory forensics kapasitesi
    1. Privilege minimization
    1. Application whitelisting
    1. Attack simulation testleri
    1. Threat hunting ekipleri

gereklidir.

Zero Trust mimari burada kritik rol oynar.

Sonuç

Saldırganlar artık çığlık atarak gelmiyor.

Fısıldayarak ilerliyor.

Diskte dosya yok.

Şüpheli binary yok.

Anormal trafik yok.

Sadece sistemin kendi araçları var.

EDR güçlü bir projektör olabilir.

Ama saldırgan gölgede durmayı öğrenmiştir.

Ve güvenlik ekiplerinin asıl görevi, o gölgeyi okumaktır.

EDR Atlama Teknikleri: Saldırganlar Nasıl Görünmez Oluyor?
Amina KAPTAN 27 Ağustos 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment