fidyeyazilim.com
ERKEN TESPİT

Ransomware Saldırısı Nasıl Anlaşılır? Belirtiler ve Erken Uyarı İşaretleri

Ransomware saldırısının ilk belirtisi her zaman şifrelenmiş dosyalar değildir. Geçerli hesap kullanımı, yeni yönetici hesapları, uzaktan erişim, backup müdahaleleri ve güvenlik araçlarının devre dışı bırakılması daha erken uyarılar sağlayabilir.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
8 Eylül 2026
Okuma süresi:
yaklaşık 5 dk

Bir ransomware saldırısının fark edildiği an çoğu zaman dosyaların şifrelenmeye başladığı andır.

Ancak saldırı genellikle o anda başlamamıştır.

Modern ransomware operasyonlarında saldırgan daha önce:

  • sisteme erişmiş,
  • kullanıcı veya yönetici hesaplarını ele geçirmiş,
  • Active Directory ortamını incelemiş,
  • kritik sunucuları belirlemiş,
  • ağ içerisinde hareket etmiş,
  • backup sistemine erişmeye çalışmış,
  • güvenlik araçlarını zayıflatmış

olabilir.

Bu nedenle erken tespit için yalnızca:

“Dosyalar şifrelendi mi?”

sorusuna bakmak yeterli değildir.

Asıl amaç, şifreleme aşamasından önce görülebilecek saldırgan davranışlarını tanımaktır.

Ransomware Saldırısının En Açık Belirtileri Nelerdir?

Şifreleme başladıktan sonra görülebilecek belirtiler oldukça nettir:

  • çok sayıda dosyanın uzantısının değişmesi,
  • dosyaların açılamaması,
  • klasörlerde ransom note bulunması,
  • paylaşımlardaki dosyaların hızla değişmesi,
  • birçok sunucuda eş zamanlı yüksek disk aktivitesi,
  • kullanıcıların ortak dosyalara erişememesi,
  • sanal makinelerin aniden kapanması,
  • güvenlik araçlarının aynı anda alarm üretmesi.

Ancak bu aşamada saldırgan operasyonunun önemli bir kısmı tamamlanmış olabilir.

Daha değerli sinyaller genellikle daha önce ortaya çıkar.

1. Olağandışı VPN ve Uzaktan Erişim

Ransomware operatörleri ele geçirilmiş kullanıcı hesaplarıyla kuruma normal bir kullanıcı gibi bağlanabilir.

Dikkat edilmesi gereken davranışlar:

  • normalde kullanılmayan ülkelerden VPN bağlantısı,
  • mesai dışı yönetici girişleri,
  • uzun süre kullanılmamış hesabın tekrar aktif olması,
  • aynı kullanıcının beklenmeyen kaynaklardan bağlanması,
  • MFA başarısızlıkları sonrası başarılı giriş,
  • kısa sürede birçok farklı sisteme erişim.

Tek bir şüpheli VPN oturumu ransomware kanıtı değildir.

Ancak başka belirtilerle birleştiğinde önemli bir erken sinyal olabilir.

2. Yeni veya Beklenmeyen Yönetici Hesapları

Saldırgan kalıcılık sağlamak veya daha geniş yetki elde etmek amacıyla:

  • yeni administrator hesabı,
  • yeni Domain Admin üyeliği,
  • yeni local administrator,
  • yeni service account

oluşturabilir veya mevcut bir hesabın yetkilerini artırabilir.

Özellikle kritik gruplardaki üyelik değişiklikleri SIEM üzerinde izlenmelidir.

3. Bir Yönetici Hesabının Çok Sayıda Sistemde Kullanılması

Bir admin hesabının kısa süre içerisinde onlarca sunucuya erişmesi normal operasyonla ilişkili olabilir.

Ancak kurumun olağan davranışıyla uyuşmuyorsa:

  • lateral movement,
  • credential compromise,
  • otomatik remote execution

işareti olabilir.

Önemli soru şudur:

Bu hesap normalde bu sistemlere erişiyor mu?

4. Active Directory Keşfi

Saldırganın ortama girdikten sonra bilmek istediği ilk şeylerden biri şudur:

Nerede ne var ve kim yetkili?

Bu nedenle aşağıdaki davranışlar önemli olabilir:

  • domain account enumeration,
  • group enumeration,
  • Domain Admin sorguları,
  • trust relationship sorguları,
  • çok sayıda host keşfi,
  • network share enumeration.

AdFind veya benzeri araçların kullanımı bazı ransomware operasyonlarında raporlanmıştır.

Ancak meşru yönetim işlemleri de benzer sorgular oluşturabilir.

Bu nedenle davranış bağlamı önemlidir.

5. RDP ve SMB Aktivitesinde Ani Artış

Ransomware operatörleri ağ içerisinde hareket etmek için sıklıkla mevcut yönetim protokollerinden yararlanır.

Örneğin:

  • RDP,
  • SMB,
  • WinRM,
  • WMI,
  • SSH.

Şu durumlar incelenmelidir:

  • workstation'dan çok sayıda sunucuya RDP,
  • kullanıcı VLAN'ından kritik sunucu ağına bağlantı,
  • alışılmadık SMB admin-share erişimi,
  • normalde kullanılmayan hesabın remote login yapması.

6. PsExec veya Remote Administration Araçları

PsExec gibi araçlar tamamen meşrudur.

Fakat ransomware operatörü açısından da son derece kullanışlıdır.

Benzer şekilde:

  • AnyDesk,
  • ScreenConnect,
  • Splashtop,
  • TeamViewer,
  • çeşitli RMM araçları

hem normal IT operasyonunda hem saldırılarda kullanılabilir.

Bu nedenle soru:

“Araç zararlı mı?”

değil:

“Bu araç burada, bu kullanıcıyla ve bu zamanda neden çalışıyor?”

olmalıdır.

7. EDR veya Antivirüsün Devre Dışı Bırakılması

Önemli erken sinyallerden biridir.

Örneğin:

  • EDR service durdurulması,
  • tamper protection değişikliği,
  • yeni exclusion,
  • antivirus policy değişikliği,
  • security agent uninstall girişimi.

Özellikle birçok makinede aynı davranışın görülmesi yüksek öncelikli incelenmelidir.

8. Logların Temizlenmesi

Windows Event Log veya başka audit kayıtlarının silinmesi tek başına saldırı kanıtı değildir.

Ancak beklenmeyen şekilde gerçekleştiğinde önemli bir defense-evasion işareti olabilir.

Özellikle:

  • Security log,
  • PowerShell logları,
  • EDR telemetry,

ile birlikte değerlendirilmelidir.

9. Backup Sisteminde Olağandışı Davranış

Ransomware operasyonunda en kritik erken uyarılardan biri backup tarafında ortaya çıkabilir.

Örneğin:

  • toplu snapshot silme,
  • retention değişikliği,
  • backup job disable,
  • repository erişimi,
  • yeni backup administrator hesabı,
  • backup console'a beklenmeyen giriş.

Bu olaylar yüksek öncelikli security event olarak değerlendirilmelidir.

10. Shadow Copy Silme

Windows recovery seçeneklerinin etkisizleştirilmesine yönelik davranışlar ransomware ile güçlü biçimde ilişkilidir.

Örneğin sistem restore mekanizmalarının veya shadow copy'lerin toplu biçimde silinmesi ciddi bir alarm olmalıdır.

Bu faaliyet MITRE ATT&CK içerisinde Inhibit System Recovery davranışları kapsamında değerlendirilir.

11. Çok Büyük Miktarda Veri Arşivlenmesi

Modern ransomware operasyonlarının önemli bölümü şifrelemeden önce veri çalar.

Bu nedenle şu davranışlar incelenmelidir:

  • çok sayıda dosyanın ZIP/RAR/7z arşivine alınması,
  • beklenmeyen staging klasörleri,
  • büyük dosyaların kısa sürede oluşturulması,
  • bilinmeyen cloud-storage uygulaması kullanımı.

12. Beklenmeyen Büyük Veri Transferleri

Özellikle sunuculardan internete:

  • yüksek hacimli upload,
  • yeni cloud-storage servisi,
  • anonim dosya paylaşım hizmeti,
  • alışılmadık dış IP

gibi davranışlar data exfiltration göstergesi olabilir.

13. Hypervisor Üzerinde Beklenmeyen Faaliyet

VMware ESXi ve diğer virtualization platformları ransomware operatörleri için yüksek etkili hedeflerdir.

Dikkat edilmesi gerekenler:

  • beklenmeyen admin login,
  • VM'lerin topluca kapatılması,
  • yeni SSH erişimi,
  • datastore üzerinde yoğun dosya değişimi,
  • snapshot silme.

Tek Bir Belirti Yeterli mi?

Genellikle hayır.

En güçlü detection yaklaşımı farklı sinyalleri bir araya getirmektir.

Örneğin:

  1. 01VPN üzerinden olağandışı login,
  2. 02kısa süre sonra Domain Admin sorguları,
  3. 03ardından birçok sunucuya RDP,
  4. 04EDR exclusion oluşturulması,
  5. 05backup snapshot'larının silinmesi.

Bu zincir tek tek bakıldığında masum görülebilecek olayların birlikte çok daha ciddi anlam taşıdığını gösterir.

BT Ekipleri Neyi Kontrol Etmeli?

Aşağıdaki alanlarda görünürlük oluşturun:

  • VPN authentication
  • MFA
  • Active Directory değişiklikleri
  • privileged group membership
  • RDP/SMB/WinRM
  • EDR health
  • security policy changes
  • backup audit logları
  • hypervisor yönetimi
  • büyük data transferleri
  • cloud-storage kullanımı
  • event-log clearing.

En kritik hedef:

ransomware payload'ını görmek değil, saldırganı payload çalıştırmadan önce görmek olmalıdır.

Kısa Cevap

Ransomware saldırısı nasıl anlaşılır?

Dosyaların şifrelenmesi en açık işarettir ancak genellikle geç bir belirtidir. Olağandışı VPN erişimleri, yeni yönetici hesapları, AD keşfi, lateral movement, EDR'ın devre dışı bırakılması, backup silme girişimleri ve beklenmeyen veri transferleri daha erken uyarılar sağlayabilir.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

OLAY MÜDAHALE

Fidye Yazılımı Olayında İlk 60 Dakika

Ransomware olayının ilk saatinde amaç her şeyi düzeltmek değil; yayılımı sınırlamak, kanıtı korumak, saldırganın erişimini azaltmak ve kontrollü bir müdahale süreci başlatmaktır.

TEKNİK ANALİZ

EDR Vardı. Ransomware Neden Durdurulamadı?

Bir EDR lisansının bulunması ile ransomware operatörünün faaliyetlerini gerçekten görebilen ve durdurabilen bir endpoint güvenlik programına sahip olmak aynı şey değildir.