Blog
Tehdit dünyasından son içgörüler
WP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin Microsoft Defender for Endpoint ile Davranışsal Tespiti
17 Temmuz 2026'da açıklanan CVE-2026-63030 wp2shell zincirinin MDE for Linux üzerinde canlı lab testi: varsayılan ve en sıkı koruma profilleri de dahil hiçbir ayar alarm üretmedi. Advanced Hunting sorguları (DeviceFileEvents + DeviceProcessEvents) ile web-server → shell/keşif/indirme davranışını yakalayan Custom Detection Rule.
21.07.2026 · 7 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin Check Point Harmony Endpoint ile Davranışsal Tespiti
CVE-2026-63030 wp2shell zafiyetinin Check Point Harmony Endpoint özelinde InfinitumIT lab test bulguları: default policy STEP 1-4 attack chain'inde tek bir alert üretmedi. CP XDR Threat Hunting sayfasında filter chip bookmark'ları ile deploy edilebilecek 5 Custom Detection Rule + 1 retrospektif hunt sorgusu.
20.07.2026 · 14 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin Cortex XDR ile Davranışsal Tespiti
17 Temmuz 2026'da açıklanan CVE-2026-63030 wp2shell zafiyeti - WordPress REST API batch endpoint'inde route confusion + SQL injection zinciriyle pre-auth RCE. Cortex XDR tarafında deploy edilebilecek 5 BIOC + 1 retrospektif hunt sorgusu, InfinitumIT lab ortamında Behavioral Threat Protection modülünün T1036.004 Masquerading tespitini kernel seviyesinde inline durdurduğu doğrulanmıştır.
20.07.2026 · 10 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin SentinelOne ile Davranışsal Tespiti
WordPress Core CVE-2026-63030 WP2Shell zafiyetinin SentinelOne Deep Visibility perspektifinden analizi — MITRE ATT&CK kill chain haritası, web sunucusu parent-child davranışını yakalayan Deep Visibility sorgusu ve 7 günlük Star Custom Rule simülasyonu ile 26 alarm üreten kural.
20.07.2026 · 8 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin CrowdStrike Falcon ile Davranışsal Tespiti
WordPress Core WP2Shell RCE zincirinin CrowdStrike Falcon Linux ortamında case study'si — public PoC ile uçtan uca RCE testi, Falcon built-in webshell görünürlüğü (NewScriptWritten, PhpEvalString, LinWebshell), ve 5 adet davranışsal Custom IOA kuralı (INFNT-IOA-0001–0005) ile Detect → Process Kill doğrulaması.
20.07.2026 · 15 dk
Analiz RaporuTrusted Process Suistimali: MDE, vmtoolsd'nin Arkasına Saklanan Komutu Neden Görmüyor?
Microsoft Defender for Endpoint özelinde bir EDR kör noktasının anatomisi: vSphere Guest Operations üzerinden vmtoolsd altında doğan PowerShell çağrısının DeviceProcessEvents'te neden alarm üretmediği, Advanced Hunting sorgusu ve Custom Detection Rule ile boşluğun nasıl kapatılacağı.
03.07.2026 · 7 dk
Analiz RaporuCheck Point Harmony Endpoint — Trusted Process EDR'ların Kör Noktası: VMware vmtoolsd Case
vSphere Guest Operations üzerinden gelen komutlar Check Point Harmony'de neden alarm üretmiyor? Threat Hunting sorgusu, Behavioral Protection Custom Rule'u ve 30 günlük geri-test penceresi ile boşluğu adım adım kapatıyoruz.
03.07.2026 · 6 dk
Analiz RaporuHipervizörün Karanlık Yüzü: VMware Guest Operations Üzerinden EDR/XDR Atlatma — FortiEDR İncelemesi
İmzalı vmtoolsd üzerinden VMware Guest Operations kötüye kullanımının FortiEDR özelinde analizi — Trusted Parent güven ilişkisinin neden alarm üretmediği, Threat Hunting sorgusu ile Custom Rule oluşturma ve Defense-in-Depth önerileri.
03.07.2026 · 6 dk
Analiz RaporuTrusted Process Abuse: EDR'ların Kör Noktası — Cortex XDR ile VMware Tools (vmtoolsd) Case Study Analizi
İmzalı ve güvenilir vmtoolsd üzerinden Guest Operations kötüye kullanımının Palo Alto Cortex XDR ile analizi — CGO tabanlı XQL sorgusu, tespiti kalıcı hâle getiren BIOC kuralı ve gerçek zamanlı engelleme için Restrictions (Custom Prevention) profil yapılandırması.
03.07.2026 · 9 dk
Analiz RaporuTrusted Process: CrowdStrike Falcon ile VMware Guest Operations Kötüye Kullanımının Tespiti
İmzalı ve güvenilir vmtoolsd.exe üzerinden Guest Operations kötüye kullanımının CrowdStrike Falcon ile tespiti — endpoint telemetry, Advanced Event Search / LogScale hunting query, önerilen Custom IOA kuralı ve tuning adımları.
03.07.2026 · 7 dk
Analiz RaporuSentinelone — Trusted Process Abuse: EDR'ların Kör Noktası — VMware Tools (vmtoolsd)
İmzalı ve güvenilir processler EDR'ların davranışsal tespitini nasıl atlatabiliyor? VMware Tools'un vmtoolsd bileşeni üzerinden Guest Operations kötüye kullanımının SentinelOne DeepVisibility ile analizi ve özel tespit kuralı.
03.07.2026 · 6 dk
Analiz RaporuCVE-2026-41651 — Pack2TheRoot: PackageKit Üzerinden Root'a Giden Yarış Koşulu
Linux'ta varsayılan gelen PackageKit servisinde tespit edilen Pack2TheRoot zafiyeti — üç ayrı bug (koşulsuz bayrak üzerine yazma, sessiz state reddi, geç bayrak okuma) bir araya gelince sıradan kullanıcı root yetkisiyle paket kurabiliyor. Time-of-Check / Time-of-Use yarış koşulunun teknik analizi.
04.06.2026 · 9 dk