Blog
Tehdit dünyasından son içgörüler
CrowdStrike Application Abuse ile ScreenConnect Suistimalinin Engellenmesi
Adobe temalı bir phishing kampanyasında VBScript üzerinden kurulan ScreenConnect zinciri, gerçek bir CrowdStrike Falcon ortamında test edildi. Application Abuse Prevention'ın RMM client'ına gerçek zamanlı müdahalesi, MSI aşamasındaki MaliciousMsiInstaller tespiti ve InfinitumIT Custom IOA kuralıyla script aşamasında sağlanan erken engelleme karşılaştırıldı.
13.09.2026 · 11 dk
Analiz RaporuKayıt Var, Alarm Yok: MDE, Klasik Process Injection'ı (T1055) Neden Varsayılanda Görmezden Geliyor?
Microsoft Defender for Endpoint özelinde üçüncü bir EDR kör noktası: bu kez trusted-parent zinciri değil, cross-process bellek operasyonlarının davranışsal gürültüsü. Gerçek bir MDE ortamında test, Advanced Hunting ile tespit ve büyük ölçekli bir kurumsal ortamda doğrulanan bulgular.
04.08.2026 · 7 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin Microsoft Defender for Endpoint ile Davranışsal Tespiti
17 Temmuz 2026'da açıklanan CVE-2026-63030 wp2shell zincirinin MDE for Linux üzerinde canlı lab testi: varsayılan ve en sıkı koruma profilleri de dahil hiçbir ayar alarm üretmedi. Advanced Hunting sorguları (DeviceFileEvents + DeviceProcessEvents) ile web-server → shell/keşif/indirme davranışını yakalayan Custom Detection Rule.
21.07.2026 · 7 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin Check Point Harmony Endpoint ile Davranışsal Tespiti
CVE-2026-63030 wp2shell zafiyetinin Check Point Harmony Endpoint özelinde InfinitumIT lab test bulguları: default policy STEP 1-4 attack chain'inde tek bir alert üretmedi. CP XDR Threat Hunting sayfasında filter chip bookmark'ları ile deploy edilebilecek 5 Custom Detection Rule + 1 retrospektif hunt sorgusu.
20.07.2026 · 14 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin Cortex XDR ile Davranışsal Tespiti
17 Temmuz 2026'da açıklanan CVE-2026-63030 wp2shell zafiyeti - WordPress REST API batch endpoint'inde route confusion + SQL injection zinciriyle pre-auth RCE. Cortex XDR tarafında deploy edilebilecek 5 BIOC + 1 retrospektif hunt sorgusu, InfinitumIT lab ortamında Behavioral Threat Protection modülünün T1036.004 Masquerading tespitini kernel seviyesinde inline durdurduğu doğrulanmıştır.
20.07.2026 · 10 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin SentinelOne ile Davranışsal Tespiti
WordPress Core CVE-2026-63030 WP2Shell zafiyetinin SentinelOne Deep Visibility perspektifinden analizi — MITRE ATT&CK kill chain haritası, web sunucusu parent-child davranışını yakalayan Deep Visibility sorgusu ve 7 günlük Star Custom Rule simülasyonu ile 26 alarm üreten kural.
20.07.2026 · 8 dk
Analiz RaporuWP2Shell (CVE-2026-63030): WordPress Core Pre-Auth RCE Zincirinin CrowdStrike Falcon ile Davranışsal Tespiti
WordPress Core WP2Shell RCE zincirinin CrowdStrike Falcon Linux ortamında case study'si — public PoC ile uçtan uca RCE testi, Falcon built-in webshell görünürlüğü (NewScriptWritten, PhpEvalString, LinWebshell), ve 5 adet davranışsal Custom IOA kuralı (INFNT-IOA-0001–0005) ile Detect → Process Kill doğrulaması.
20.07.2026 · 15 dk
Analiz RaporuTrusted Process Suistimali: MDE, vmtoolsd'nin Arkasına Saklanan Komutu Neden Görmüyor?
Microsoft Defender for Endpoint özelinde bir EDR kör noktasının anatomisi: vSphere Guest Operations üzerinden vmtoolsd altında doğan PowerShell çağrısının DeviceProcessEvents'te neden alarm üretmediği, Advanced Hunting sorgusu ve Custom Detection Rule ile boşluğun nasıl kapatılacağı.
03.07.2026 · 7 dk
Analiz RaporuCheck Point Harmony Endpoint — Trusted Process EDR'ların Kör Noktası: VMware vmtoolsd Case
vSphere Guest Operations üzerinden gelen komutlar Check Point Harmony'de neden alarm üretmiyor? Threat Hunting sorgusu, Behavioral Protection Custom Rule'u ve 30 günlük geri-test penceresi ile boşluğu adım adım kapatıyoruz.
03.07.2026 · 6 dk
Analiz RaporuHipervizörün Karanlık Yüzü: VMware Guest Operations Üzerinden EDR/XDR Atlatma — FortiEDR İncelemesi
İmzalı vmtoolsd üzerinden VMware Guest Operations kötüye kullanımının FortiEDR özelinde analizi — Trusted Parent güven ilişkisinin neden alarm üretmediği, Threat Hunting sorgusu ile Custom Rule oluşturma ve Defense-in-Depth önerileri.
03.07.2026 · 6 dk
Analiz RaporuTrusted Process Abuse: EDR'ların Kör Noktası — Cortex XDR ile VMware Tools (vmtoolsd) Case Study Analizi
İmzalı ve güvenilir vmtoolsd üzerinden Guest Operations kötüye kullanımının Palo Alto Cortex XDR ile analizi — CGO tabanlı XQL sorgusu, tespiti kalıcı hâle getiren BIOC kuralı ve gerçek zamanlı engelleme için Restrictions (Custom Prevention) profil yapılandırması.
03.07.2026 · 9 dk
Analiz RaporuTrusted Process: CrowdStrike Falcon ile VMware Guest Operations Kötüye Kullanımının Tespiti
İmzalı ve güvenilir vmtoolsd.exe üzerinden Guest Operations kötüye kullanımının CrowdStrike Falcon ile tespiti — endpoint telemetry, Advanced Event Search / LogScale hunting query, önerilen Custom IOA kuralı ve tuning adımları.
03.07.2026 · 7 dk