Ana içeriğe atla

Kayıtlar

2026 tarihine ait yayınlar gösteriliyor
Meşru zeminde sürtünmeyi azaltmak Claude'un Cyber Verification Program'ı: ne olduğu, ne olmadığı ve DFIR işime ne kattığı *Kamil Akdağ · Kıdemli DFIR / Detection Engineer · Temmuz 2026* Bir detection engineer'ın ya da DFIR analistinin gündelik işi, zaman zaman "gri" görünen ama tamamen meşru işlerle örtüşür. Bir kalıcılık tekniğinin (persistence) davranışını taklit edip detection kuralının onu yakalayıp yakalamadığını görmek istersiniz. Bir zafiyetin sömürülebilirliğini değerlendirmeniz gerekir. Adversary emülasyonu için bir teknik üretirsiniz. Bunların hepsi savunma amaçlıdır; ama kullandığınız teknikler, kötü niyetli birinin de kullanabileceği tekniklerdir. Buna literatürde "dual-use" (çift kullanımlı) deniyor. Bir LLM'i bu işin içine kattığınızda, işte tam bu dual-use sınırında bir sürtünme yaşarsınız: model, meşru bir isteği bile temkinli bir refleksle geri çevirebilir. Bu yazı, o sürtünmeyi meşru zeminde azaltan bir yolu Anthropic'in "C...
  MCP İle canlı DFIR · saha günlüğü Claude'a bir AIR konsolu verdim Binalyze AIR'ı Model Context Protocol ile Claude'a bağladım; sıfır bir Windows 10'da baseline aldım, kalıcılık taktik ve teknikleri uyguladım, karşılaştırdım. Yolda birkaç şey kırıldı en çok onlardan öğrendim. Kamil Akdağ · Kıdemli DFIR / Detection Engineer · Temmuz 2026 Bir SOC analistinin günü, çoğu zaman aynı ritüelle geçer: bir makinede "normal" nedir, "sapma" nedir, bunu elle kovalamak. Binalyze AIR bu işi otomatikleştiriyor ama ben bir adım daha ileri gitmek istedim. AIR'ı doğrudan Claude'a bağlarsam, forensic konsolu bir sohbet arayüzünden sürebilir miydim? Model Context Protocol (MCP) tam da bunu vaat ediyordu: bir aracı LLM'e "araç" olarak takmak. Bu yazı, o bağlantıyı kurma ve ilk gerçek drift avımı çıkarma günlüğüm. Amaç baştan belliydi. Claude'un rolü bir katalizör olacaktı: teknik derinlik, strateji, plan stres-testi gereksiz uyarı üreten bir a...
CVE-2025-0411 ve 7-Zip'in Varsayılan MOTW Davranışı Üzerine Notlar Önsöz Bu yazı, bir SOC eğitimine hazırlık sürecinde rastladığım bir tutarsızlığın hikayesi. CVE-2025-0411'in (PoC reposunu - https://github.com/dhmosfunk/7-Zip-CVE-2025-0411-POC) lab ortamında reproduce etmeye çalışırken, public raporlarda anlatılan davranışla kendi gözlemim arasında kritik bir fark olduğunu gördüm. Bu fark, zafiyetin sadece "çift-encapsulated arşivler" senaryosuyla sınırlı kalmadığını, aslında daha geniş bir saldırı yüzeyi açtığını gösteriyor. Bu bir yeni vulnerability disclosure değil. CVE-2025-0411 zaten 2024 Kasım'ında [Trend Micro ZDI](https://www.zerodayinitiative.com/advisories/ZDI-25-045/) tarafından açıklandı ve 7-Zip 24.09 ile yamalandı. Benim yazım bir post-mortem analiz ve lab deneyimi paylaşımı, özellikle SOC analistleri ve DFIR uzmanlarının dikkatini çekmesi gereken bir konfigürasyon detayı üzerinde duruyor. Not:Tüm testler izole bir lab ortamında, zararsız `calc.exe`...
  Splunk'ı Claude'a Bağlamak   Yapay zekâ bir SIEM'in içine girdiğinde ne olur? Doğal dil ile indeks sorgulama, sourcetype keşfi ve canlı healthcheck, gerçek bir lab ortamından notlar. *   Giriş: "Terminal Yorgunluğu" ve Bir Fikir   SOC'de yeterince yıl geçirdikten sonra fark edersiniz: asıl yorgunluk alarm sayısından değil, bağlam değiştirme maliyetinden gelir. Splunk'ta bir sorgu açarsınız, sonucu analiz edersiniz, başka bir sekmeye geçersiniz, tekrar dönersiniz. Bu döngü saatlerce sürer. Bir gün şunu düşündüm: Splunk'a doğal dil ile konuşabilsem ne olurdu? " Son 24 saatte 4625 eventlerini getir, system kullanıcılarını dışla " diyebilsem? Cevap, Model Context Protocol (MCP) ile geldi. Bu makale o serüveni anlatıyor, kurulumdan, canlı ortamdaki gerçek bulgulara kadar.   MCP Nedir? Neden Önemli?   MCP (Model Context Protocol), büyük dil modellerini dış araçlara ve veri kaynaklarına bağlayan açık bir standarttır. Anthro...