Şüphe anında yapılan ilk hareket, sonradan en pahalıya mal olan hareket olabilir. Sıra önemlidir.
1. Önce izolasyon, sonra kapatma
Makineyi ağdan ayırın (kablo çekin, Wi-Fi kapatın). Şifreleme sürüyorsa ağ paylaşımlarına yayılmasını bu durdurur.
Kapatmayın. Bellekte duran şifreleme anahtarları, çalışan süreçler ve geçici dosyalar kapanışta kaybolur; bazı vakalarda kurtarma tam olarak buradan çıkar. Kapatma kararını olay müdahale tarafı verir.
2. Yedeklere dokunmayın — önce erişimi kesin
Fidye yazılımlarının ilk hedefi yedeklerdir. Yedek sunucusunun kimlik bilgisi bu makinede kayıtlıysa yedekler de risktedir.
Sırayla: yedek deposunun ağ erişimini kesin, değişmez (immutable) kopya varsa onu doğrulayın, kaset/çevrimdışı kopya varsa takmayın.
3. Kapsamı ölçün
# Son bir saatte değişen dosyalar — şifrelemenin nereye ulaştığını gösterir
Get-ChildItem \\dosya01\pay -Recurse -File -ErrorAction SilentlyContinue |
Where-Object LastWriteTime -gt (Get-Date).AddHours(-1) |
Select-Object FullName, LastWriteTime | Select-Object -First 50
Aynı anda kimin oturum açtığına bakın: paylaşımdaki değişikliklerin sahibi, ele geçirilmiş hesabı gösterir.
4. Makinenin sertleştirme durumunu çıkarın
Olay sırasında da, olaydan önce de aynı liste geçerlidir. Betik bunları tek seferde okur:
- SMB1 açık mı — yayılmanın klasik yolu
- Defender gerçek zamanlı koruma ve kurcalama koruması — kapatılmışsa bu, saldırganın ilk işidir
- Yerel yönetici sayısı ve LAPS — ortak parola, tek makineden tüm filoya geçiş demektir
- RDP ve NLA — internete açık RDP, fidye vakalarının en sık giriş kapısı
- PowerShell betik günlüğü — kapalıysa olaydan sonra ne çalıştığını kimse bilemez
- Son yama tarihi
5. Kayıt tutun
Ekran görüntüsü alın, fidye notunu saklayın (silmeyin), zaman çizelgesi yazın: ilk belirti ne zaman fark edildi, hangi makinede, kim ne yaptı. Sigorta ve adli inceleme bu kaydı ister; sonradan hatırlanarak yazılan kayıt işe yaramaz.
Doğrulama
Temizlik sonrası “makine temiz” demek için üç şey gerekir: yeniden kurulmuş işletim sistemi, doğrulanmış yedekten dönmüş veri ve değiştirilmiş kimlik bilgileri. Üçü tamam değilse iş bitmemiştir.
Aynı betiği temizlikten sonra tekrar çalıştırın: bu kez kırmızı satır kalmamalı.
Olaydan önce
Bu sayfayı olay anında okuyorsanız geç kalınmıştır. Betiği bugün çalıştırıp çıkan kırmızı satırları kapatmak, olay olasılığını doğrudan düşürür — özellikle SMB1, LAPS ve internete açık RDP maddeleri.