Katılım
20 Aralık 2023
Mesajlar
3.817
Makaleler
6
Çözümler
31
Beğeniler
6.233
Selam,

Windows Defender, Windows tarihinde cok uzun yillardir bizimle birlikte olan ve hemen hemen herkesin asina oldugu bir antivirus. Lakin ayni zamanda en fazla yanlis anlasilan antivirus. Bugun Windows Defender hakkinda bilinclendirme ve sikilastirma odakli bir yazi yazacagim. Oncelikle her ne kadar bilinse de tanimakla baslayalim.

Windows Defender (Sonradan degistirilen adiyla Microsoft Defender Antivirus), modern Windows'un guvenlik ekosisteminin bir parcasidir. Tamami degildir, buna da deginecegim. Kendisi bu ekosistemin antivirus/malware korumasi tarafindadir.

Kendisi "yarim yamalak", "tamamlanmamis" bir antivirus degildir. Aksine, dogru yapilandirildiginda tam tesekkulludur.

"Defender dunyanin en iyi antivirusu mu?" Hayir.

"Defender ucretli antiviruslerden daha mi iyi?" Bu, kullanim senaryosuna; genel sistem durumuna ve sizin beklentilerinize baglidir. Eger sisteminiz guncelse, diger guvenlik yapilandirmalariniz ve aliskanliklariniz da dogruysa; bilincli bir kullanici iseniz, temel anti-malware korumasi acisindan Windows Defender da isini yapacaktir. Burada musterih olun. Ama eger daha agresif, daha kapsamli, daha cok ozellikli bir guvenlik paketine ihtiyaciniz varsa, o zaman ucretli antivirus planlari da gozden gecirilebilir. Ornegin; Kaspersky, Turkiye'de oldukca iyi bir fiyat politikasina sahiptir. Yerel fiyatlandirma uygular ve gayet makul fiyatlara yillik abonelik pazarlar. Ote yandan BitDefender, fiyat konusunda Kaspersky'nin bir tik ustunde ama hala kabul edilebilir bir durumda. ESET ve Malwarebytes ise direkt olarak onermedigim fiyatlardan pazarlanan antivirusler. ESET kagit ustunde yerel fiyatlandirma yapsa da hala Kaspersky ve BitDefender gibi gercekler varken, o fiyati hak etmez. Malwarebytes ise dogrudan Turkiye pazarindan elini ayagini cekip gitti.

"Defender cok mu kotu, koruyamiyor mu?" Ustte de bahsettigim gibi, hayir. Temel antivirus isini gayet yapiyor.

"Defender kusursuz mu, harden edersek kesinlikle kirilamaz, %100 guvenlikli bir sistem mi kurmus oluruz?" Tekrardan hayir. Hicbir antivirusun olmadigi gibi Defender da kusursuz degil. Her antivirus hata yapabilir, false-positive/negative verebilir. Ayrica siber guvenlikte amac %100 guvenlikli bir sistem kurmak degildir, zira boyle bir sey zaten mumkun degildir. Asil amac, dogru yapilandirmalarla ve aliskanliklarla riski olabildigince minimize etmektir. Antivirusler de bu amaca hizmet eden guvenlik katmanlarindan biridir.

Sadece Defender ozelinde degil de genel olarak antivirus mantigindan da bahsettigimize gore simdi Defender'a daha derin giris yapalim;

Windows Defender, internette tarih boyunca oldukca kotu bir itibara kavusmustur. Bu kotu itibar aslinda o kadar da haksiz degildi. Gercekten de Defender oldukca kolay bozulabilen, kirilabilen, cokertilebilen ve hatali bir yapidaydi. Lakin gunumuz modern Windows'u icin bunu soylemek dogru ve guncel bir degerlendirme degildir. Windows 10, ve ardindan Windows 11 ile birlikte Windows'un guvenlik ekosistemi eskiye gore inanilmaz derecede gelisti ve siki bir hale geldi.

Windows Defender'a guncel olarak baktigimizda kesinlikle low-tier bir antivirus olarak degerlendirilmemeli. Aksine temel duzeyde isini oldukca iyi yapiyor. Guncel objektif kullanici deneyimleri, bagimsiz laboratuvar testleri bunu acikca gosteriyor.

Yapilan antivirus testlerinde gayet basarili ve yeterli performans gosteriyor. AV-Comparatives'in son Real World Protection testinde Microsoft Defender, 0 false positive vererek; %99 koruma oranini yakalamis. Yani 400 farkli senaryonun 396'sinda basarili bir sekilde koruma saglamis. Bu gayet iyi bir deger, ozellikle 0 false-positive sayisina %99 koruma orani mukemmel bir oran. Zira antiviruslerin koruma kalitesi sadece ne kadar virusu engelledigine degil, hangi senaryoda nasil davrandigina, false-positive oraninina da bakar. Ornegin Avast belirli donemlerde cok yuksek koruma oranina sahipti ama ayni zamanda oldukca berbat bir false-positive oranina sahipti. Bu istenmeyen bir durum, Defender da false-positive konusunda problemli bir antivirus olarak bilinse de (hakli olarak), guncel durumda Microsoft bu durumu buyuk oranda iyilestirmis gibi gozukuyor. Dijital imzasi olmayan, unknown, supheli bir davranis zinciri olan mod, korsan oyun gibi dosyalarda hala false-positive verme riski, Kaspersky ve BitDefender gibi alternatiflerine gore yuksek. Fakat bu tarz durumlarda istisnalara eklemek gibi yontemler de ise yarayabilir. (Indirdiginiz dosyanin temiz olduguna ve Defender'in false-positive verdigine eminseniz elbette. Ne oldugunu bilmediginiz dosyalari kafaniza gore istisnalara eklemeyin.)

Ilgili test sonucu;

1789140955240.webp


1789140991610.webp


1789141001233.webp



Windows Defender'in temel korumada yeterli ve iyi is cikardigini anladik; peki, Defender'i nasil yapilandiracagiz? Gelin buna da dilim dondugunce goz atalim.

Oncelikle yukarida soyledigim gibi, Defender Antivirus, modern Windows guvenlik ekosisteminin bir parcasidir; tamami degildir. Windows Security UI'ina giris yaptigimizda bizi soyle bir ekran karsilar;

1789141222620.webp


Iste burasi, yuzeysel olarak Windows Guvenligi'nin butununu gosterir. Burada "Virus & Threat Protection" tarafi Microsoft Defender Antivirus'tur. Geriye kalanlar farkli parcalardir. Lakin, bu soyledigimi "Hepsi birbirinden bagimsiz calisiyor" diye yorumlamak da hatali olur. Zira butun bu ekosistem birbirine bagli sekilde, birbiriyle surekli iletisim halinde calisir. Birisi digerine ustunluk kurmaz, hepsi birlikte bir butun olarak calisir. Pratikte tum sisteme kisaca "Windows Defender" dersek sorun olmaz. Fakat tum katmanlari ayri ayri islememiz ve ogrenmemiz gerekli.

Bu rehberde gosterecegim adimlar sadece bu UI'dan islenmeyecek. Zaman zaman bazi yapilandirmalari PowerShell uzerinden yapacagiz. Alternatif yollar da bulunuyor fakat PowerShell sahsi fikrimce en pratik yol. (Dikkatli olun, her gordugunuz PowerShell kodunu calistirmayin, uygulamayin; yanlis bir yapilandirma cok ciddi kirilmalara sebep olabilir)

Oncelikle UI tarafini adim adim anlatip bu kisimda neler yapilmasi gerektiginin tamamina deginelim elbette. Virus ve Tehdit Korumasi kismina girelim ve bizi soyle bir yer karsilasin;

1789141583432.webp


Current threats kismi, hem mevcut tespit edilen tehditleri hem de yapilan tarama sonuclarini gosterir. Ornegin ben en son bir hizli tarama yapmisim ve 36689 dosyayi taramis, 0 tehdit bulmus (daha dogrusu tehdit bulmamis).

Scan options (Tarama ayarlari) bolumunden manuel olarak yapacaginiz taramanin turunu secebilirsiniz. Cevrimdisi tarama, hizli tarama, tam sistem taramasi, secici tarama gibi secenekler bulunuyor.

Allowed threats kismi ise Defender'in tespit etmesine ragmen sizin engelletmediginiz, izin ver dediginiz tehditleri listeliyor.

Protection history ise bugune kadar tespit edilen tehditlerin ve bu tehditler karsisinda ne yapildiginin listesi.

1789141797683.webp


Virus & threat protection settings ise en onemli bolumlerden birisi. Burada antivirus korumasinin ayarlari bulunuyor. Girecek olursak;

Real-time protection: Antivirusun temel gercek zamanli koruma ayari, indirdiginiz; calistirdiginiz dosyalari inceler ve tehdit tespit ederse engeller. Kesinlikle acik tutulmalidir zira dedigim gibi en temel ayar budur.

Hemen altinda yer aran "Dev Drive protection" ise Developer Drive kullananlar icin guvenlikten kaybetmeden performans artisi saglamak icin kullanilan bir ozelliktir. Standart bir kullaniciyi cok ilgilendirmez, Dev Drive kullaniyorsaniz acabilirsiniz.

Cloud-delivered protection, yani bulut tabanli koruma da real-time protection'dan sonra inanilmaz onemli bir ozelliktir. Windows Defender buluta cok bagimli bir antivirustur. Yine AV-Comparatives'in Malware Protection testlerine goz atarsak bunu da cok acik bir sekilde gorebiliriz.

Offline, yani internet baglantisi kesilmis, bulut korumasi kapatilmis haldeyken Defender'in tehdit tespit orani cok ciddi bicimde dusuyor.

1789142188042.webp


1789142212935.webp


Offline detection, antivirusun cevrimici istihbarat agindan koparildigi; internet baglantisinin kesildigi bir test methodudur ve antivirusun istihbarat agi olmadan local motoruyla ne duzeyde koruma saglayabilecegini olcer.

Defender gormus oldugunuz uzere istihbarat agi kesildiginde koruma orani ciddi bir sekilde dusus yasiyor. (Eskiye gore daha toparlanmis, eskiden %80 ve daha bile dusuk degerlere kadar dusebiliyordu. Fakat simdiki hali tamamen iyilesmis degil) Bu, genel olarak antivirusun tamamen kotu oldugu anlamina gelmez fakat bir antivirusun local motoruyla ne kadar guclu oldugu hakkinda yuzeysel bir fikir verebilir. Kaspersky, BitDefender gibi antivirusler cogu doneminde offline motoruyla bile cok saglam korumaya sahiptir. Ozellikle BitDefender bu konuda cok istikrarli, saglam bir offline motora sahiptir.

Buradan ne ogreniyoruz: Windows Defender en iyi potansiyelini istihbarat agina bagliyken, veritabanlari guncelken ve bulut korumasi acikken sagliyor.

Kisaca bu sebeple Cloud-delivered protection ayari da cok onemlidir ve acik birakilmalidir.

Hemen altindaki Automatic Sample Submission ayari ise, Defender sisteminizde bir tehdit, supheli bir dosya tespit ettiginde bunun bilgisini buluta gonderir. Bu, Defender'in istihbarat aginin gelismesine katki saglar ve dolayisiyla kullanicilar icin de faydalidir. Acik birakmanizi oneririm. Zaten gonderdigi bilgiler kisisel veri iceriyorsa Microsoft sizi bu konuda bilgilendiriyor.


Tamper Protection ayni sekilde inanilmaz derecede onemli bir ayar. Bu, sizi korumaktan ziyade Defender icin bir self-protection ayaridir. Yani Defender'i kurcalamayi, tersine muhendislik etmeyi, kirmayi, zorla kapatmayi zorlastiran bir koruma. Mesela cogunuzun bildigi, Defender servislerini devre disi birakmaya yarayan "Defender Control" araci. Servisleri devre disi birakmak ve Defender'i zorla kapatmak icin, sizden "Tamper Protection" ayarini manuel olarak devre disi birakmanizi ister. Eger bu koruma aciksa Defender Control, servisleri tam anlamiyla kapatamaz. Ozetle bu ayar Defender'in self-protection tarafini guclendirir ve acik birakilmalidir.

"Controlled Folder Access" ise, sisteminizde korumali klasorlerin ve dosyalarin, kotu amacli yazilimlar tarafindan yetkisiz bir sekilde degistirilmesine karsi bir koruma katmanidir. Ozellikle ransomware saldirilarina karsi tasarlanmis bir koruma katmanidir. Ayari actiginizda ve bir klasoru korumaya aldiginizda, Defender guvendigi dosyalarin bu klasorde degisiklik yapmasina izin verir; fakat guvenmedigi, zararli tespit ettigi veya suphelendigi bir yazilimin burada degisiklik yapmasini engeller. Bu ayar, elbette yapisi geregi false-positive sonuca, zararli olmayan bir islemin yanlislikla engellenmesine sebep olabilir. Yani Ransomware'e karsi daha en bastan korumaya gecen guclu bir savunma hattidir ancak kusurlu tarafi da bilinmelidir. Eger olur da bu tarz durumlarla karsilasirsaniz ilgili yazilimi istisnalara ekleyip isleme izin verebilirsiniz elbette.

Acip acmamak size kalmis, guvenlik getirisi yuksek oldugu icin ben acilmasini oneririm. Sisteme zarari olmaz, sistemi bozmaz, sistem kaynaklarini yiyip bitirmez. Olur da sizi cok ugrastirir ve kanser ederse zaten tek bir tikla geri kapatilabilir.

CFA'dan cikip artik Virus ve Tehdit Korumasi ayarlari kisminin en altina, yani "Exclusions" kismina gelelim. Buranin uzerinde cok durmaya gerek yok, zaten adindan da anladiginiz gibi. Burasi istisnalar bolumu. Defender'in engellemesini istemediginiz, esgectirdiginiz ve istisnalara eklediginiz dosyalar burada listelenir.

Simdi Exclusions sekmesinden iki adim geriye, yani Virus&Threat Protection kismina geri donelim. Burada antivirusun veritabani/tehdit istihbarati guncellemeleri yer alir. Bu guncellemeler, antivirusun yeni tehditlere karsi dogru aksiyonu almasi icin oldukca onemlidir ve surekli guncel kalmalidir. Bu guncellemeler genellikle belirli periyodlarla otomatik olarak kontrol edilir ve uygulanir. Dilerseniz manuel olarak da girip guncelleme var mi diye kontrol edebilirsiniz.

"Ransomware protection" tarafi ise az once bahsettigimiz Controlled Folder Access ozelligi, tekrar deginmeye gerek yok.

Simdi Windows Security ana ekranina geri donelim. Firewall tarafinda, dilerseniz Comodo Free Firewall gibi ucuncu parti cozumleri kullanabilirsiniz. Dilerseniz de Windows'un yerlesik firewall'u bulunuyor. Comodo Firewall, daha agresif ve granular iken Windows Firewall daha basit, daha otomatik, kullaniciyi kisitlamayan; surekli olarak her ag isleminde soru sormayan bir yapidadir. Ikisinin de durumunu anlattim, hangi yapiyi kullanacaginiz size kalmis artik.

Windows Firewall kullanacaksaniz aktif olarak kullanilan network bolumune gidip ayarlari kontrol edebilirsiniz. (Standart tuketici Windows bilgisayarlarda eger kurcalanmamissa genellikle Public Network kullanilir)

1789143609355.webp


Kabaca bu sekilde olmasi yeterlidir, yazimin ilerleyen kisimlarinda Powershell komutlari ile Firewall'un duzgun sekilde calisip calismadigini nasil kontrol edebileceginizi gosterecegim; merak etmeyin.

Simdi onemli bir katman olan App & Browser Control bolumune gelelim. Burada en ust tarafta bizi Windows 11 ile hayatimiza giren bir ozellik karsiliyor. Smart App Control (Akilli Uygulama Denetimi).

1789144676642.webp


Bu ozellik, klasik antivirus yaklasimindan cok daha farkli bir yapidadir. Guvenilmeyen uygulamalara karsi agresif koruma saglar.

1789144687840.webp


Klasik antivirusler, bir dosyayi sezgisel ve davranissal analiz bazinda incelerken tabiri caizse daha cok "Engellemek icin esigi yeterince geciyor mu, engellemek icin yeterince guclu bir zararli pattern'i var mi" gibi bir felsefeye sahipken, Smart App Control cok daha agresif bicimde: "Ben bu uygulamaya neden guveneyim, guvenmek icin yeterince sebep var mi?" diye bakar.

Ornegin rastgele ornek bir dosya dusunelim;

ismi "helloworld.exe" olsun.

Dijital imzasi yok, istihbarat aginca bilinmiyor, veritabaninda bulunmuyor. Fakat tamamen zararsiz, malware degil.

Antivirus bu dosya hakkinda: "Bilinmeyen bir dosya, fakat engellemem icin belirgin bir malware pattern'i yok. Izin ver. ✅"

Smart App Control: "Bilinmiyor, guvenmemiz icin yeterince sebep yok. Engelle ❌"

Karsilastiracak olursak kabaca bu sekildeler.

Anlayacaginiz uzere, bu arac kati bir guvenlik aracidir ve kullanim senaryosuna bagli olarak sizi ciddi sekilde kisitlayabilir. Mutlak bir kapatin ya da acin onerisi yapmayacagim. Bu tamamen sizin kullaniminiza bagli. Korsan icerikler, modlar, dijital imzasiz ucuncu parti yazilimlarla isi olmayan, siradan sitelerde gezinen ve temiz bir kullanimi olan kullanicilar icin iyi bir arac olabilir ama gelistiriciler, bagimsiz yazilim projeleri, modlar, korsan oyun gibi kullanimi olan bir kullaniciya illalllah ettirebilir.

Ayriyeten bu ozellik 2026 yilina kadar tek tikla kapanip acilabilen bir ozellik degildi. Eger bir kere kapatirsaniz, artik tekrar kullanabilmek icin sistemi sifirlamaniz/format atmaniz gerekiyordu. Fakat bu durum 2026'da gelen guncellemelerle degisti. Artik SAC dilediginiz gibi acilip kapatilabiliyor. Ornegin SAC'nin engelledigi bir isle ugrasirken gecici olarak kapatabilirsiniz, sonra standart kullanimlarinizda ise geri acarsiniz.

Tabii size kalmis, bir fikir verdim sadece. Geriye gidip "Reputation-based protection" kismina gelelim. Burasi, adini sikca duymus olabileceginiz SmartScreen bolumudur. SmartScreen, indirdiginiz/calistirdiginiz dosyalari, tarayicida girdiginiz websitelerini, Microsoft Store'da indirdiginiz uygulamalari vesaire itibar tabanli olarak hizlica tarayip aksiyon alan bir ozelliktir. Ornegin bazen bir uygulamayi calistirdiginizda cikan su ekran;



defender-smartscreen-warning.png-595xh.webp


Aslinda SmartScreen'dir. Itibari kotu, zararli olabilecek, potansiyel istenmeyen programlara karsi faydalidir. Benim burada yapilandirmam su sekilde, size de boyle yapmanizi oneririm;

1789146907562.webp


1789146914217.webp


Zaten SmartScreen SAC kadar agresif degildir, bir programi engellediginde bile dilerseniz yine de calistir diyebiliyorsunuz.

Geri donup Exploit protection kismina bakarsak, burasi exploit tekniklerine karsi isletim sistemi/uygulama mitigasyonlari saglar. Ornek bir senaryo kuralim:

Bir programin guvenlik acigi oldugunu dusunelim, ornegin bir tarayici, medya oynatici veya PDF okuyucuda saldirganin ozel hazirlanmis bir dosya veya veri gondererek programin bellegini manipule etmesine izin veren bir acik bulundu. Burada iki farkli problem vardir:

1.Acigin bulunmasi
2.Bu acigin kullanilarak saldirganin istedigi kodu calistirabilmesi

Defender Antivirus oncelikle zararli yazilimi tespit etmeye calisirken, Exploit Protection ikinci probleme karsi bir savunma katmani olusturur.

Windows 11, exploit'lerin kullandigi bellek ve kontrol akisi tekniklerini zorlastirmak icin cesitli mitigation mekanizmalari kullanir.

Mesela, basitlestirilmis bir anlatimla orneklendirirsek. Bir saldirganin bir binaya girmek istedigini dusunelim.

Antivirus: Bu kisi kim ola ki, saldirgan mi?

Exploit Protection: Saldirganlarin binaya girmeye calisirken kullandigi yontemi nasil calismaz hale getirebiliriz?

Oldukca basitlestirilmis ve komik bir anlatim olsa da kabaca boyle. :D

Iste bu ozellik farkli farkli katmanlar icerir. DEP, ASLR, CFG, SEHOP gibi. Bircogu zaten sistemde default olarak aktif sekilde gelir. Istisnai durumlar harici bu kismi kurcalamanizi onermem.

1789147501044.webp


1789147507702.webp



Yine geriye, ana sayfaya gidelim ve bu sefer "Device Security" bolumune goz atalim.

1789147614456.webp


1789147620703.webp


Burasi agirlikli olarak kernel-level koruma katmanlarinin bulundugu bir bolge. Donanim destekli ve dusuk seviyeli guvenlik mekanizmalarini barindiriyor. Klasik dosya/zararli yazilim korumasindan daha asagi seviyedeki guvenlik katmanlarini burada goruruz.

Core Isolation / Memory Integrity - Kernel-mode kodunun guvenligini artirir; ozellikle guvenilmeyen veya kotu amacli kernel suruculerinin calistirilmasini zorlastirir.

Kernel-mode hardware-enforced stack protection - Kernel seviyesindeki kontrol akisini donanim destekli olarak korumaya yardimci olur.

Security Processor (TPM) - Anahtarlar ve bazi guvenlik sirlari icin donanim destekli guven koku saglar. Secure Boot katmani da buradan destek alir.

Secure Boot - Windows Baslamadan once yuklenen boot bilesenlerinin guvenilir olmasini saglamaya yonelik bir koruma katmanidir.

Ozellikle TPM ve Secure Boot kismi UEFI seviyesinde de onemli. Bu ikisinin saglikli calismasi icin BIOS surumu cok eski olmamali ve Windows da guncel olmali. Saglikli ve guncel bir sistem benim yukarida attigim ss'teki gibi gorunur. Core Isolation kisminin yapilandirmasi ise su sekilde;

1789147946531.webp


Memory Integrity ayari bazi durumlarda uyumluluk problemi cikarabilir. Boyle bir durumla karsi karsiya kaldiginizda kapatmaniz gerekebilir fakat eger bir problem yasamiyorsaniz acik birakmaniz onerilir. Kernel-level guvenlige katki saglar.

Device Security'nin en altinda bulunan Data Encryption bolumunde de BitLocker'i goruyoruz. BitLocker, esas olarak fiziksel hirsizliklara karsi bir koruma sunar. Ozellikle laptop pc'lerde cok ise yarar. Cunku teorik olarak laptop'in calinmasi masaustunun calinmasindan cok daha kolaydir. Ben masaustu PC'mde BitLocker kullanmiyorum. Fakat siz isterseniz kullanabilirsiniz, o kisma girmeyecegim.

Simdi temel yapilandirma bolumu bitti, buradan ilerisinde cok uzun tutmayacagim fakat guvenilir bir sekilde, sistemi kirmadan nasil harden edebiliriz bunu gosterecegim. Cok agresif hardening, onunuze gelen her seyi acmak/maksimuma vermek onerdigim bir durum degildir. Bu daha fazla kisitlama, daha yanlis pozitif ve daha fazla uyumluluk problemi demek.

Ilk bakacagimiz ozellik Network Protection.

Nedir bu Network Protection?

Network Protection, Microsoft Defender'in bilgisayardaki uygulamalarin internetteki kotu amacli veya supheli alan adlari ve IP adresleriyle baglanti kurmasini engellemeye yardimci olan bir guvenlik ozelligidir.

Temel amaci tehdidin bilgisayara ulastiktan sonra tespit edilmesini beklemek yerine tehlikeli bir internet kaynagina baglantiyi daha erken asamada kesmektir. Microsoft'a gore bu ozellik; phishing, exploit'ler, malware, teknik destek dolandiriciligi ve kotu amacli indirmeler gibi tehditlerle iliskili sitelere erisimin engellenmesine yardimci olur. Koruma, Edge ile sinirli degildir. Windows 11, Network Protection ile korumayi ucuncu taraf tarayicilara ve diger uygulama/proseslere de genisletebilir.

Bu ozelligin acik mi kapali mi oldugunu basit sekilde kontrol edebiliriz. PowerShell'i yonetici olarak acin ve su komutu calistirin;

Kod:
Get-MpPreference | Select-Object EnableNetworkProtection

Ciktida EnableNetworkProtection degerini goreceksiniz. Uc temel durum;

0 (Disabled): Ozellik kapalidir.
1 (Enabled): Gercek koruma aktiftir ve uygun gorulen baglantilar engellenir.
2 (AuditMode): Koruma davranisi gozlemlenir ve olaylar kaydedilir, fakat baglantilar engellenmez.


Nasil enabled hale getirilir?

Bunun icin yine yonetici PowerShell'den;

Kod:
Set-MpPreference -EnableNetworkProtection Enabled

Dikkat!: Bu kod bir Windows ozelligini etkinlestirir, calistirmadan once ne yaptiginizi bilin.

Kodu calistirdiktan sonra olmus mu diye bakmak icin tekrar az onceki kodu calistirin ve bu sefer "1" sonucu gelirse tamamdir, Network Protection artik calisti.

Nasil kapatilir (disable edilir)?

Kod:
Set-MpPreference -EnableNetworkProtection Disabled

Yine PowerShell'e bu kodu girerseniz ozellik devre disi kalacak.

Bu ozellik Firewall ile ayni sey degildir. Firewall ayri, Network Protection ayri bir katmandir. Makul bir guvenlik kazanci, dusuk uyumluluk sorunu riski vardir. Acilmasini oneririm.

Bir diger ayarimiz CloudBlockLevel.

CloudBlockLevel, Microsoft Defender Antivirus'un bulut tabanli korumada supheli ve bilinmeyen dosyalara karsi ne kadar agresif davranacagini belirleyen ayardir.

Basitce soyle dusunebiliriz: Defender bir dosyadan tam olarak emin degilse, bulut analizinden aldigi sonuclara ne kadar sert tepki versin?

Seviye yukseldikce Defender, bilinmeyen veya supheli dosyalari daha agresif sekilde inceleyip engellemeye baslar. Bunun karsiliginda daha yuksek seviyelerde yanlis pozitif ve uyumluluk sorunlari yasama ihtimali de artar. Microsoft, CloudBlockLevel'in calismasi icin bulut korumasinin/Microsoft MAPS katiliminin etkin olmasi gerektigini belirtiyor.

Seviyeler nelerdir?


Deger 0 (Default): Varsayilan Defender davranisi.
Deger 1 (Moderate): Yalnizca yuksek guvenilirlikteki tespitlere odaklanir.
Deger 2 (High): Bilinmeyenleri daha agresif sekilde engeller; performansi da gozetir.
Deger 4 (HighPlus): Daha da agresif koruma, ek koruma onlemleri; performansi High seviyesindeki kadar onemsemez.
Deger 6 (ZeroTolerance): Bilinmeyen tum executable'lari engeller.

Burada HighPlus ve ZeroTolerance onermedigim seviyeler cunku fazla agresifler. Ozellikle ZeroTolerance sizi cok ciddi bicimde kisitlar. Eger tamamen dengeli davransin, agresif koruma olmasin istiyorsaniz deger 0, yani default olarak birakin. Eger daha agresif ama performanstan tamamen odun vermeyen, yine de false-positive riskinin biraz daha arttigi seviyeye gecmek istiyorsaniz ise High seviyesini oneririm.

Oncelikle mevcut CloudBlockLevel seviyesini goruntulemeyi gostereyim. Burasi da PowerShell uzerinden yapilandiriyor. Yine PowerShell'i yonetici olarak aciyoruz ve su kodu calistiriyoruz;

Kod:
Get-MpPreference | Select-Object CloudBlockLevel

0-1-2-4-6 arasinda bir deger cikmasi gerekli. Hangi degerin ne anlama geldigini yukarida listeledim. Simdi mevcut leveli degistiren kodlari vereyim.

Tekrardan uyari!: Bu komutlari kullanmak sizin sorumlulugunuzdadir. Fazla gevsek bir leveli secmek korumayi zayiflatabilirken fazla agresif bir deger secmek uyumluluk sorunu ve false-positive riskini artirabilir.

1- Moderate level kodu;

Kod:
Set-MpPreference -CloudBlockLevel 1

2-High level kodu;

Kod:
Set-MpPreference -CloudBlockLevel 2

4-HighPlus level kodu;

Kod:
Set-MpPreference -CloudBlockLevel 4

6-ZeroTolerance level kodu;

Kod:
Set-MpPreference -CloudBlockLevel 6

Hangi level'in nasil davrandigini ve benim hangi durumlarda hangisini onerdigimi acikladigima gore daha baska anlatacak bir sey yok gibi duruyor. Baska bir guvenlik ozelligine gecelim.

Simdi son yapilandirmamiza fakat en ayrintili olanina geliyoruz: ASR.

Attack Surface Reduction (ASR), Microsoft Defender'in yalnizca zararli dosyalari tespit etmeye calismak yerine, saldirganlarin Windows uzerinde kullanabilecegi yaygin saldiri yontemlerini daha en bastan kisitlamasini saglayan koruma katmanidir.

Fikir oldukca basit: Bu dosya kesinlikle malware mi diye beklemek yerine, saldirganlarin sik kullandigi tehlikeli davranislari sinirlandir.


Ornegin bir saldirganin Office uygulamasini kullanarak baska bir program calistirmasi, supheli script davranislari gostermesi veya kullanicidan gelen icerigi kullanarak zararli kod calistirmaya calismasi gibi davranislar ASR kurallari tarafindan sinirlandirilabilir.

Bu nedenle ASR, Defender Antivirus'un uzerin eklenen davranissal bir savunma katmanidir.

ASR nasil calisir?

ASR, ac/kapat mantigindan ziyade birden fazla ayri kuraldan olusur. Her kural belirli bir saldiri teknigini hedefler ve farkli bir GUID ile tanimlanir. Ornegin kurallardan bazilari:
  • Office uygulamalarinin child processler olusturmasini engellemek
  • Office uygulamalarinin calistirilabilir icerik olusturmasini engellemek
  • Obfuscated scriptlerin calistirilmasini engellemek
  • E-posta ve web uzerinden gelen calistirilabilir iceriklerin kotuye kullanilmasini sinirlandirmak
  • Credential stealing gibi saldiri tekniklerine karsi koruma saglamak
  • Ransomware ve diger saldirilarda kullanilabilecek belirli davranislari kisitlamak
Yani ASR'nin amaci tek tek malware imzalarini yakalamaktan cok, saldirinin kullanacagi yontemi bozmaktir. Bu fark onemli. Zira bir malware daha once hic gorulmemis olsa bile, calismak icin ASR'nin engelledigi bir saldiri teknigine ihtiyac duyuyorsa saldiri zinciri daha baslamadan kesilebilir.

ASR kurallarinin calisma modlari

ASR kurallarinin tamamini dogrudan engelleme moduna almak zorunda degilsin. Temel olarak uc onemli durum vardir:

1.Disabled

Kural devre disidir.

2.Audit

Kural gercekten engellemez, fakat kural etkin olsaydi hangi olaylari engelleyecegini kaydeder. (Log tutar)

Yani eklemek istediginiz fakat sorun yasatacagindan korktugunuz bir kural varsa once Audit Mode'a alip "Bu kural benim sistemimde neleri nasil etkiler?" sorusunun cevabini gorebilirsiniz.

3.Enabled

Kural gercekten uygulanir ve ASR tarafindan engellenmesi gereken davranislar bloklanir.

ASR kurallarinin yapilandirmasini gormek icin PowerShell yonetici:

Kod:
Get-MpPreference | Select-Object AttackSurfaceReductionRules_Ids, AttackSurfaceReductionRules_Actions

Burada Ids, hangi ASR kurallarinin yapilandirildigini, Actions ise bu kurallarin hangi modda oldugunu gosterir.

Hic kurcalanmamissa genellikle hicbir ASR kurali yapilandirilmamis olur.

Rastgele tum kurallari neden acmiyoruz?

Cunku malware'lerin kullanabildigi davranislar, zararsiz standart uygulamalar tarafindan da kullanilabilir. ASR kurallari davranis kisitlamasi yaptigi icin bazi mesru uygulamalarin calisma bicimleriyle cakisabilir. O yuzden ne kadar cok ASR kurali, o kadar cok guvenlik yaklasimi yanlistir.

Ornegin bir mesru uygulama normalde supheli gorunen bir script veya child process davranisi kullaniyorsa, ASR bunu saldiri davranisi olarak degerlendirebilir. Bu durumda kullanici Defender programimi bozdu diye dusunebilir ama aslinda Defender programin zararli oldugunu soylemiyor olabilir; kurdugunuz ASR yapilandirmasi buna sebep olabilir.

ASR icin Microsoft'un onerdigi optimal yaklasim: Audit - Gozlemle - Sorunlari degerlendir - Gerekirse/Uygunsa block'a gecir.

seklindedir.

Microsoft'un "Standart Protection" olarak kategorize ettigi, guvenlik kazancinin yuksek ve uyumluluk riskinin dusuk oldugu; cogu durumda guvenle eklenebilecek 3 kural bulunuyor.

1- Vulnerable Signed Drivers'i kotuye kullanmayi engelle

Saldirganlarin guvenlik acigi bulunan ancak gecerli dijital imzaya sahip suruculeri kullanarak kernel seviyeye ulasmasini ve guvenlik cozumlerini devre disi birakmasini zorlastirir.

Microsoft bu kurali Block modunda dogrudan etkinlestirilebilecek standart koruma kurallarindan biri olarak belirtmektedir. GUID:

Kod:
56a863a9-875e-4185-98a7-b882c64b5ce5

"Block" modunda aktiflestirme kodu (PowerShell yonetici):

Kod:
Add-MpPreference -AttackSurfaceReductionRules_Ids "56a863a9-875e-4185-98a7-b882c64b5ce5" -AttackSurfaceReductionRules_Actions Enabled

2.LSAAS'tan Credential Stealing'i engelle.

LSASS, Windows'un kimlik dogrulama altyapisinin kritik parcalarindan biridir. Saldirganlarin LSASS uzerinden kimlik bilgilerini calmaya calismasini engellemeye yoneliktir.

Bu da Microsoft'un Standart Protection kategorisindedir. Block modunda etkinlestirmek icin;

Kod:
Add-MpPreference -AttackSurfaceReductionRules_Ids "9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2" -AttackSurfaceReductionRules_Actions Enabled


3.WMI Event Subscription ile Persistence Engelle

Saldirganlar, WMI Event Subscription mekanizmasini kullanarak malware'in belirli olaylardan sonra otomatik calismasini ve sistemde kalicilik saglamasini saglayabilir.

Bu nedenle hedef malware - WMI Event subscription - yeniden baslatmalardan sonra bile kalicilik

zinricini kirmak. Bu ozellik de Standard Protection kategorisinde. GUID;

Kod:
e6db77e5-3df2-4cf1-b95a-636979351e5b

Block modunda etkinlestirmek icin;

Kod:
Add-MpPreference -AttackSurfaceReductionRules_Ids "e6db77e5-3df2-4cf1-b95a-636979351e5b" -AttackSurfaceReductionRules_Actions Enabled

Diger kategoride olan kurallar ve daha fazla bilgi icin;


Sayfada kurallarin kendi GUID degeri de bulunuyor. Dogrudan standard protection kategorisinde olanlarin hepsini ben bizzat verdim. "Other ASR rules" kategorisini yapilandirip yapilandirmamak size kalmis zira yine kullanim senaryosuna ve isteginize bagli olarak degisir. Bir kurali Enabled yani block modunda etkinlestirmek icin kullanacaginiz kod;

Kod:
Add-MpPreference -AttackSurfaceReductionRules_Ids "<KURAL_GUID>" -AttackSurfaceReductionRules_Actions Enabled

Burada KURAL_GUID kismini silip, yukarida benim yaptigim gibi o kuralin GUID'si ne ise oraya o degeri girmektir. Birden fazla kurali ayni anda Block modunda etkinlestirmek icin;

Kod:
Add-MpPreference -AttackSurfaceReductionRules_Ids "<GUID_1>","<GUID_2>","<GUID_3>" -AttackSurfaceReductionRules_Actions Enabled,Enabled,Enabled


Evet arkadaslar, Defender yapilandirmasi konusunda anlatacaklarim bu kadardi. Kendi yapilandirmam da bu yonde ve bir sure Defender'i bizzat bu sekilde kullanip test edecegim. Kapatmadan once sunlari tekrardan hatirlatayim:

Bu yapilandirmalar, Windows'u asla asilamaz, asla kirilamaz hale getirmez. Sadece mevcut Windows Defender feature'larinin daha agresif ve daha siki hale gelmesini saglar. Ozellikle bazilari spesifik durumlarda asiri derecede ise yarayabilir. (Ransomware saldirilarina karsin Controlled Folder Access, belirli saldiri davranislarina karsin ASR kurallari, Network Protection vesaire) Ama cok iyi yapilandirilmis bir sistem bile kullanicinin yanlis bir davranisiyla bir anda enfekte olabilir. Bu yuzden beklentinizi dogru yonde tutun. Diger genel guvenlik onerilerim;
  1. Isletim sisteminizi, tarayicilarinizi guncel tutun. Bu, guvenlik aciklarinin yamalanmasini ve sisteminizin bilinen malware'lere karsi daha savunmali olmasini saglar.
  2. Antivirus'unuzu guncel tutun, veritabanlarinin ve tehdit istihbaratinin guncel kalmasi da onemli.
  3. Tarayicilarinizda kaliteli ve saglam bir reklam engelleyici kullanin. Reklam engelleyiciler, kotucul reklamlari, izleyicileri ve bilinen zararli siteleri engeller. Tarayicida cok faydali bir filtreleme gorevi gorur. Kesinlikle kullanmalisiniz.
  4. BIOS surumunu guncel tutun. Fakat burasi isletim sistemi ve tarayici seviyesindeki gibi degil. Otomatik olarak her gelen BIOS guncellemesini kurmak zorunda degilsiniz. Changelog kismina goz atarak bizzat degerlendirebilirsiniz. Eger sizi etkilemeyen bir degisiklik bulunuyorsa, (ornegin: X islemci destegi eklendi) guncellemeyi yapmazsaniz da cok problem olmaz.
  5. Onemli verilerinizi dogru ve guvenli sekilde yedekleyin. 3-2-1 yedekleme yaklasimi iyidir.
  6. Hesaplarinizin sifresi benzersiz ve guclu olsun. Cok kisa, cok kolay kirilabilir sifreler girmeyin. Her siteye/servise ayni sifreyi girmeyin!
  7. Guvenmediginiz sitelerde e-posta girmeniz gerekiyorsa ana e-posta adresiniz yerine kullanmadiginiz, gereksiz ve onemsiz bir e-posta adresini kullanin veya temp-mail gibi servisleri kullanin.
  8. Ve en onemlisi, bilincli olun. Her zaman dedigimiz gibi. Asiri guvenli sekilde yapilandirilmis bir sistemdeki en buyuk risk, sizin dustugunuz hatalardir. Yapacaginiz ufak bir hata bu saglam yapiyi bile kirabilir. Sanal alemde gordugunuz/konustugunuz herkese kisisel verilerinizi vermeyin, soyadinizi, yasadiginiz yeri vermeyin; ufak ufak birlestirerek anlamli bir sonuc olusturulabilecek bilgiler verirken bile dikkatli olun. Herkese guvenmeyin. Ornegin ben; yuzumu, yasadigim yeri, hayatimdan rastgele aktiviteleri, cevremi paylastigim bir Instagram hesabim olsaydi, bunu asla herkese acik internet forumu gibi yerlerde paylasmazdim veya guvenmedigim insanlara vermezdim.

Evet bu sekildeydi. Dusuncelerinizi, elestirilerinizi ve sorularinizi yazabilirsiniz. Guvenli gunler dilerim.
 
Son düzenleyen: Moderatör:
Şu arkadaş crack oyunlarıma engellediği dosyanın crack olduğunu bildiği halde, uyarıya kocaman Win32/Crack yazmasına rağmen engel atıyor ve beni çıldırtıyor.