UAC Bypass / Kullanıcı Hesabı Denetimi Atlatma, Windows işletim sisteminde kritik işlemler için kullanıcıdan onay isteyen güvenlik mekanizmasının (User Account Control) siber saldırganlar tarafından devre dışı bırakılması veya kullanıcıya fark ettirilmeden geçilmesidir. Infostealer yazılımları, sistemde tam yetki kazanmak ve güvenlik yazılımlarını kapatmak için bu tekniği kullanır.
Windows kullanıcılarının aşina olduğu "Bu uygulamanın cihazınızda değişiklik yapmasına izin veriyor musunuz?" uyarısı, aslında sistemin en önemli savunma hatlarından biridir. UAC Bypass / Kullanıcı Hesabı Denetimi Atlatma, bu uyarı penceresinin hiç görünmemesini sağlayarak bir Infostealer yazılımının arka planda en yüksek yetkilerle çalışmasına olanak tanır.
Zararlı yazılımlar, sistemi kandırmak için şu yöntemlere başvurur:
eventvwr.exe) çalışma yolunu değiştirerek zararlı kodu çalıştırma.UAC uyarısı geçerli bir engeldir ancak bir kez aşıldığında Infostealer sadece tarayıcı şifrelerini değil; tüm ağ ayarlarını, diğer kullanıcıların verilerini ve sistem yedeklerini de çalabilir. Dark Radar ve benzeri uç nokta güvenliği sistemleri, UAC onay mekanizmasına yapılan müdahaleleri izleyerek bu yetkisiz "bypass" girişimlerini saptar.
Zafiyet analizleri sırasında, kurumsal bilgisayarlardaki UAC seviyeleri denetlenmelidir. UAC ayarının "Hiçbir zaman uyarma" konumuna getirilmiş olması, her türlü Infostealer için açık bir davetiyedir.
Özetle; UAC Bypass, siber hırsızların kapıdaki nöbetçiyi uyutmasıdır. Bu savunma hattını güçlü tutmak, zararlı yazılımların sistemde kontrolü ele geçirmesini önler.
URL Filtering / URL Filtreleme, bir ağ üzerindeki kullanıcıların hangi web sitelerine erişebileceğini belirleyen ve zararlı/şüpheli adresleri engelleyen bir güvenlik teknolojisidir. Infostealer yayılımında kullanılan oltalama sitelerinin ve malware indirme linklerinin engellenmesi için temel savunma katmanıdır.
ULP (URL, Login, Password), bir Infostealer tarafından çalınan verilerin en temel ve standardize edilmiş düzenleme formatıdır. Bu format; çalınan bilginin hangi web sitesine ait olduğunu (URL), kullanılan kullanıcı adını veya e-postayı (Login) ve ilgili parolayı (Password) içerir. Dark Web marketlerinde veriler genellikle bu formatta listelenir ve satılır.