September 4, 2026
TryHackMe MISP Room Writeup
Bu yazıda, TryHackMe üzerindeki APT28 ve CERT-UA olay incelemesi senaryosunu adım adım nasıl çözdüğümüzü ele alacağız. Senaryo kapsamında…

By Efe Kırbaş
3 min read
Bu yazıda, TryHackMe üzerindeki APT28 ve CERT-UA olay incelemesi senaryosunu adım adım nasıl çözdüğümüzü ele alacağız. Senaryo kapsamında, Ukrayna ve Avrupa kurumlarını hedef alan siber casusluk faaliyetlerinin izini sürmek ve tehdit aktörünün kullandığı göstergeleri (IoC) analiz etmek amacıyla MISP (Malware Information Sharing Platform) platformunu yapılandırarak ilgili tehdit istihbaratı verilerini inceledik. Bu süreçte olay kimliklerinden (Event ID) tehdit gruplarının alternatif isimlerine, zararlı yazılım hash değerlerinden resmi CERT-UA rapor bağlantılarına kadar kritik bulgulara ulaştık.
1. Görev: Introduction
Laboratuvar senaryosuna başlamak için verilen kimlik bilgileri (admin@tryhackme.thm) ile web tarayıcısı üzerinden MISP paneline giriş yapıyoruz. Bu aşamada herhangi bir soru bulunmadığından doğrudan sonraki göreve geçiş yapıyoruz.
2. Görev: MISP PURPOSE
Bu görevde, MISP'in büyük SOC ekipleri, MSSP'ler ve devlet CERT'leri tarafından neden tercih edildiği ele alındı. MISP; geçmişteki göstergeleri izleme, kampanyaları ilişkili tehdit aktörleriyle eşleştirme ve diğer organizasyonlarla istihbarat paylaşımı gibi kritik sorulara yanıt vererek tehdit avcılığını (threat hunting) merkezi bir standarda oturtur. Burada da doğrudan görevi okuyarak geçiş yapıyoruz
3. Görev: USING MISP
- How do you call an atomic indicator in MISP, such as IP adddress?
Oda içeriğinde de vurgulandığı üzere, MISP içerisinde IP adresi, alan adı (domain) veya hash değerleri gibi atomik (tekil) tehdit göstergeleri Attribute olarak adlandırılır. Birden fazla ilişkili özniteliği bir arada gruplamak istediğimizde ise (örneğin bir dosyanın adı, boyutu, path bilgisi ve hash'leri) Object yapıları kullanılır. Bu sayede tehdit istihbaratı daha düzenli ve anlamlı bir bütün halinde saklanır.
Cevap: Attribute
2. What malware name is related to the following attribute? MD5 Hash: 661842995f7fdd2e61667dbc2f019ff3
MISP platformu üzerinde veri arama ve filtreleme mekanizmalarını test etmek amacıyla, verilen zararlı yazılım MD5 hash değerini (661842995f7fdd2e61667dbc2f019ff3) sistemde arattık. Arama çubuğunda filtre tipini "All fields" olarak seçip ilgili hash değerini filtreleyip arattığımızda, bu göstergenin ait olduğu olaya ulaştık ve zararlı yazılım ailesinin "Prynt Stealer" olduğunu doğruladık.
Cevap: Prynt Stealer
4. Görev: Feeds And Taxonomies
Bu görevde, olayları standart özelliklere göre sınıflandırmamızı sağlayan Taxonomies yapıları (Namespace, Predicate, Value bileşenleri) ve hazır örnekler incelendi. Ayrıca, diğer organizasyonların veya güvenilir kaynakların (CIRCL, botvrij.eu gibi) tehdit akışlarını içe aktarmak için kullanılan MISP Feeds (Fetch ve Cache mekanizmaları) ile istihbarat paylaşım toplulukları ele alındı. Burada pratik bir soru bulunmadığından görev okunarak tamamlandı ("No answer needed").
5. Görev: Scenario Event
Laboratuvarın final aşamasında, CIRCL tarafından repold edilen ve CERT-UA ekosisteminde yayınlanan APT28 (UAC-0001) kaynaklı siber saldırı kampanyasını MISP ortamında inceledik. Soruları sırasıyla şu yöntemlerle çözdük:
1. What event ID has been assigned to the APT28 event?
MISP arayüzndeki arama çubuğunu kullanarak APT28 kelimesini filtreledik ve karşımıza çıkan "Hanger Bulletin": UAC-0001 (APT28)... açıklamasına sahip olan olaya baktığımızda, hemen sol tarafındaki ID sütununda olayın kimlik numarasının 211 olduğunu gördük ve bu ID'ye tıklayarak olay detay sayfasına geçiş yaptık.
Cevap: 211
2. How does Microsoft refer to APT28 group?
211 numaralı olayın detay sayfasında veya ana tablodaki etiketlerde yer alan Galaxies (Tehdit Galaksileri) sekmesini inceledik. "Microsoft Activity Group actor" altında Microsoft'un bu grubu STRONTIUM olarak adlandırdığını tespit ettik.
Cevap: STRONTIUM
- What CVE, targeting MS Office, was used in the attack?
Olayın başlığında ve açıklama metninde doğrudan geçen (CVE-2026-21509) Microsoft Office hedefli zafiyet bilgisini okuyarak zafiyet kodunu aldık.
Cevap: CVE-2026–21509
- What is the MD5 hash of the dropped Covenant C2 DLL?
MISP arayüzündeki arama çubuğunu kullanarak Covenant C2 ile ilişkili nesnelere baktık. Arama çubuğuna COVENANT filtresini uygulayarak ilgili MD5 hash değerinin 6f528ad405bffa4a8c2f61b1fa2172fd olduğunu bulduk.
5. What is the URL of the CERT-UA report referenced in the event attributes?
MISP arayüzündeki arama çubuğuna cert.gov.ua filtresini uygulayarak olay öznitelikleri (Attributes) arasında yer alan resmi rapor bağlantısına ulaştık.
Cevap: https://cert.gov.ua/article/6287250
6. Görev Conclusion
Odanın kapanış aşamasında, öğrendiklerimizin bir özeti yapılarak MISP platformunun gerçek dünya senaryolarındaki olay raporlama ve tehdit paylaşımındaki önemi vurgulandı. Ayrıca MISP ekosistemini daha derinlemesine incelemek isteyenler için MISP Book, MISP GitHub ve CIRCL eğitim modülleri gibi ek kaynaklar paylaşıldı.
Bu adımla birlikte oda başarıyla tamamlandı ve tehdit istihbaratını yönetme sürecimiz profesyonel bir şekilde sonlandırıldı.