Research Article

Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz

Number: Advanced Online Publication Early Pub Date: July 13, 2026
EN TR

Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz

Abstract

Linux sistemlerde proses yönetimi, sistem güvenliği ve olay müdahalesi açısından kritik bir katmandır. Yetim prosesler çoğu zaman işletim sisteminin doğal bir sonucu olarak görülmektedir. Ancak bu davranış, saldırı-benzeri süreçlerde süreç ağacı görünürlüğünü zayıflatabilir. Bu çalışmada, Linux sistemlerde yetim proseslerin saldırı davranışı ve tespit edilebilirliği kontrollü bir laboratuvar ortamında incelenmiştir. Deneysel uygulama Kali Linux üzerinde gerçekleştirilmiştir. Python tabanlı simülasyonda fork(), setsid() ve execv() çağrıları kullanılmıştır. Parent proses sonlandırılmıştır. Final worker proses init/systemd altında yeniden ebeveynlenmiştir. Böylece PPID=1 davranışı üretilmiştir. Worker prosesin lokal TCP portu dinlemesi ve dosya kaynağı tutması sağlanmıştır. Elde edilen çıktılar JSON olay kayıtları, /proc/[pid]/status, ps, pstree, ss, lsof ve auditd üzerinden analiz edilmiştir. Bulgular, worker prosesin yetim hâle geldikten sonra aktif kaldığını göstermiştir. Aynı prosesin 127.0.0.1:18080 adresinde port tuttuğu belirlenmiştir. Ayrıca /tmp/pro_orphan_resource.lock dosyasını açık tuttuğu doğrulanmıştır. Çapraz görünüm analizi tüm gözlem kaynaklarında tutarlı sonuç vermiştir. Skor tabanlı değerlendirmede anomali skoru 100/100 olarak hesaplanmıştır. Sonuçlar, PPID=1 bilgisinin tek başına yeterli olmadığını göstermektedir. Yetim proses tespiti için olay zaman çizelgesi, süreç ağacı, açık soketler, dosya tanımlayıcıları ve çapraz görünüm kanıtları birlikte değerlendirilmelidir.

Keywords

Supporting Institution

Bu çalışma herhangi bir kurum veya kuruluş tarafından desteklenmemiştir.

Ethical Statement

Bu çalışma kapsamında insan katılımcılardan, kurumlardan veya üçüncü taraf kaynaklardan herhangi bir veri toplanmamış, işlenmemiş ya da analiz edilmemiştir. Bu nedenle etik kurul onayı gerekmemektedir.

Thanks

Çalışmaya katkılarından dolayı Öğr. Gör. Mehmet Sarıgil’e teşekkür ederiz.

References

  1. [1] H. Kim, “A Survey of Trust Chain in Secure Embedded Systems: From Secure Boot to TEE Applications”, IEEE Access, c. 14, Nis. 2026, doi: 10.1109/ACCESS.2026.3685017.
  2. [2] A. Shameli-Sendi, “Understanding Linux Kernel Vulnerabilities”, Journal of Computer Virology and Hacking Techniques, c. 17, sy 4, ss. 265-278, Ara. 2021, doi: 10.1007/S11416-021-00379-X/METRICS.
  3. [3] M. Kerrisk, The Linux Programming Interface: A Linux and UNIX System Programming Handbook. No Starch Press, 2010.
  4. [4] M. Krishnaveni ve R. Durairaj, “Comparing and Evaluating the Performance of Inter Process Communication Models in Linux Environment”, ss. 51-55, Eki. 2016.
  5. [5] Z. Jia, S. Li, T. Yu, X. Liao, ve J. Wang, “Automatically Detecting Missing Cleanup for Ungraceful Exits”, ESEC/FSE 2019 - Proceedings of the 2019 27th ACM Joint Meeting European Software Engineering Conference and Symposium on the Foundations of Software Engineering, c. 19, ss. 751-762, Ağu. 2019, doi: 10.1145/3338906.3338938.
  6. [6] M. Daghmehchi Firoozjaei, S. Samet, ve A. A. Ghorbani, “Parent Process Termination: An Adversarial Technique for Persistent Malware”, Journal of Cyber Security Technology, c. 8, sy 2, ss. 120-145, Nis. 2024, doi: 10.1080/23742917.2023.2246229.
  7. [7] H. Tang, S. S. Kolahi, ve L. Thompson, “Evaluation of HTTP Flood DDoS Cyber Attack on Apache2 Web Server with Linux Ubuntu 22.04”, içinde 2023 IEEE International Conference on Computing, ICOCO 2023, Institute of Electrical and Electronics Engineers Inc., 2023, ss. 53-58. doi: 10.1109/ICOCO59262.2023.10398152.
  8. [8] R. Adila, H. Studiawan, ve F. Breitinger, “Forensic Event Reconstruction with Process Mining”, IEEE Access, c. 14, ss. 18964-18985, Şub. 2026, doi: 10.1109/ACCESS.2026.3660165.

Details

Primary Language

Turkish

Subjects

Cybersecurity and Privacy (Other)

Journal Section

Research Article

Early Pub Date

July 13, 2026

Publication Date

-

Submission Date

May 16, 2026

Acceptance Date

July 8, 2026

Published in Issue

Year 2026 Number: Advanced Online Publication

APA
Özçelik, S., & Ozarpa, C. (2026). Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. International Journal of Multidisciplinary Studies and Innovative Technologies, Advanced Online Publication, 23-34. https://izlik.org/JA39BM23YE
AMA
1.Özçelik S, Ozarpa C. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT. 2026;(Advanced Online Publication):23-34. https://izlik.org/JA39BM23YE
Chicago
Özçelik, Sinan, and Cevat Ozarpa. 2026. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı Ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies, no. Advanced Online Publication: 23-34. https://izlik.org/JA39BM23YE.
EndNote
Özçelik S, Ozarpa C (July 1, 2026) Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. International Journal of Multidisciplinary Studies and Innovative Technologies Advanced Online Publication 23–34.
IEEE
[1]S. Özçelik and C. Ozarpa, “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”, IJMSIT, no. Advanced Online Publication, pp. 23–34, July 2026, [Online]. Available: https://izlik.org/JA39BM23YE
ISNAD
Özçelik, Sinan - Ozarpa, Cevat. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı Ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies. Advanced Online Publication (July 1, 2026): 23-34. https://izlik.org/JA39BM23YE.
JAMA
1.Özçelik S, Ozarpa C. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT. 2026;:23–34.
MLA
Özçelik, Sinan, and Cevat Ozarpa. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı Ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies, no. Advanced Online Publication, July 2026, pp. 23-34, https://izlik.org/JA39BM23YE.
Vancouver
1.Sinan Özçelik, Cevat Ozarpa. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT [Internet]. 2026 Jul. 1;(Advanced Online Publication):23-34. Available from: https://izlik.org/JA39BM23YE