EN
TR
Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz
Abstract
Linux sistemlerde proses yönetimi, sistem güvenliği ve olay müdahalesi açısından kritik bir katmandır. Yetim prosesler çoğu zaman işletim sisteminin doğal bir sonucu olarak görülmektedir. Ancak bu davranış, saldırı-benzeri süreçlerde süreç ağacı görünürlüğünü zayıflatabilir. Bu çalışmada, Linux sistemlerde yetim proseslerin saldırı davranışı ve tespit edilebilirliği kontrollü bir laboratuvar ortamında incelenmiştir. Deneysel uygulama Kali Linux üzerinde gerçekleştirilmiştir. Python tabanlı simülasyonda fork(), setsid() ve execv() çağrıları kullanılmıştır. Parent proses sonlandırılmıştır. Final worker proses init/systemd altında yeniden ebeveynlenmiştir. Böylece PPID=1 davranışı üretilmiştir. Worker prosesin lokal TCP portu dinlemesi ve dosya kaynağı tutması sağlanmıştır. Elde edilen çıktılar JSON olay kayıtları, /proc/[pid]/status, ps, pstree, ss, lsof ve auditd üzerinden analiz edilmiştir. Bulgular, worker prosesin yetim hâle geldikten sonra aktif kaldığını göstermiştir. Aynı prosesin 127.0.0.1:18080 adresinde port tuttuğu belirlenmiştir. Ayrıca /tmp/pro_orphan_resource.lock dosyasını açık tuttuğu doğrulanmıştır. Çapraz görünüm analizi tüm gözlem kaynaklarında tutarlı sonuç vermiştir. Skor tabanlı değerlendirmede anomali skoru 100/100 olarak hesaplanmıştır. Sonuçlar, PPID=1 bilgisinin tek başına yeterli olmadığını göstermektedir. Yetim proses tespiti için olay zaman çizelgesi, süreç ağacı, açık soketler, dosya tanımlayıcıları ve çapraz görünüm kanıtları birlikte değerlendirilmelidir.
Keywords
Supporting Institution
Bu çalışma herhangi bir kurum veya kuruluş tarafından desteklenmemiştir.
Ethical Statement
Bu çalışma kapsamında insan katılımcılardan, kurumlardan veya üçüncü taraf kaynaklardan herhangi bir veri toplanmamış, işlenmemiş ya da analiz edilmemiştir. Bu nedenle etik kurul onayı gerekmemektedir.
Thanks
Çalışmaya katkılarından dolayı Öğr. Gör. Mehmet Sarıgil’e teşekkür ederiz.
References
- [1] H. Kim, “A Survey of Trust Chain in Secure Embedded Systems: From Secure Boot to TEE Applications”, IEEE Access, c. 14, Nis. 2026, doi: 10.1109/ACCESS.2026.3685017.
- [2] A. Shameli-Sendi, “Understanding Linux Kernel Vulnerabilities”, Journal of Computer Virology and Hacking Techniques, c. 17, sy 4, ss. 265-278, Ara. 2021, doi: 10.1007/S11416-021-00379-X/METRICS.
- [3] M. Kerrisk, The Linux Programming Interface: A Linux and UNIX System Programming Handbook. No Starch Press, 2010.
- [4] M. Krishnaveni ve R. Durairaj, “Comparing and Evaluating the Performance of Inter Process Communication Models in Linux Environment”, ss. 51-55, Eki. 2016.
- [5] Z. Jia, S. Li, T. Yu, X. Liao, ve J. Wang, “Automatically Detecting Missing Cleanup for Ungraceful Exits”, ESEC/FSE 2019 - Proceedings of the 2019 27th ACM Joint Meeting European Software Engineering Conference and Symposium on the Foundations of Software Engineering, c. 19, ss. 751-762, Ağu. 2019, doi: 10.1145/3338906.3338938.
- [6] M. Daghmehchi Firoozjaei, S. Samet, ve A. A. Ghorbani, “Parent Process Termination: An Adversarial Technique for Persistent Malware”, Journal of Cyber Security Technology, c. 8, sy 2, ss. 120-145, Nis. 2024, doi: 10.1080/23742917.2023.2246229.
- [7] H. Tang, S. S. Kolahi, ve L. Thompson, “Evaluation of HTTP Flood DDoS Cyber Attack on Apache2 Web Server with Linux Ubuntu 22.04”, içinde 2023 IEEE International Conference on Computing, ICOCO 2023, Institute of Electrical and Electronics Engineers Inc., 2023, ss. 53-58. doi: 10.1109/ICOCO59262.2023.10398152.
- [8] R. Adila, H. Studiawan, ve F. Breitinger, “Forensic Event Reconstruction with Process Mining”, IEEE Access, c. 14, ss. 18964-18985, Şub. 2026, doi: 10.1109/ACCESS.2026.3660165.
Details
Primary Language
Turkish
Subjects
Cybersecurity and Privacy (Other)
Journal Section
Research Article
Early Pub Date
July 13, 2026
Publication Date
-
Submission Date
May 16, 2026
Acceptance Date
July 8, 2026
Published in Issue
Year 2026 Number: Advanced Online Publication
APA
Özçelik, S., & Ozarpa, C. (2026). Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. International Journal of Multidisciplinary Studies and Innovative Technologies, Advanced Online Publication, 23-34. https://izlik.org/JA39BM23YE
AMA
1.Özçelik S, Ozarpa C. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT. 2026;(Advanced Online Publication):23-34. https://izlik.org/JA39BM23YE
Chicago
Özçelik, Sinan, and Cevat Ozarpa. 2026. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı Ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies, no. Advanced Online Publication: 23-34. https://izlik.org/JA39BM23YE.
EndNote
Özçelik S, Ozarpa C (July 1, 2026) Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. International Journal of Multidisciplinary Studies and Innovative Technologies Advanced Online Publication 23–34.
IEEE
[1]S. Özçelik and C. Ozarpa, “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”, IJMSIT, no. Advanced Online Publication, pp. 23–34, July 2026, [Online]. Available: https://izlik.org/JA39BM23YE
ISNAD
Özçelik, Sinan - Ozarpa, Cevat. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı Ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies. Advanced Online Publication (July 1, 2026): 23-34. https://izlik.org/JA39BM23YE.
JAMA
1.Özçelik S, Ozarpa C. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT. 2026;:23–34.
MLA
Özçelik, Sinan, and Cevat Ozarpa. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı Ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies, no. Advanced Online Publication, July 2026, pp. 23-34, https://izlik.org/JA39BM23YE.
Vancouver
1.Sinan Özçelik, Cevat Ozarpa. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT [Internet]. 2026 Jul. 1;(Advanced Online Publication):23-34. Available from: https://izlik.org/JA39BM23YE