EN
TR
Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz
Öz
Linux sistemlerde proses yönetimi, sistem güvenliği ve olay müdahalesi açısından kritik bir katmandır. Yetim prosesler çoğu zaman işletim sisteminin doğal bir sonucu olarak görülmektedir. Ancak bu davranış, saldırı-benzeri süreçlerde süreç ağacı görünürlüğünü zayıflatabilir. Bu çalışmada, Linux sistemlerde yetim proseslerin saldırı davranışı ve tespit edilebilirliği kontrollü bir laboratuvar ortamında incelenmiştir. Deneysel uygulama Kali Linux üzerinde gerçekleştirilmiştir. Python tabanlı simülasyonda fork(), setsid() ve execv() çağrıları kullanılmıştır. Parent proses sonlandırılmıştır. Final worker proses init/systemd altında yeniden ebeveynlenmiştir. Böylece PPID=1 davranışı üretilmiştir. Worker prosesin lokal TCP portu dinlemesi ve dosya kaynağı tutması sağlanmıştır. Elde edilen çıktılar JSON olay kayıtları, /proc/[pid]/status, ps, pstree, ss, lsof ve auditd üzerinden analiz edilmiştir. Bulgular, worker prosesin yetim hâle geldikten sonra aktif kaldığını göstermiştir. Aynı prosesin 127.0.0.1:18080 adresinde port tuttuğu belirlenmiştir. Ayrıca /tmp/pro_orphan_resource.lock dosyasını açık tuttuğu doğrulanmıştır. Çapraz görünüm analizi tüm gözlem kaynaklarında tutarlı sonuç vermiştir. Skor tabanlı değerlendirmede anomali skoru 100/100 olarak hesaplanmıştır. Sonuçlar, PPID=1 bilgisinin tek başına yeterli olmadığını göstermektedir. Yetim proses tespiti için olay zaman çizelgesi, süreç ağacı, açık soketler, dosya tanımlayıcıları ve çapraz görünüm kanıtları birlikte değerlendirilmelidir.
Anahtar Kelimeler
Destekleyen Kurum
Bu çalışma herhangi bir kurum veya kuruluş tarafından desteklenmemiştir.
Etik Beyan
Bu çalışma kapsamında insan katılımcılardan, kurumlardan veya üçüncü taraf kaynaklardan herhangi bir veri toplanmamış, işlenmemiş ya da analiz edilmemiştir. Bu nedenle etik kurul onayı gerekmemektedir.
Teşekkür
Çalışmaya katkılarından dolayı Öğr. Gör. Mehmet Sarıgil’e teşekkür ederiz.
Kaynakça
- [1] H. Kim, “A Survey of Trust Chain in Secure Embedded Systems: From Secure Boot to TEE Applications”, IEEE Access, c. 14, Nis. 2026, doi: 10.1109/ACCESS.2026.3685017.
- [2] A. Shameli-Sendi, “Understanding Linux Kernel Vulnerabilities”, Journal of Computer Virology and Hacking Techniques, c. 17, sy 4, ss. 265-278, Ara. 2021, doi: 10.1007/S11416-021-00379-X/METRICS.
- [3] M. Kerrisk, The Linux Programming Interface: A Linux and UNIX System Programming Handbook. No Starch Press, 2010.
- [4] M. Krishnaveni ve R. Durairaj, “Comparing and Evaluating the Performance of Inter Process Communication Models in Linux Environment”, ss. 51-55, Eki. 2016.
- [5] Z. Jia, S. Li, T. Yu, X. Liao, ve J. Wang, “Automatically Detecting Missing Cleanup for Ungraceful Exits”, ESEC/FSE 2019 - Proceedings of the 2019 27th ACM Joint Meeting European Software Engineering Conference and Symposium on the Foundations of Software Engineering, c. 19, ss. 751-762, Ağu. 2019, doi: 10.1145/3338906.3338938.
- [6] M. Daghmehchi Firoozjaei, S. Samet, ve A. A. Ghorbani, “Parent Process Termination: An Adversarial Technique for Persistent Malware”, Journal of Cyber Security Technology, c. 8, sy 2, ss. 120-145, Nis. 2024, doi: 10.1080/23742917.2023.2246229.
- [7] H. Tang, S. S. Kolahi, ve L. Thompson, “Evaluation of HTTP Flood DDoS Cyber Attack on Apache2 Web Server with Linux Ubuntu 22.04”, içinde 2023 IEEE International Conference on Computing, ICOCO 2023, Institute of Electrical and Electronics Engineers Inc., 2023, ss. 53-58. doi: 10.1109/ICOCO59262.2023.10398152.
- [8] R. Adila, H. Studiawan, ve F. Breitinger, “Forensic Event Reconstruction with Process Mining”, IEEE Access, c. 14, ss. 18964-18985, Şub. 2026, doi: 10.1109/ACCESS.2026.3660165.
Ayrıntılar
Birincil Dil
Türkçe
Konular
Siber Güvenlik ve Gizlilik (Diğer)
Bölüm
Araştırma Makalesi
Erken Görünüm Tarihi
13 Temmuz 2026
Yayımlanma Tarihi
-
Gönderilme Tarihi
16 Mayıs 2026
Kabul Tarihi
8 Temmuz 2026
Yayımlandığı Sayı
Yıl 2026 Sayı: Advanced Online Publication
APA
Özçelik, S., & Ozarpa, C. (2026). Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. International Journal of Multidisciplinary Studies and Innovative Technologies, Advanced Online Publication, 23-34. https://izlik.org/JA39BM23YE
AMA
1.Özçelik S, Ozarpa C. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT. 2026;(Advanced Online Publication):23-34. https://izlik.org/JA39BM23YE
Chicago
Özçelik, Sinan, ve Cevat Ozarpa. 2026. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies, sy Advanced Online Publication: 23-34. https://izlik.org/JA39BM23YE.
EndNote
Özçelik S, Ozarpa C (01 Temmuz 2026) Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. International Journal of Multidisciplinary Studies and Innovative Technologies Advanced Online Publication 23–34.
IEEE
[1]S. Özçelik ve C. Ozarpa, “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”, IJMSIT, sy Advanced Online Publication, ss. 23–34, Tem. 2026, [çevrimiçi]. Erişim adresi: https://izlik.org/JA39BM23YE
ISNAD
Özçelik, Sinan - Ozarpa, Cevat. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies. Advanced Online Publication (01 Temmuz 2026): 23-34. https://izlik.org/JA39BM23YE.
JAMA
1.Özçelik S, Ozarpa C. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT. 2026;:23–34.
MLA
Özçelik, Sinan, ve Cevat Ozarpa. “Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz”. International Journal of Multidisciplinary Studies and Innovative Technologies, sy Advanced Online Publication, Temmuz 2026, ss. 23-34, https://izlik.org/JA39BM23YE.
Vancouver
1.Sinan Özçelik, Cevat Ozarpa. Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz. IJMSIT [Internet]. 01 Temmuz 2026;(Advanced Online Publication):23-34. Erişim adresi: https://izlik.org/JA39BM23YE