Linux Sistemlerde Yetim Proseslerin Saldırı Davranışı ve Tespit Edilebilirliği: Laboratuvar Tabanlı Bir Analiz
Öz
Linux sistemlerde proses yönetimi, sistem güvenliği ve olay müdahalesi açısından kritik bir katmandır. Yetim prosesler çoğu zaman işletim sisteminin doğal bir sonucu olarak görülmektedir. Ancak bu davranış, saldırı-benzeri süreçlerde süreç ağacı görünürlüğünü zayıflatabilir. Bu çalışmada, Linux sistemlerde yetim proseslerin saldırı davranışı ve tespit edilebilirliği kontrollü bir laboratuvar ortamında incelenmiştir. Deneysel uygulama Kali Linux üzerinde gerçekleştirilmiştir. Python tabanlı simülasyonda fork(), setsid() ve execv() çağrıları kullanılmıştır. Parent proses sonlandırılmıştır. Final worker proses init/systemd altında yeniden ebeveynlenmiştir. Böylece PPID=1 davranışı üretilmiştir. Worker prosesin lokal TCP portu dinlemesi ve dosya kaynağı tutması sağlanmıştır. Elde edilen çıktılar JSON olay kayıtları, /proc/[pid]/status, ps, pstree, ss, lsof ve auditd üzerinden analiz edilmiştir. Bulgular, worker prosesin yetim hâle geldikten sonra aktif kaldığını göstermiştir. Aynı prosesin 127.0.0.1:18080 adresinde port tuttuğu belirlenmiştir. Ayrıca /tmp/pro_orphan_resource.lock dosyasını açık tuttuğu doğrulanmıştır. Çapraz görünüm analizi tüm gözlem kaynaklarında tutarlı sonuç vermiştir. Skor tabanlı değerlendirmede anomali skoru 100/100 olarak hesaplanmıştır. Sonuçlar, PPID=1 bilgisinin tek başına yeterli olmadığını göstermektedir. Yetim proses tespiti için olay zaman çizelgesi, süreç ağacı, açık soketler, dosya tanımlayıcıları ve çapraz görünüm kanıtları birlikte değerlendirilmelidir.
Anahtar Kelimeler
Destekleyen Kurum
Etik Beyan
Teşekkür
Kaynakça
- [1] H. Kim, “A Survey of Trust Chain in Secure Embedded Systems: From Secure Boot to TEE Applications”, IEEE Access, c. 14, Nis. 2026, doi: 10.1109/ACCESS.2026.3685017.
- [2] A. Shameli-Sendi, “Understanding Linux Kernel Vulnerabilities”, Journal of Computer Virology and Hacking Techniques, c. 17, sy 4, ss. 265-278, Ara. 2021, doi: 10.1007/S11416-021-00379-X/METRICS.
- [3] M. Kerrisk, The Linux Programming Interface: A Linux and UNIX System Programming Handbook. No Starch Press, 2010.
- [4] M. Krishnaveni ve R. Durairaj, “Comparing and Evaluating the Performance of Inter Process Communication Models in Linux Environment”, ss. 51-55, Eki. 2016.
- [5] Z. Jia, S. Li, T. Yu, X. Liao, ve J. Wang, “Automatically Detecting Missing Cleanup for Ungraceful Exits”, ESEC/FSE 2019 - Proceedings of the 2019 27th ACM Joint Meeting European Software Engineering Conference and Symposium on the Foundations of Software Engineering, c. 19, ss. 751-762, Ağu. 2019, doi: 10.1145/3338906.3338938.
- [6] M. Daghmehchi Firoozjaei, S. Samet, ve A. A. Ghorbani, “Parent Process Termination: An Adversarial Technique for Persistent Malware”, Journal of Cyber Security Technology, c. 8, sy 2, ss. 120-145, Nis. 2024, doi: 10.1080/23742917.2023.2246229.
- [7] H. Tang, S. S. Kolahi, ve L. Thompson, “Evaluation of HTTP Flood DDoS Cyber Attack on Apache2 Web Server with Linux Ubuntu 22.04”, içinde 2023 IEEE International Conference on Computing, ICOCO 2023, Institute of Electrical and Electronics Engineers Inc., 2023, ss. 53-58. doi: 10.1109/ICOCO59262.2023.10398152.
- [8] R. Adila, H. Studiawan, ve F. Breitinger, “Forensic Event Reconstruction with Process Mining”, IEEE Access, c. 14, ss. 18964-18985, Şub. 2026, doi: 10.1109/ACCESS.2026.3660165.
Ayrıntılar
Birincil Dil
Türkçe
Konular
Siber Güvenlik ve Gizlilik (Diğer)
Bölüm
Araştırma Makalesi
Erken Görünüm Tarihi
13 Temmuz 2026
Yayımlanma Tarihi
31 Ağustos 2026
Gönderilme Tarihi
16 Mayıs 2026
Kabul Tarihi
8 Temmuz 2026
Yayımlandığı Sayı
Yıl 2026 Cilt: 10 Sayı: 1