Series · 5 partsTesting the Ransomware PlaybookPart 1 · You are here
- 1İçeri Zorla Girmezler. Giriş Yaparlar: Ransomware İlk ErişimYou are here
- 2Numaralandırma Engellenemez. Görülüp Görülmediğini Sorun: İlk Bir Saat
- 3Saldırganlar Yeni Yollar Bulmaz. Sizinkileri Bulurlar: Yetki Yükseltme
- 4Etki Alanı (Blast Radius) Tek Bir Sayıdır: Yanal İlerleme
- 5Son İki Adım Kapsam Dışı Olabilir. Onları Atlatılabilir Kılan Şey Değildir
60 saniyede ilk erişim (Initial access)
Fidye yazılımları (ransomware) hakkındaki yazıların çoğu iki koltuktan birinde yazılır: Olay gerçekleştikten sonra olaya müdahale edenin (incident responder) koltuğu veya kamuya açık raporlardan derleme yapan tehdit istihbaratı analistinin (threat intelligence analyst) koltuğu. Bu yazı dizisi ise üçüncü bir koltuktan yazılmıştır — aynı altyapıya henüz hiçbir şey olmadan önce, izinli olarak bakabildiğiniz ve bulduklarınızı not ettiğiniz koltuktan.
Çünkü fidye yazılımı oyun planının (playbook) rahatsız edici tarafı, çok azının egzotik tekniklerden oluşmasıdır. Şifreleme anına kadar bir affiliate (saldırgan ortağı), aslında bir iç ağ değerlendirmesinin (internal assessment) yaptığı işi yapar. Kötü, gürültülü ve daha vasat araçlarla — ama tamamen aynı işi.
Bu bölüm içeri nasıl girdiklerini ele alıyor. Sonraki dört bölüm ise içeri girdikten sonra ne yaptıklarını anlatacaktır.
Kimsenin bir raporda görmek istemediği öncül
Affiliate’ler çoğunlukla içeriye bir zafiyeti sömürerek (exploit) girmezler. Kimlik doğrulaması yaparak (authenticate) girerler. Birinin kimlik bilgisi geçerlidir, erişilebilir bir endpoint bunu kabul eder ve aralarında hiçbir ikinci faktör (MFA) durmaz.
Bu da şu anlama gelir: Olayın tamamını engelleyebilecek olan bulgu genellikle zaten mevcuttur. Raporlarda “uzaktan erişim portalında çok faktörlü kimlik doğrulama zorunlu kılınmamıştır” şeklinde yazılmış, herhangi bir istismar gösterilmediği için “orta seviye” (medium) olarak etiketlenmiş ve CVE’si olan işlerin arkasına ötelenmiştir.
Bu bölümün odaklandığı boşluk tam olarak budur. Kapıyı bulmak değil —kapı nadiren gizlidir. Asıl mesele, bulgunun triyaj sürecinden sağ çıkmasını sağlamaktır.
MFA tüm organizasyonun değil, endpoint’in bir gerçeğidir
“MFA zorunlu kılındı” ifadesi neredeyse her zaman doğrudur ve neredeyse hiçbir zaman eksiksiz değildir. MFA dağıtımı yapılırken kapsamda ne varsa onda zorunludur. Ancak ortam sürekli büyümeye devam eder.
Korumasız çıkan endpoint’ler istisnasız olarak hiçbir zaman uzaktan erişim gibi düşünülmemiş olanlardır: aynı dizine karşı kimlik doğrulayan bir API, tek bir entegrasyon için açık bırakılmış eski (legacy) bir protokol, kimlik projesinden daha eski bir yönetim arayüzü, etkileşimli oturum açamadığı için “geçici olarak” muaf tutulmuş bir servis hesabı.
Bunların hiçbiri bir ön kapı gibi görünmez. Ancak hepsi aynı kimlik bilgisini kabul eder.
Düzgün şekilde test etmek
Verimli bir harici test, parola püskürtme (password spray) yapmak değildir. Hangi kimlik doğrulama yüzeylerinin var olduğunu ve her birinin neyi zorunlu kıldığını listelemektir — ve ikinci yarı genellikle atlanan kısımdır.
# 1. Yalnızca web yüzeyini değil, kimlik doğrulama yüzeyini listeleyin.
# Bir dizin kimlik bilgisini kabul eden her host, bu soru için kapsamdadır.
# 2. Her endpoint için başarısız ve başarılı kimlik doğrulamanın neye benzediğini
# ve doğru bir paroladan sonra gerçekten ikinci bir faktörün istenip istenmediğini tespit edin.
# MFA istemi gösteren bir 200 yanıtı ile oturum çerezi (session cookie) veren 200 yanıtı farklı bulgulardır.
# 3. Yalnızca bundan sonra ve yalnızca kilitleme (lockout) politikası sınırları içinde kimlik geçerliliğini test edin.
$ kerbrute passwordspray -d lab.local --dc dc01.lab.local users.txt 'Season2026!' \
--safe --delay 3000
--safe davranışı, spray işleminin kendisinden daha önemlidir: listede ilerlemeye devam etmek yerine ilk hesap kilitlenmesinde durun. Hesapları kilitleyen bir test, teknik bir bulguyu operasyonel bir olaya dönüştürür ve sonrasındaki rapor kapı hakkında değil, sizin hakkınızda yazılır.
Hesap kilitleme politikası başlamadan önce okunabilir ve bu konuda tahmin yürütmek için hiçbir neden yoktur:
Get-ADDefaultDomainPasswordPolicy |
Select-Object LockoutThreshold, LockoutObservationWindow, LockoutDuration
Gözlem penceresine yayılmış eşik değeri eksi bir, tüm hesaplama bundan ibarettir. Geriye kalan her şey sabırsızlıktır.
Triyajdan sağ çıkan bulgu
Üç unsur vardır ve üçüncü unsur genellikle eksik olandır:
Spesifik endpoint. “MFA zorunlu kılınmamıştır” değil; “bu host, bu yol, bu protokol bir dizin kimlik bilgisini kabul etmekte ve ikinci bir faktör olmadan kimlik doğrulamayı tamamlamaktadır.”
Doğrulandığının kanıtı. Bir oturum, bir token, bir dizin okuma işlemi — yalnızca bir istemin (prompt) çıktığını değil, kimlik bilgisinin gerçekten kabul edildiğini gösteren bir şey.
Nereye ulaştığı. Asıl çarpan budur. İzole bir segmente ulaşmanızı sağlayan korumasız bir endpoint gerçek bir bulgudur. Ancak dizini numaralandırabileceğiniz (enumerate) bir yere ulaşmanızı sağlayan bir endpoint, bu serinin sonraki tüm bölümlerinin ilk hamlesidir ve raporda bu durum açıkça belirtilmelidir.
Üçüncü unsur olmadan bulgu basit bir yapılandırma eksiği olarak okunur. Onunla birlikte ise gerçekte olduğu gibi, doğrudan bir giriş noktası olarak değerlendirilir.
Kanıt matrisi (Evidence matrix)
| Sinyal | Neyi kanıtlar | Negatif kontrol | Savunucu doğrulaması |
|---|---|---|---|
| Dışarıdan erişilebilen bir endpoint, onaylanmış test kimlik bilgisini MFA olmadan kabul eder | MFA kapsamasında rotaya özgü bir boşluk vardır | Aynı kimliği korumalı bir endpoint’te kullanın ve ikinci faktörün zorunlu olduğunu doğrulayın | Eski ve üçüncü taraf portallar dahil olmak üzere endpoint bazında bir kimlik doğrulama envanteri tutun |
| Başarılı giriş, dahili veya dizini görebilen bir segmente ulaşır | Boşluk, izole bir oturum açma kusuru değil, bir ilk erişim yoludur | Gerçekten izole edilmiş bir bölgeye atanmış bir hesapla tekrarlayın ve erişilebilirliği karşılaştırın | Kimlik doğrulama sonrası yönlendirme, DNS, dizin ve yönetim düzlemi (management plane) erişimini doğrulayın |
| Devre dışı bırakılmış veya politika tarafından engellenmiş test kimliği her yerde reddedilir | İptal (revocation) ve koşullu erişim her ön kapıya ulaşmaktadır | Canary kimliğini devre dışı bırakın ve onaylanan süre içinde tüm endpoint’leri tarayın | Kimlik sağlayıcı (IdP), VPN, donanım aygıtı ve uygulamaya özgü kimlik doğrulama log’larını birbiriyle ilişkilendirin |
| Endpoint, oturum açma işlemini tanımlamaya yetecek bağlamı kaydeder | Tespit mekanizması olayı ayırt edebilir ve müdahaleyi destekleyebilir | Beklenen bir başarısızlığı test edin; hem sonucun hem de kaynak bağlamının log’landığını doğrulayın | Yeni bir kaynaktan gelen başarılı yalnızca-parola (password-only) erişimleri için uyarı yönlendirmesini doğrulayın |
Sürekli gördüğüm model
Kimlik projeleri uzaktan erişim gibi görünen şeylerle sınırlandırılır. Dağıtım sırasında tanınan istisnalar —modern kimlik doğrulamayı desteklemeyen entegrasyonlar, servis hesapları, kimsenin zamanında taşıyamadığı arayüzler için— geçici olarak kaydedilir ve geçici olanlar projeden daha uzun yaşar. Kimse onları tekrar gözden geçirmez çünkü bozuk değillerdir; muaf tutuldukları tekil iş için ve onları keşfeden diğer her şey için tam olarak amaçlandığı gibi çalışırlar.
Dolayısıyla bulgunun dürüst versiyonu nadiren “MFA eksik” şeklindedir. Asıl hali şudur: “MFA zorunlu kılındı; işte zorunlu olmadığı yerlerin listesi ve işte geçerli bir kimlik bilgisinin bunlardan hangilerine ulaşabildiği.”
Savunuculara teslim edilmesi gerekenler
Olayı değil, envanteri sunun. Bir dizin kimlik bilgisini kabul eden her endpoint ve her birinin neyi zorunlu kıldığı. Teslim edilmesi gereken asıl çıktı o listedir; içeri girdiğiniz yer ise bu listenin sadece bir örneğidir.
İstisnaları son kullanma tarihine bağlayın. Bugün kaldırılamayan muafiyetler bir tarih ve bir sahip taşımalıdır. Testlerde ortaya çıkanların çoğunda ikisi de yoktur, hâlâ orada olmalarının nedeni tam olarak budur.
Ardından erişilebilirlik sorusu. Korumasız her endpoint için, elde edilen oturum nelere dokunabilir? Bunun bu çeyrekte mi yoksa bu hafta mı çözülmesi gereken bir bulgu olduğuna karar veren şey budur — ve bu bölümü bir sonrakine bağlayan soru da tam olarak budur.
Bu serinin devamı: Bir saldırganın ilk bir saatte neleri numaralandırdığı ve bunun neden zaten sizin de çalıştırdığınız veri toplama işlemiyle tamamen aynı olduğu.
Bu teknik not ne kadar güncel?
En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.
Yazar teknik incelemeyi tamamladı. Bu etiket tek başına laboratuvar yeniden üretimi iddiası taşımaz.
