Series · 5 partsTesting the Ransomware PlaybookPart 2 · You are here
- 1İçeri Zorla Girmezler. Giriş Yaparlar: Ransomware İlk Erişim
- 2Numaralandırma Engellenemez. Görülüp Görülmediğini Sorun: İlk Bir SaatYou are here
- 3Saldırganlar Yeni Yollar Bulmaz. Sizinkileri Bulurlar: Yetki Yükseltme
- 4Etki Alanı (Blast Radius) Tek Bir Sayıdır: Yanal İlerleme
- 5Son İki Adım Kapsam Dışı Olabilir. Onları Atlatılabilir Kılan Şey Değildir
60 saniyede kimliği doğrulanmış ilk saat
Bir kimlik bilgisi işe yaradı. Artık domain içinde kimliği doğrulanmış bir varlık var ve sonraki bir saat nereye indiğini ve nelere ulaşabileceğini öğrenmekle geçecek.
O ilk bir saat de egzotik değildir. Bir dizin veri toplama (directory collection) işlemidir — sizin de çalıştırdığınız, çoğunlukla aynı araçla yapılan işlemin aynısıdır. Bu durum raporlama açısından tuhaf bir sorun yaratır; çünkü dizin numaralandırması (directory enumeration) bir zafiyet değildir. Kimliği doğrulanmış herhangi bir yetki sahibi (principal) dizini okuyabilir. Bu bir yapılandırma hatası değildir; bir dizinin var oluş amacı budur.
Dolayısıyla numaralandırmanın kendisi hakkında yazılabilecek bir bulgu yoktur. Bulgu, bunu birisinin fark edip etmediği ile ilgilidir.
Testin genellikle ilk gün yok ettiği soru
Neredeyse her iç ağ değerlendirmesi (internal assessment), test uzmanının kaynak IP adresinin izin verilenler listesine (allowlist) eklenmesiyle başlar; böylece SOC yetkilendirilmiş bir aktivitenin peşinde bir hafta harcamak zorunda kalmaz. Bu makul bir operasyonel karardır ve neredeyse refleks olarak alınır.
Ancak bu karar, eldeki tekil olarak en değerli ölçümü çöpe atar: Bu yakalanabilir miydi?
Numaralandırma her iki durumda da gerçekleşecektir. Saldırgan (affiliate) da bunu yapacak, siz de yapacaksınız ve ikinizin de bunu yapması engellenemez. İki olayı birbirinden ayıran tek şey, birinin soruşturulmaya başlanmasıdır. Bu soruşturmanın gerçekten başlayıp başlamayacağı test edilebilir bir özelliktir — ve allowlist kararı, bunun test edilmeden geçmesini garanti eden tek karardır.
Gürültülü veya sessiz olmak bir tercihtir ve fark muazzamdır
Veri toplama tek tip bir davranış değildir. Çok farklı tespit yüzeylerine sahip bir dizi yöntemdir ve saldırgan da sizinle aynı şekilde seçim yapar.
Yalnızca DC odaklı bir toplama, LDAP okuyan tek bir kimliği doğrulanmış oturumdur. Bir saldırı grafiğinin yapısal olarak ihtiyaç duyduğu her şey —nesneler, üyelikler, ACL’ler, delegasyon, güven ilişkileri (trusts)— buradan gelir. Sessizdir çünkü başka hiçbir şeye dokunulmaz.
Oturum toplama (session collection) ise tam tersidir. Kimin nerede oturum açtığını öğrenmek için toplayıcı her host’a sormak zorundadır; bu da tek bir kaynaktan çok kısa bir zaman aralığında tüm host’larda bir kimlik doğrulama olayı ve bir paylaşım erişimi anlamına gelir. Bu desen —tek bir hesap, yüzlerce hedef, dakikalar içinde— normal operasyonel işleyişte meydana gelmez.
Edge raf ömrü hakkındaki önceki notla bağlantı kurmaya değer: Veri toplamanın gürültülü olan yarısı, ömrü çabuk tükenen (perishable) kenarları üreten yarıdır. Saldırgan, en hızlı süresi dolan veri için büyük bir tespit maliyeti öder.
Düzgün şekilde test etmek
İki kez çalıştırın ve aradaki farkı teslim edilecek asıl çıktı olarak değerlendirin.
# Sessiz geçiş — yalnızca yapısal veri, tek bir host'a dokunuldu.
$ bloodhound-python -d lab.local -u svc-audit -p '...' -c DCOnly -ns 10.0.0.10
# Gürültülü geçiş — oturum verisi, tüm ortama yayılır.
$ bloodhound-python -d lab.local -u svc-audit -p '...' -c Session,LoggedOn -ns 10.0.0.10
Ardından işin diğer tarafını sorun. “Bunu engellediniz mi?” değil —hiçbir şey bunu engellemedi— ancak neyin kaydedildiğini ve tetiklenen bir şey varsa ne olduğunu sorun:
Event 4662 dizin nesnesi erişimi — nesne denetimi (object auditing) açıksa LDAP okumaları
Event 4624 oturum açma tipi 3 — tek bir hesap, her host'ta, dakikalar içinde
Event 5145 ağ paylaşım nesnesi denetlendi — bu host'ların her birinde IPC$
“Bu olaylar log’da mevcut” ile “birilerine haber verildi” arasındaki boşluk, bulgunun tamamıdır. Çoğu ortamda olaylar oradadır. Ancak hiçbir sistem bunları tüketmez.
Kimsenin dağıtmadığı en ucuz tespit yöntemi
Bir canary nesnesi hiçbir maliyet getirmez ve tam olarak bu davranışı yakalar.
Elde etmeye değer görünen bir kullanıcı oluşturun —makul bir isim, bir SPN, ayrıcalık ima eden bir grup üyeliği— ve hiçbir meşru sürecin bu nesneye dokunmak için bir nedeni olmasın. Bu bir savunma değildir; hiçbir şeyi durduramaz. Bu bir tuzak telidir (tripwire) ve asıl değeri yanlış pozitif (false positive) oranının neredeyse sıfır olmasıdır. Normal operasyonda hiçbir şey kimsenin kullanmadığı bir nesneyi sorgulamaz.
Herhangi bir veri toplama işlemi bunu süpürür. Herhangi bir Kerberoast saldırısı bunun için bir bilet ister. Uyarı, meşru dizin okumaları üzerindeki hacim tabanlı tespitlerin asla olamayacağı kadar nettir.
Kanıt matrisi (Evidence matrix)
| Sinyal | Neyi kanıtlar | Negatif kontrol | Savunucu doğrulaması |
|---|---|---|---|
| Yalnızca DC odaklı toplama, Domain Controller’larla sınırlı LDAP telemetrisiyle tamamlanır | Her endpoint’e dokunmadan sessiz bir grafik inşa edilebilir | Aynı host ve zaman aralığından yapılan oturum toplama ile karşılaştırın | Domain controller’lar üzerindeki sorgu hacmini ve nesne sınıflarını temel çizgiye (baseline) oturtun |
| Oturum toplama işlemi çok sayıda host genelinde kimlik doğrulama/paylaşım olayları üretir | Gürültülü profil, dağıtık ve birbiriyle ilişkilendirilebilir bir iz bırakır | Yalnızca DC odaklı toplamayı çalıştırın ve endpoint yayılımının kaybolduğunu doğrulayın | Tek bir kaynağın dakikalar içinde iş istasyonlarının olağandışı bir yüzdesine ulaşmasını ilişkilendirin |
| Veri toplama sırasında canary SPN veya dizin nesnesi sorgulanır | Sıfıra yakın gürültülü bir tuzak teli, numaralandırma niyetini tespit eder | Sıradan yönetimsel iş akışlarının canary nesnesine asla dokunmadığını doğrulayın | Canary’yi içeren okumalarda veya bilet isteklerinde uyarı üretin ve iletimi periyodik olarak test edin |
| Standart bir kullanıcı erişim noktasından yapılan toplama, kullanılabilir bir saldırı yolu üretir | Maruziyet, makul bir ilk saat pozisyonundan erişilebilirdir | Kasıtlı olarak kısıtlanmış bir segmentten/hesaptan aynı sorguyu çalıştırın | Başlangıç bölgesinden dizin okuma kısıtlamalarını, ağ kademelendirmesini (tiering) ve telemetriyi doğrulayın |
Sürekli gördüğüm model
Dizin numaralandırması iki ekip arasındaki bir boşlukta kalır. Bir zafiyet değildir, bu nedenle bir sızma testi raporunda yer almaz. Bir zararlı yazılım (malware) değildir, bu nedenle endpoint ürününü tetiklemez. Telemetri mevcuttur ve kimsenin kural yazmadığı bir platforma gider; çünkü bu kuralı yazmak, o belirli ortamda normal dizin erişiminin neye benzediğini bilmeyi gerektirir — ve bu bir bilet değil, bir projedir.
Böylece izlenmeden kalır ve tüm sızma girişiminin en gürültülü saati hiçbir dikkat çekmeden geçip gider.
Savunuculara teslim edilmesi gerekenler
Allowlist talebine en azından bir kez karşı çıkın. IP adresi listeye eklenmeden önce duyurulmamış tek bir veri toplama penceresi talep edin. Bu durum SOC’a bir saate mal olur ve testin başka hiçbir parçasının cevaplayamayacağı bir soruyu yanıtlar.
Tespit boşluğunu kendi başına bir bulgu olarak raporlayın. “Dizin numaralandırması ortamdaki her host’ta 4624 ve 5145 olayları üretti ve hiçbir uyarı oluşturmadı” cümlesi somut bir bulgudur. Belirli, ulaşılabilir bir iyileştirmesi vardır ve aynı rapordaki zafiyetlerin çoğundan daha fazla aksiyon alınabilirdir.
Canary nesnesi önerin. Bu tek bir nesnedir, hiçbir ek ürüne ihtiyaç duymaz ve varsayılan olarak tespit edilemeyen bir davranışı yüksek güvenilirlikli bir uyarıya dönüştürür.
Saldırganın domain’i haritalandırması engellenemez. Ancak bunu yaparken izlenebilir; ve bu iki gerçek arasındaki fark, müdahale zaman çizelgesinin neredeyse tamamını oluşturur.
Bu serinin devamı: Yetki yükseltme (privilege escalation) — kullanılan spesifik yollar ve neden bu blogda çoktan yazılmış olan yollar oldukları.
Bu teknik not ne kadar güncel?
En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.
Yazar teknik incelemeyi tamamladı. Bu etiket tek başına laboratuvar yeniden üretimi iddiası taşımaz.
