Series · 5 partsTesting the Ransomware PlaybookPart 3 · You are here
  1. 1İçeri Zorla Girmezler. Giriş Yaparlar: Ransomware İlk Erişim
  2. 2Numaralandırma Engellenemez. Görülüp Görülmediğini Sorun: İlk Bir Saat
  3. 3Saldırganlar Yeni Yollar Bulmaz. Sizinkileri Bulurlar: Yetki YükseltmeYou are here
  4. 4Etki Alanı (Blast Radius) Tek Bir Sayıdır: Yanal İlerleme
  5. 5Son İki Adım Kapsam Dışı Olabilir. Onları Atlatılabilir Kılan Şey Değildir

60 saniyede yetki yükseltme (Privilege escalation)

Domain haritalandırıldı. Kimliği doğrulanmış bir varlık, kimlik bilgisi yeniden kullanılan kişinin haklarıyla içeride oturuyor ve sıradaki hedef önem taşıyan tek hedeftir: Her şeye yazabilen bir şeye dönüşmek.

Bu, oyun planının (playbook) insanların sofistike olmasını beklediği kısmıdır. Oysa değildir. Düzenli olarak kullanılan saldırı yolları kümesi dar, iyi dokümante edilmiş ve yıllar öncesine aittir — ve her biri bu sitede zaten ele alınmıştır; çünkü bunlar bir sızma testi değerlendirmesinin raporladığı yolların aynısıdır.

Yazmaya değer olan teknikler değildir. Seçim kriteridir.

Zekaya göre değil, güvenilirliğe göre optimize ederler

Bir saldırgan (affiliate) zamana karşı yarışır ve yarı yolda başarısız olacak bir saldırı yolunu göze alamaz. Bu kısıtlama seçenek kümesini sert bir şekilde filtreler; ve bu filtreleme, bir test uzmanının merakından çok daha farklı çalışır.

Kararı üç özellik belirler:

Bir insana ihtiyaç duyuyor mu? Bir yöneticinin (admin) bir yerlerde oturum açmasına dayanan her şey bir bekleme oyunudur. Yalnızca dizin durumuna (directory state) dayanan her şey ise anında kullanılabilirdir.

Yeniden başlatmadan (reboot) sağ çıkar mı? Bir token veya canlı bir oturum üzerine kurulu bir saldırı yolu buharlaşır. Bir izin (permission) üzerine kurulu bir yol ise buharlaşmaz.

Ne kadar gürültülüdür? Sıfır değil —gürültüyü kabul ederler. Ancak bir saldırıya benzeyen gürültü yerine, rutin bir sistem yönetimine benzeyen gürültüyü tercih ederler.

Bu kriterlere göre sıralandığında liste bir avuç seçeneğe iner ve yetkin bir iç ağ raporunun bulgular bölümünün tıpatıp aynısı haline gelir.

SALDIRGANIN GERÇEKTE İHTİYAÇ DUYDUĞUNA GÖRE SIRALANMIŞTIR ACL istismarı · RBCD · Kerberoast YALNIZCA DİZİN DURUMU — İNSAN GEREKTİRMEZ, REBOOT'TAN SAĞ ÇIKAR, TEKRARLANABİLİR İLK SEÇİLEN NTLM relay ZORLANABİLİR BİR HOST VE İMZASIZ BİR HEDEF GEREKTİRİR VARSA SEÇİLİR Bellekteki kimlik bilgileri BİRİNİN OTURUM AÇMIŞ OLMASI GEREKİR — BUHARLAŞIR VE EDR BUNU İZLER SON ÇARE NOT sıralama, bunların bir raporda genellikle nasıl önceliklendirildiğinin tam tersidir
En üst sıra deterministiktir: Zaten doğru olan ve doğru kalmaya devam eden izinlere bağlıdır. En alt sıra ise çoğu tespit sisteminin ayarlandığı kısımdır ve bir saldırganın en son başvurduğu yoldur.

Raporlama açısından önem taşıyan tersine çevirme (inversion)

Bu sıralamaya, bulguların genellikle nasıl triyaj edildiğiyle karşılaştırarak bakın.

Bellekten kimlik bilgisi çekme (credential dumping), herkesin kontroller geliştirdiği yöntemdir. EDR ürününde vardır, tespit mühendisliği iş listesindedir (backlog), masa başı tatbikatının (tabletop exercise) konusu odur. Ancak aynı zamanda bir saldırganın yapmak istediği en son şeydir; çünkü zaten kontrol ettikleri bir makinede ayrıcalıklı bir oturumun halihazırda var olmasını gerektirir.

En üst sıra ise —bir bilgisayar nesnesine yazabilen bir grup, kırılabilir parolaya sahip bir servis hesabı, aşırı yetkilendirilmiş bir OU— onu izleyen hiçbir ürüne sahip değildir. Bu bir olay (event) değil, bir durumdur (state). Bir izin tasarlandığı gibi kullanıldığında hiçbir alarm çalmaz.

Böylece ortam son çare tekniğine karşı donatılmış, ancak ilk kullanılan tekniklere karşı tamamen kör kalmıştır.

Gerçekte bulacağınız üç tanesi

Bunların her birinin bu sitede kendi notu bulunmaktadır; bu bölüm bunların nasıl bir araya geldiğini ele alır:

Servis hesabı parolaları. Herhangi bir kullanıcı herhangi bir SPN için bir servis bileti talep edebilir; bu nedenle tek kontrol hesabın arkasındaki paroladır. Önem taşıyan kısım için —hangi biletlerin GPU süresine değdiği ve hangilerinin boşa harcanmış bir hafta olduğu— Kerberoasting triyajı notuna bakın.

Bilgisayar nesnelerine yazma erişimi. Modern bir domain’deki en güvenilir yetki yükseltmedir ve kimsenin yanlış yapılandırdığı bir ayar değildir; GenericWrite yetkisine kimin sahip olduğunun bir sonucudur. Delegasyon triyajı, neden RBCD’nin bulduğunuz şey olduğunu ve diğer ikisinin size öğretilenler olduğunu ele alır.

İmzasız bir yere relay edilen zorlanmış kimlik doğrulama. Ortamın daha fazla bileşeninin örtüşmesini gerektirir, ancak örtüştüğünde çok hızlıdır. SMB signing açık notu, “imzalamanın zorunlu kılınması”nın bunu neden kapatmadığını ele alır.

Açıkça belirtilmeye değer bağlantı: Relay yolu ve delegasyon yolu aynı bulgudur. LDAP’a yapılan bir relay, bir RBCD özniteliği yazar. Delegasyon saldırısının ön koşulu, bir bilgisayar nesnesine yazma erişimidir. Biri diğerini üretir. Bunları birbirinden bağımsız iki madde olarak raporlamak, her ikisinin de yarım yamalak düzeltilmesiyle sonuçlanır.

Liste olarak değil, bir zincir olarak test etmek

Bunun test edilme biçimindeki tekil olarak en faydalı değişiklik, yetki yükseltme bulgularını tek tek raporlamayı bırakıp başlangıç pozisyonundan itibaren en kısa güvenilir zinciri raporlamaya başlamaktır:

# Sahip olduğum pozisyon, yalnızca kalıcı kenarlar kullanılarak gerçekte nereye ulaşıyor?
MATCH (u {owned: true})
MATCH p = shortestPath(
  (u)-[:MemberOf|AdminTo|GenericAll|GenericWrite|WriteDacl|WriteOwner|
       AddAllowedToAct|AllowedToAct|ReadLAPSPassword|ReadGMSAPassword*1..]->
  (g:Group {name: 'DOMAIN [email protected]'})
)
RETURN p

Bu kenar listesinde neyin eksik olduğuna dikkat edin: HasSession. Birisinin oturum açmış olmasına dayanan bir zincir, yarın var olmayabilecek bir zincirdir — edge raf ömrü hakkındaki nottaki argümanın aynısıdır, veri toplama yerine rapora uygulanmış halidir.

Bunu bir saldırganın makul olarak sahip olabileceği bir pozisyondan —Domain Admin test hesabınızdan değil, standart bir kullanıcıdan— çalıştırın; çıkan sonuç bulgunun ta kendisidir.

Kanıt matrisi (Evidence matrix)

SinyalNeyi kanıtlarNegatif kontrolSavunucu doğrulaması
İlk erişim noktasından itibaren kalıcı ACL, delegasyon veya servis hesabı kenarı mevcutturDeterministik bir yetki yükseltme rotası yapılandırmada zaten tanımlıdırBir lab kopyasında en erken kenarı kaldırın ve saldırı yolunu yeniden hesaplayınDACL’leri, delegasyonu ve servis sahipliğini iç içe (nested) üyelikler açılmış şekilde yeniden toplayın
Relay ön koşulları, zorlanabilir bir kaynaktan yazılabilir bir hedefe doğru birleşirKoşullu rota operasyoneldir, zayıf ayarların rastgele bir listesi değildirKaynağı veya hedefi sıkılaştırın ve zincirin kırılmasını bekleyinİmzalamayı tek bir genel kontrol olarak görmek yerine protokol çifti ön koşullarını takip edin
Ayrıcalıklı kimlik bilgisi yalnızca belirli bir yönetici oturumu varken ortaya çıkarRota geçicidir ve zamanlamaya bağlıdırYöneticinin oturumunu kapatın ve kimlik bilgisi yolunun kaybolduğunu doğrulayınKademeli oturum açmayı (tiered logon) zorunlu kılın ve ayrıcalıklı oturumları endpoint maruziyetiyle ilişkilendirin
Zincir, ilk erişimde kullanılan aynı standart kullanıcı pozisyonundan başlarŞiddet derecesi, makul bir saldırgan başlangıç noktasını yansıtırGerekli grup/host erişimine sahip olmayan bir principal ile tekrarlayınEn düşük ayrıcalıklı varsayılan erişim noktası altında tam yolu yeniden üretin

Sürekli gördüğüm model

En üst sıranın çalışmasını sağlayan izinler, o zaman mantıklı olan bir nedenden ötürü verilmiş ve sonrasında o nedeni aşarak hayatta kalmıştır. Bir OU üzerinde, birileri makineleri domain’e alabilsin diye haklar verilmiş bir grup. Bir dağıtım sırasında oluşturulmuş ve parolası bir yapılandırma dosyasına yazılmış bir servis hesabı. Modern kimlik doğrulamayı yapamayan bir entegrasyon için tanınmış bir muafiyet.

Hiçbiri yapıldıkları sırada hata değildi. Hepsi şu anda bir yetki yükseltme yolunun taşıyıcı kolonlarıdır ve hiçbiri zafiyet taramasıyla bulunamaz; çünkü hiçbiri bir zafiyet değildir. Kimsenin dönüp yeniden incelemediği kararlardır.

Savunuculara teslim edilmesi gerekenler

En zayıf halkası belirtilmiş zinciri sunun. Altı ayrı bulgu değil —tek bir yol ve kaldırılması bu yolu bozan tek bir izin. Bir sprint’e sığabilecek olan şey budur.

Hangi kontrollerin geçerli olmadığını söyleyin. Zincir belleğe hiçbir zaman dokunmuyorsa bunu açıkça belirtin. Aksi takdirde verilecek yanıt EDR politikasını ayarlamak olacaktır; bu da az önce yürüdüğünüz saldırı yolunda hiçbir şeyi değiştirmez.

Durum bulgularını olay bulgularından ayırın. İzinler ve servis hesabı parolaları durumdur (state): Yapılandırma değiştirilerek düzeltilirler ve düzeltilmiş olarak kalırlar. Kimlik bilgisi maruziyeti ise bir olaydır (event): Tespit mekanizmalarıyla yönetilir. Farklı ekiplere ve farklı zaman çizelgelerine aittirler; bunları tek bir “yetki yükseltme” başlığı altında birleştirmek, daha yavaş olan yarının hiçbir zaman gerçekleşmemesini garanti eder.


Bu serinin devamı: Kimlik bilgisi erişimi ve yanal ilerleme (lateral movement) — ve saldırgan yeni ayrıcalıklara ihtiyaç duymayı bıraktığında tespit sistemlerinin gerçekte neyi yakaladığı.

Kaynaklar ve güncellik

Bu teknik not ne kadar güncel?

Kontrol edilen kaynaklar12 Aralık 2025

En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.

İnceleme DurumuYazar incelemesi tamamlandı

Yazar teknik incelemeyi tamamladı. Bu etiket tek başına laboratuvar yeniden üretimi iddiası taşımaz.