Series · 5 partsTesting the Ransomware PlaybookPart 4 · You are here
  1. 1İçeri Zorla Girmezler. Giriş Yaparlar: Ransomware İlk Erişim
  2. 2Numaralandırma Engellenemez. Görülüp Görülmediğini Sorun: İlk Bir Saat
  3. 3Saldırganlar Yeni Yollar Bulmaz. Sizinkileri Bulurlar: Yetki Yükseltme
  4. 4Etki Alanı (Blast Radius) Tek Bir Sayıdır: Yanal İlerlemeYou are here
  5. 5Son İki Adım Kapsam Dışı Olabilir. Onları Atlatılabilir Kılan Şey Değildir

60 saniyede yanal ilerleme (Lateral movement)

Domain içindeki bir şey artık sahip olmaması gereken haklara sahiptir. Bu noktada hedef değişir ve bu değişikliği gözden kaçırmak kolaydır: Saldırgan (affiliate) daha ayrıcalıklı olmaya çalışmayı bırakır ve daha fazla yerde bulunmaya çalışmaya başlar.

Bu değişim önemlidir çünkü ikisi farklı şekillerde savunulur ve dikkatin neredeyse tamamı birincisine harcanır.

Kendi araçlarını getirmezler

Yanal ilerleme SMB, WMI, WinRM ve zamanlanmış görevler (scheduled tasks) üzerinde çalışır. Bunlar bir şeyleri atlattığı için değil; yönetimsel yüzeyin ta kendisi olduğu için —altyapı ekibinin ajanları dağıtmak, envanter çıkarmak ve gecenin üçünde bir şeyleri düzeltmek için kullandığı yüzeyin aynısı olduğu için— tercih edilir.

Dolayısıyla buradaki tespit bir imza (signature) problemi değildir. Hiçbir şeyin tek başına zararlı olarak tanımlanması gerekmez; çünkü hiçbir şey tek başına zararlı değildir. Bu bir sinyal-gürültü oranı problemidir ve gürültü bizzat sizin kendi operasyonlarınızdır.

Bu durum “uzaktan servis oluşturmayı tespit ediyor musunuz?” sorusunu yanlış soruya dönüştürür. Event 7045 log’dadır. Doğru soru, herhangi birinin bu servis oluşturma olayını aynı hafta gerçekleşen kırk meşru olaydan ayırt edip edemeyeceğidir — ve bunu yanıtlamak, o kırk meşru olayın neye benzediğini bilmeyi gerektirir. Çoğu kurum kendi yönetim trafiğinin karakteristiğini hiçbir zaman çıkarmamıştır; bu nedenle ürünün ne iddia ettiğinden bağımsız olarak cevap hayırdır.

Sonucu asıl belirleyen sayı

İlerleme tekniği bir çarpan değildir. Kimlik bilgisinin yeniden kullanımı (credential reuse) çarpandır.

Her iş istasyonunda geçerli olan tek bir yerel yönetici (local administrator) parolası, ele geçirilmiş tek bir host’u tek bir geçişte hepsine dönüştürür. Yetki yükseltme yok, yeni bir teknik yok —aynı hash yeniden oynatılır (replayed). Bunun mümkün olup olmadığı ortamın ölçülebilir tek bir özelliğidir ve bir olayı (incident) tam bir kesintiden (outage) ayıran özellik de tam olarak budur.

PAYLAŞILAN YEREL ADMİN tek bir hash BİR KEZ ELE GEÇİRİLDİ host — kabul edildi host — kabul edildi host — kabul edildi ETKİ ALANI (BLAST RADIUS) parolayı paylaşan her host TEK GEÇİŞ, YETKİ YÜKSELTME GEREKMEZ HOST BAŞINA RASTGELE tek bir hash BİR KEZ ELE GEÇİRİLDİ host — kabul edildi ETKİ ALANI: 1 tam olarak bir makine değerinde aynı teknik, aynı araçlar, aynı tespit — yalnızca yeniden kullanım değişti
İki yarı arasında ilerleme yöntemine dair hiçbir şey farklı değildir. Saldırgan aynı komutları çalıştırır ve log'lara aynı olaylar düşer. Farklı olan, ele geçirilen tek bir kimlik bilgisinin ne kadar uzağa gidebildiğidir ve bu, yıllar önce alınmış bir yapılandırma kararıdır.

Bir ölçüm olarak test etmek

Bulgu “yanal ilerleme mümkündü” değildir. Bulgu bir sayıdır.

# Tek bir yerel admin hash'ini ele geçirin, ardından ne kadar uzağa gittiğini ölçün.
$ nxc smb 10.0.0.0/24 -u Administrator -H <ntlm-hash> --local-auth
SMB  10.0.0.51  [+] WS01\Administrator (Pwn3d!)
SMB  10.0.0.52  [+] WS02\Administrator (Pwn3d!)
SMB  10.0.0.53  [+] WS03\Administrator (Pwn3d!)
...

Bu çıktının altındaki toplam sayı teslim edilecek asıl çıktıdır. “Ele geçirilen tek bir yerel yönetici kimlik bilgisi, 227 host’tan 214’ünde doğrulandı” cümlesi bütçe kararlarını değiştiren bir cümledir. “Pass-the-hash mümkündür” cümlesi ise değildir.

Oradayken alınmaya değer diğer iki ölçüm:

# LAPS dağıtılmış mı ve nerede eksik?
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime |
  Where-Object { -not $_.'ms-Mcs-AdmPwdExpirationTime' } |
  Measure-Object

# Yönetilen parolaları kimler okuyabilir? Bu, LAPS'ın yetki yükseltme biçimindeki yarısıdır.
Get-ADComputer WS01 -Properties ntSecurityDescriptor |
  Select-Object -ExpandProperty ntSecurityDescriptor |
  Select-Object -ExpandProperty Access |
  Where-Object { $_.ObjectType -ne '00000000-0000-0000-0000-000000000000' }

Bu ikinci sorgu önemlidir çünkü LAPS problemi yok etmez, onu bir DACL içine taşır — edge raf ömrü hakkındaki notta belirtilen noktanın aynısı. Geniş bir helpdesk grubunun talep üzerine çekebildiği host başına rastgele bir parola, birden ziyade paylaşılan parola senaryosuna yakın bir etki alanına (blast radius) sahiptir.

Kimlik bilgileri nereden gelir?

Hassas olmakta fayda var; çünkü kaynaklar çok farklı tespit profillerine sahiptir ve raporlarda birbirine karıştırılır:

LSASS belleği. Gürültülü olanı. Her endpoint ürünü ona karşı handle açılmasını izler ve tespit sistemleri tam olarak bu tekniğe göre ayarlanmıştır —ki üçüncü bölümün tartıştığı gibi, ilk seçenek olmamasının nedeni de budur.

Yerel SAM. Yerel hesap hash’leri, domain ayrıcalığı gerektirmez ve yukarıdaki yeniden kullanım sorununun kaynağıdır.

Önbelleğe alınmış (cached) domain kimlik bilgileri. Tasarımı gereği kırılması yavaştır, bu nedenle anlık bir hamle değil sabır oyunudur.

Kimsenin kimlik deposu olarak düşünmediği dosyalar. Zamanlanmış görev tanımları, servis yapılandırmaları, bir paylaşım üzerindeki dağıtım script’leri ve uygulama yapılandırmaları. Bellek erişimi yok, uyarı yok ve pratikte dördü arasında en güvenilir olanı.

Son kategori, bir EDR dağıtımından tamamen yara almadan sağ çıkan kategoridir.

Kanıt matrisi (Evidence matrix)

SinyalNeyi kanıtlarNegatif kontrolSavunucu doğrulaması
Onaylanmış tek bir yerel kimlik bilgisi birden fazla host’ta kimlik doğrularKimlik bilgisi yeniden kullanımı ölçülebilir bir etki alanı (blast radius) yaratırLAPS ile yönetilen bir host’u test edin ve aynı kimlik bilgisinin başarısız olmasını bekleyinOrtam genelinde yerel yönetici parolası/kimlik benzersizliğini karşılaştırın
Yönetim protokolü bir kullanıcı iş istasyonu segmentinden erişilebilirdirAğ tasarımı kimlik bilgisinin seyahat etmesine izin verirProtokolü segment sınırında engelleyin ve sıçramanın başarısız olduğunu doğrulayınKaynak ve hedef katmanına göre SMB, WinRM, RDP ve uzaktan servis yollarını doğrulayın
Kimlik bilgisi bir paylaşımdan, görevden, servisten veya dağıtım dosyasından elde edilirİlerleme yolu bellek korumalarından ve EDR’dan sağ çıkarGizli bilgiyi kaldırın ve otomasyonun yönetilen bir kimlik (managed identity) üzerinden hâlâ çalıştığını doğrulayınYapılandırma depolarını ve paylaşımları tarayın, ardından her gizli bilgiyi sahibi ve tüketicileriyle eşleştirin
Aynı eylem tanınabilir kimlik doğrulama ve servis olayları üretirSaldırı yolu mevcut telemetri ile tespit edilebilirdirBaşarısız bir kimlik doğrulamayı tekrarlayın ve olay sırasını karşılaştırınYanal olarak olağandışı sayıda eş makinede kimlik doğrulayan tek bir kimliği birbiriyle ilişkilendirin

Sürekli gördüğüm model

Paylaşılan yerel yönetici parolaları neredeyse hiçbir zaman birinin savunduğu bir karar değildir. Bir imaj alma (imaging) sürecinin kalıntısıdır —bir kez oluşturulmuş, parolası bir kez belirlenmiş ve ardından yıllarca dağıtılmış bir “gold image”. Kimse bunu bilerek seçmemiştir; miras kalmıştır ve parolasını döndürmek (rotate) her makineye dokunmak anlamına gelir; bu da bir olayla (incident) zorunlu hale gelene kadar asla önceliklendirilmeyen türden bir iştir.

Aynı yapı dosyadaki kimlik bilgisi kategorisini de üretir. Bir dağıtım script’i başında kimse olmadan çalışmak için kimlik bilgilerine ihtiyaç duymuştur, birisi bunları script’in içine yazmıştır, otomasyon erişebilsin diye script bir paylaşıma konmuştur ve paylaşım herkes tarafından okunabilirdir çünkü çalışmasını sağlamanın en hızlı yolu budur.

Savunuculara teslim edilmesi gerekenler

İlk olarak sayıyı sunun. Kaç host tek bir kimlik bilgisini kabul etti. Bu bölümdeki diğer her şey o rakamın bağlamıdır.

İkinci olarak temel çizgi (baseline) boşluğunu sunun. Eğer hiç kimse sizin hareketinizi rutin sistem yönetiminden ayırt edemiyorsa, bunu kendi başına bir bulgu olarak ifade edin. Bu düzeltilebilir bir durumdur —hangi hesapların meşru olarak uzaktan kod yürüttüğünü, hangi kaynaklardan ve hangi zaman çizelgesiyle yaptığını karakterize edin— ve sonraki tüm tespit kurallarını mümkün kılan da budur. Bu olmadan, analisti boğmayacak hiçbir kural yazılamaz.

Okuma hakları denetlenmiş LAPS. Parolaları kimin okuyabileceğini denetlemeden LAPS önermek, bulguyu kağıt üzerinde gideren ancak etki alanını (blast radius) değiştirmeyen bir dağıtımla sonuçlanır.


Bu serinin son bölümü: Testlerin kapsamadığı kısım — veri sızdırma (exfiltration) ve şifreleme; ve bunları durdurabilecek bulgunun neden her ikisinin de yukarı akışında (upstream) yer aldığı.

Kaynaklar ve güncellik

Bu teknik not ne kadar güncel?

Kontrol edilen kaynaklar16 Ocak 2026

En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.

İnceleme DurumuYazar incelemesi tamamlandı

Yazar teknik incelemeyi tamamladı. Bu etiket tek başına laboratuvar yeniden üretimi iddiası taşımaz.