Series · 5 partsTesting the Ransomware PlaybookPart 5 · You are here
  1. 1İçeri Zorla Girmezler. Giriş Yaparlar: Ransomware İlk Erişim
  2. 2Numaralandırma Engellenemez. Görülüp Görülmediğini Sorun: İlk Bir Saat
  3. 3Saldırganlar Yeni Yollar Bulmaz. Sizinkileri Bulurlar: Yetki Yükseltme
  4. 4Etki Alanı (Blast Radius) Tek Bir Sayıdır: Yanal İlerleme
  5. 5Son İki Adım Kapsam Dışı Olabilir. Onları Atlatılabilir Kılan Şey DeğildirYou are here

60 saniyede etki ve kurtarma (Impact and recovery)

Burası, serinin kendi sınırları konusunda dürüst olması gereken yerdir. Bir güvenlik değerlendirmesi müşterinin verilerini dışarı sızdırmaz (exfiltrate) ve hiçbir şeyi şifrelemez. Bu aşamanın test edilen bir versiyonu yoktur ve olmamalıdır da.

Ancak bu ifade eylemlerle ilgilidir, sonuçla değil. Bu eylemlerin ne kadar hasar verebileceğini iki özellik belirler; her ikisi de sıradan yapılandırmalardır ve her ikisi de tek bir dosyaya bile dokunulmadan ölçülebilir. Aynı zamanda kapsamda (scope) en nadir yer alan iki özellik de bunlardır.

Aşamanın kendisi en az ilginç olan kısımdır

Şifreleme sıradan bir iştir. Erişilebilen her şey üzerinde paralel olarak çalıştırılan dosya numaralandırması ve bir kripto kütüphanesinden ibarettir. Saldırgan (affiliate) burada zekice bir şey yapmaz; tüm zeka birinci bölümden dördüncü bölüme kadar olan kısımda kullanılmıştır ve bu noktaya geldiklerinde basitçe erişim gücüne sahiptirler.

Veri sızdırma (exfiltration) da benzer şekilde sadedir: arşivle, parçalara böl ve normal giden (outbound) trafiğe benzeyen bir kanala yükle.

Kaldıraç bu ikisinde değildir. Kaldıraç, çok daha önce sorulan iki sorudadır.

Birinci soru: Veri dışarı çıkabilir mi ve bunu biri fark eder mi?

“Bir DLP ürünü var mı?” sorusu değil. Rastgele miktarda bir verinin rastgele bir hedefe ulaşıp ulaşamayacağı ve bunun herhangi birinin aksiyon alacağı bir sinyal üretip üretmediğidir.

Bu, zararsız verilerle test edilebilir. Birkaç gigabaytlık rastgele içerik üretin, gerçekten var olan yollardan dışarı çıkarın —bir bulut depolama sağlayıcısına HTTPS, özyinelemeli (recursively) çözümlüyorsa DNS, bir tedarikçi için açık bırakılmış giden bir SSH bağlantısı— ve ardından neyin kaydedildiğini sorun.

# Gizli bir kanal değil. Amaç sıradan yolu ölçmektir.
$ dd if=/dev/urandom of=/tmp/benign.bin bs=1M count=2048
$ curl -sT /tmp/benign.bin https://storage.example-lab.net/upload/

# Ardından diğer ekibe sorulan asıl önemli soru:
#   ilk kez görülen bir hedefe giden 2 GB'lık trafik kaydedildi mi?
#   bu bir uyarı mı üretti, yoksa sadece tek bir log satırı mı?
#   birinin dönüp bakması ne kadar sürerdi?

Verilen yanıt sıklıkla trafiğe izin verildiği, log’landığı ve kimsenin dikkatini çekmediği yönündedir —ki bu belirli bir düzeltmesi olan somut bir bulgudur ve teorik olarak hangi protokollerin engellendiğini gösteren bir envanterden çok daha faydalıdır.

İkinci soru: Kurtarma (recovery) domain’in çöküşünden sağ çıkar mı?

Bir olayın yalnızca maliyetli mi yoksa varoluşsal mı olacağına karar veren soru budur ve tek bir yapısal özelliğe dayanır: Yedekleme sistemi, yedeklediği şeyle aynı güven sınırının (trust boundary) içinde midir?

DOMAIN GÜVEN SINIRI iş istasyonları dosya sunucuları hipervizörler yedekleme sunucusu — domain üyesi, domain hesabı yöneticiler AYNI YETKİYLE ERİŞİLİR — KURTARMA YOK OLDU DOMAIN ADMIN kutunun içindeki her şeye ulaşır, geri yükleme yapacağınız şey dahil SINIRIN DIŞINDA ayrı kimlik · değiştirilemez saklama · çevrimdışı kopya DOMAIN İHLALİ BURAYA ULAŞAMAZ bir kesinti ile bir müzakere arasındaki fark tam olarak budur
Burada fidye yazılımı teknikleriyle ilgili hiçbir şey yoktur. Mesele, tek bir kimlik bilgisi kümesinin hem üretim ortamını hem de kurtarma yapacağınız kopyayı yönetip yönetmediğidir —ki bu, birisinin buna ihtiyacı olmadan çok önce test edilebilen bir tasarım kararıdır.

Bu doğrudan test edilebilir ve bir yedeğe dokunmayı gerektirmez. Üçüncü bölümde elde edilen yetkilerle, erişilebilirliği ve yetki alanını tespit etmek yeterlidir:

  • Yedekleme sunucusu domain’e dahil (domain-joined) mi?
  • Yöneticileri domain hesapları mı, yoksa bir domain grubuna mı bağlı?
  • Elde edilmiş olan kimlik bilgileri yönetim arayüzünde doğrulanabiliyor mu?
  • Saklama süresi değiştirilemez (immutable) mi, yoksa kimliği doğrulanmış bir yönetici bunu kısaltabilir mi?
  • Gerçekten çevrimdışı (offline) olan bir kopya var mı ve en son ne zaman bir geri yükleme testi başarıyla kanıtlandı?

Bunların her biri, zaten sahip olduğunuz pozisyondan verilen birer evet-hayır yanıtıdır. Hiçbiri bir şeyi silmeyi veya değiştirmeyi gerektirmez.

Bulgu her zaman yukarı akıştadır (upstream)

Bu, serinin kapanış argümanıdır ve açıkça belirtilmeye değerdir.

Bu oyun planının her bir parçası, ortaya çıktığı aşamadan bir önceki aşamada engellenebilirdi. İlk erişim korumasız bir endpoint’ti. Numaralandırma izlenmedi çünkü ölçüm allowlist ile saf dışı bırakıldı. Yetki yükseltme, geçerliliğini çoktan yitirmiş nedenlerle yıllar önce verilmiş izinleri kullandı. Yanal ilerleme, her yerde çalışan tek bir kimlik bilgisini kullandı. Etki tam oldu çünkü kurtarma altyapısı üretim ortamıyla aynı güven sınırını paylaşıyordu.

Bunların hiçbiri tek başına bir fidye yazılımı problemi değildir. Bunlar sıradan bulgulardır ve çoğunlukla zaten biliniyordu —bir yerlerde yazılmış, orta seviye olarak kategorize edilmiş, CVE’si olan bir işin arkasına ertelenmişti.

Bir güvenlik değerlendirmesinin kattığı değer egzotik teknikler keşfetmek değildir. Bu bulguları oluşturdukları zincir halinde birbirine bağlamaktır; böylece ilk düzeltilmeye değer olan halka apaçık hale gelir.

Kanıt matrisi (Evidence matrix)

SinyalNeyi kanıtlarNegatif kontrolSavunucu doğrulaması
Zararsız canary verisi onaylanan test rotasından dışarı çıkarÇıkış (egress) denetimi ve izleme, gerçekçi bir veri sızdırma yoluna izin vermektedirKategoriyi/hedefi engelleyin; aktarım ve uyarı davranışının değiştiğini doğrulayınCanary işareti için proxy, DNS, endpoint ve buluta yükleme telemetrisini ilişkilendirin
Domain ihlali yedekleme yönetimine veya silme kontrollerine ulaşırKurtarma altyapısı, üretim ortamıyla aynı hata etki alanını (failure domain) paylaşmaktadırAyrı yönetilen bir yedekleme kimliği kullanın ve domain kimlik bilgilerinin başarısız olduğunu doğrulayınYedekler için kimlik, ağ, hipervizör, depolama ve kontrol düzlemi (control plane) bağımlılıklarını haritalayın
Değiştirilemez/çevrimdışı kopya, üretim yönetim düzleminden silinmeye karşı direnç gösterirVarsayılan ihlalden en az bir kurtarma kopyası sağ çıkmaktadırÜretim kimlik bilgileriyle yetkili bir silme işlemi deneyin ve reddedilmesini bekleyinSaklama kilidini (retention lock), görevler ayrılığını ve acil durum (break-glass) erişimini bağımsız olarak doğrulayın
Geri yükleme tatbikatı bütünlük ve süre hedeflerini karşılarKurtarma kabiliyeti işin başarısından varsayılmak yerine fiilen kanıtlanmıştırBilinen bir canary veri kümesini geri yükleyin; hash’leri ve geçen süreyi karşılaştırınEksiksiz geri yükleme kanıtlarını, bağımlılıkları ve operatör adımlarını belirli bir takvime göre kaydedin

Savunuculara teslim edilmesi gerekenler

Envanter değil, bir ölçüm olarak çıkış trafiği. Ne kadar veri çıktı, nereye gitti ve ne kaydedildi —engellenen protokollerin teorik bir listesi değil.

Yapısal bir bulgu olarak yedekleme erişilebilirliği. “Yedekler mevcuttur” değil; “yedekleme sistemi koruduğu sistemlerle aynı kimlik sağlayıcı tarafından yönetilmektedir ve standart bir kullanıcıdan ona giden kimlik bilgisi yolu şudur.” Bu çerçeveleme triyajdan sağ çıkar; “yedekleme güvenliğini artırın” ifadesi ise çıkamaz.

Zincir, tek bir seferde. Beş aşama, her birindeki spesifik bulgu ve kaldırılması geri kalanını bozan en erken tekil halka. Bu serinin başından beri inşa ettiği asıl çıktı budur —ve yüz sayfa değil, tek bir sayfadır.


Bu yazı dizisini tamamlar. Yararlandığı dört iç ağ notu —Kerberoasting, delegasyon, relay ve BloodHound edge triyajı— bu genel bakışın kasıtlı olarak atladığı bireysel mekanizmaları derinlemesine ele almaktadır.

Kaynaklar ve güncellik

Bu teknik not ne kadar güncel?

Kontrol edilen kaynaklar6 Şubat 2026

En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.

İnceleme DurumuYazar incelemesi tamamlandı

Yazar teknik incelemeyi tamamladı. Bu etiket tek başına laboratuvar yeniden üretimi iddiası taşımaz.