Series · 5 partsTesting the Ransomware PlaybookPart 5 · You are here
- 1İçeri Zorla Girmezler. Giriş Yaparlar: Ransomware İlk Erişim
- 2Numaralandırma Engellenemez. Görülüp Görülmediğini Sorun: İlk Bir Saat
- 3Saldırganlar Yeni Yollar Bulmaz. Sizinkileri Bulurlar: Yetki Yükseltme
- 4Etki Alanı (Blast Radius) Tek Bir Sayıdır: Yanal İlerleme
- 5Son İki Adım Kapsam Dışı Olabilir. Onları Atlatılabilir Kılan Şey DeğildirYou are here
60 saniyede etki ve kurtarma (Impact and recovery)
Burası, serinin kendi sınırları konusunda dürüst olması gereken yerdir. Bir güvenlik değerlendirmesi müşterinin verilerini dışarı sızdırmaz (exfiltrate) ve hiçbir şeyi şifrelemez. Bu aşamanın test edilen bir versiyonu yoktur ve olmamalıdır da.
Ancak bu ifade eylemlerle ilgilidir, sonuçla değil. Bu eylemlerin ne kadar hasar verebileceğini iki özellik belirler; her ikisi de sıradan yapılandırmalardır ve her ikisi de tek bir dosyaya bile dokunulmadan ölçülebilir. Aynı zamanda kapsamda (scope) en nadir yer alan iki özellik de bunlardır.
Aşamanın kendisi en az ilginç olan kısımdır
Şifreleme sıradan bir iştir. Erişilebilen her şey üzerinde paralel olarak çalıştırılan dosya numaralandırması ve bir kripto kütüphanesinden ibarettir. Saldırgan (affiliate) burada zekice bir şey yapmaz; tüm zeka birinci bölümden dördüncü bölüme kadar olan kısımda kullanılmıştır ve bu noktaya geldiklerinde basitçe erişim gücüne sahiptirler.
Veri sızdırma (exfiltration) da benzer şekilde sadedir: arşivle, parçalara böl ve normal giden (outbound) trafiğe benzeyen bir kanala yükle.
Kaldıraç bu ikisinde değildir. Kaldıraç, çok daha önce sorulan iki sorudadır.
Birinci soru: Veri dışarı çıkabilir mi ve bunu biri fark eder mi?
“Bir DLP ürünü var mı?” sorusu değil. Rastgele miktarda bir verinin rastgele bir hedefe ulaşıp ulaşamayacağı ve bunun herhangi birinin aksiyon alacağı bir sinyal üretip üretmediğidir.
Bu, zararsız verilerle test edilebilir. Birkaç gigabaytlık rastgele içerik üretin, gerçekten var olan yollardan dışarı çıkarın —bir bulut depolama sağlayıcısına HTTPS, özyinelemeli (recursively) çözümlüyorsa DNS, bir tedarikçi için açık bırakılmış giden bir SSH bağlantısı— ve ardından neyin kaydedildiğini sorun.
# Gizli bir kanal değil. Amaç sıradan yolu ölçmektir.
$ dd if=/dev/urandom of=/tmp/benign.bin bs=1M count=2048
$ curl -sT /tmp/benign.bin https://storage.example-lab.net/upload/
# Ardından diğer ekibe sorulan asıl önemli soru:
# ilk kez görülen bir hedefe giden 2 GB'lık trafik kaydedildi mi?
# bu bir uyarı mı üretti, yoksa sadece tek bir log satırı mı?
# birinin dönüp bakması ne kadar sürerdi?
Verilen yanıt sıklıkla trafiğe izin verildiği, log’landığı ve kimsenin dikkatini çekmediği yönündedir —ki bu belirli bir düzeltmesi olan somut bir bulgudur ve teorik olarak hangi protokollerin engellendiğini gösteren bir envanterden çok daha faydalıdır.
İkinci soru: Kurtarma (recovery) domain’in çöküşünden sağ çıkar mı?
Bir olayın yalnızca maliyetli mi yoksa varoluşsal mı olacağına karar veren soru budur ve tek bir yapısal özelliğe dayanır: Yedekleme sistemi, yedeklediği şeyle aynı güven sınırının (trust boundary) içinde midir?
Bu doğrudan test edilebilir ve bir yedeğe dokunmayı gerektirmez. Üçüncü bölümde elde edilen yetkilerle, erişilebilirliği ve yetki alanını tespit etmek yeterlidir:
- Yedekleme sunucusu domain’e dahil (domain-joined) mi?
- Yöneticileri domain hesapları mı, yoksa bir domain grubuna mı bağlı?
- Elde edilmiş olan kimlik bilgileri yönetim arayüzünde doğrulanabiliyor mu?
- Saklama süresi değiştirilemez (immutable) mi, yoksa kimliği doğrulanmış bir yönetici bunu kısaltabilir mi?
- Gerçekten çevrimdışı (offline) olan bir kopya var mı ve en son ne zaman bir geri yükleme testi başarıyla kanıtlandı?
Bunların her biri, zaten sahip olduğunuz pozisyondan verilen birer evet-hayır yanıtıdır. Hiçbiri bir şeyi silmeyi veya değiştirmeyi gerektirmez.
Bulgu her zaman yukarı akıştadır (upstream)
Bu, serinin kapanış argümanıdır ve açıkça belirtilmeye değerdir.
Bu oyun planının her bir parçası, ortaya çıktığı aşamadan bir önceki aşamada engellenebilirdi. İlk erişim korumasız bir endpoint’ti. Numaralandırma izlenmedi çünkü ölçüm allowlist ile saf dışı bırakıldı. Yetki yükseltme, geçerliliğini çoktan yitirmiş nedenlerle yıllar önce verilmiş izinleri kullandı. Yanal ilerleme, her yerde çalışan tek bir kimlik bilgisini kullandı. Etki tam oldu çünkü kurtarma altyapısı üretim ortamıyla aynı güven sınırını paylaşıyordu.
Bunların hiçbiri tek başına bir fidye yazılımı problemi değildir. Bunlar sıradan bulgulardır ve çoğunlukla zaten biliniyordu —bir yerlerde yazılmış, orta seviye olarak kategorize edilmiş, CVE’si olan bir işin arkasına ertelenmişti.
Bir güvenlik değerlendirmesinin kattığı değer egzotik teknikler keşfetmek değildir. Bu bulguları oluşturdukları zincir halinde birbirine bağlamaktır; böylece ilk düzeltilmeye değer olan halka apaçık hale gelir.
Kanıt matrisi (Evidence matrix)
| Sinyal | Neyi kanıtlar | Negatif kontrol | Savunucu doğrulaması |
|---|---|---|---|
| Zararsız canary verisi onaylanan test rotasından dışarı çıkar | Çıkış (egress) denetimi ve izleme, gerçekçi bir veri sızdırma yoluna izin vermektedir | Kategoriyi/hedefi engelleyin; aktarım ve uyarı davranışının değiştiğini doğrulayın | Canary işareti için proxy, DNS, endpoint ve buluta yükleme telemetrisini ilişkilendirin |
| Domain ihlali yedekleme yönetimine veya silme kontrollerine ulaşır | Kurtarma altyapısı, üretim ortamıyla aynı hata etki alanını (failure domain) paylaşmaktadır | Ayrı yönetilen bir yedekleme kimliği kullanın ve domain kimlik bilgilerinin başarısız olduğunu doğrulayın | Yedekler için kimlik, ağ, hipervizör, depolama ve kontrol düzlemi (control plane) bağımlılıklarını haritalayın |
| Değiştirilemez/çevrimdışı kopya, üretim yönetim düzleminden silinmeye karşı direnç gösterir | Varsayılan ihlalden en az bir kurtarma kopyası sağ çıkmaktadır | Üretim kimlik bilgileriyle yetkili bir silme işlemi deneyin ve reddedilmesini bekleyin | Saklama kilidini (retention lock), görevler ayrılığını ve acil durum (break-glass) erişimini bağımsız olarak doğrulayın |
| Geri yükleme tatbikatı bütünlük ve süre hedeflerini karşılar | Kurtarma kabiliyeti işin başarısından varsayılmak yerine fiilen kanıtlanmıştır | Bilinen bir canary veri kümesini geri yükleyin; hash’leri ve geçen süreyi karşılaştırın | Eksiksiz geri yükleme kanıtlarını, bağımlılıkları ve operatör adımlarını belirli bir takvime göre kaydedin |
Savunuculara teslim edilmesi gerekenler
Envanter değil, bir ölçüm olarak çıkış trafiği. Ne kadar veri çıktı, nereye gitti ve ne kaydedildi —engellenen protokollerin teorik bir listesi değil.
Yapısal bir bulgu olarak yedekleme erişilebilirliği. “Yedekler mevcuttur” değil; “yedekleme sistemi koruduğu sistemlerle aynı kimlik sağlayıcı tarafından yönetilmektedir ve standart bir kullanıcıdan ona giden kimlik bilgisi yolu şudur.” Bu çerçeveleme triyajdan sağ çıkar; “yedekleme güvenliğini artırın” ifadesi ise çıkamaz.
Zincir, tek bir seferde. Beş aşama, her birindeki spesifik bulgu ve kaldırılması geri kalanını bozan en erken tekil halka. Bu serinin başından beri inşa ettiği asıl çıktı budur —ve yüz sayfa değil, tek bir sayfadır.
Bu yazı dizisini tamamlar. Yararlandığı dört iç ağ notu —Kerberoasting, delegasyon, relay ve BloodHound edge triyajı— bu genel bakışın kasıtlı olarak atladığı bireysel mekanizmaları derinlemesine ele almaktadır.
Bu teknik not ne kadar güncel?
En son kaynak incelemesi, içerik güncellemesi veya yayın tarihi gösterilmektedir.
Yazar teknik incelemeyi tamamladı. Bu etiket tek başına laboratuvar yeniden üretimi iddiası taşımaz.
