Herkese Merhaba Ben Kurtsz Bu konuda sizlere "SMB Nedir" anlatacağım
Etrafımızdaki dijital evren tuhaf bir yer. SMB de bu evrende hem kullanışlı bir kapı, hem de yanlış yapılandırıldığında dışarıya açık bir bodrum pencere gibi davranıyor. Şimdi bunu adım-adım inceleyelim.
SMB nedir, hangi portları kullanır, sürümler arasındaki farklar?
SMB, dosya/paylaşım, yazıcı, oturum ve kimlik doğrulama gibi hizmetleri sunan Microsoft merkezli bir protokol. Ağa bağlı cihazların ortak bir dil konuşması için geliştirilmiş bir mekanizma gibi düşünün.
Temel portlar şöyle:
137/UDP – NetBIOS Name Service
138/UDP – NetBIOS Datagram
139/TCP – NetBIOS Session Service
445/TCP – SMB over TCP (modern sürümlerin ana portu)
Sürüm farkları:
SMBv1: 1980’lerin fosili… Şifreleme yok, güvenlik yok, “beni istismar edin” diye bağıran bir tasarım. EternalBlue gibi ünlü zafiyetlerin kaynağı.
SMBv2: Daha modern, paket yapısı değişti, performans ve güvenlik artırıldı.
SMBv3: Şifreleme eklendi, güvenlik sıkılaştı. SMBGhost bu sürüme ait olsa da temel mimari en güvenli olanı.
Riskli olan makine:
SMBv1 açık olan her sistem risklidir.
SMB signing devre dışı ise kimlik doğrulama relay saldırılarına açık hale gelir
Pasif bilgi toplama (OSINT) ile SMB açık mı?
Ağ trafiği izlemiyorsanız bile bazı ipuçları yakalanabilir.
Shodan / Censys: Hedef dışarıya SMB portlarını açmışsa dünyanın her yerinden görünür hâle gelir.
Örnek bir Shodan tarama komutu vereceğim
Port kısmını 139,137 ile değiştirebilirsiniz. Örnek fotoğraflar aşağıda mevcut:
DNS kayıtlarına ve iş ilanlarına bakarak Windows altyapısı kullanıldığı anlaşılabilir.
Örnek Araştırma amaçlı siteler:
1. dnschecker.org
2. nslookup.io
3. whatsmydns.net
Hedefin public IP’sinde NetBIOS isimleri sızmış olabilir.
Pasif analiz, çalınan anahtar deliğinden içeri bakmak gibidir; saldırgan davranmadan fikir verir
Nmap ile SMB tarama
SMB dünyasını keşfe çıkmak için ilk araç Nmap olur.
Hedefte bu portlar “open” görünüyorsa SMB konuşmaya hazırdır.
Versiyon tespiti
Nmap protokolü koklar ve hangi SMB sürümü konuşulduğunu anlar.
SMB zafiyet taramaları (smb-vuln-* scriptleri)
Bu script ailesi EternalBlue gibi popüler zafiyetleri taramak içindir, istismar etmez.
Anonim (null session) ile bilgi toplama
Bazı Windows sistemleri kimlik doğrulamasız hafifçe kapı aralığı bırakır. Bu aralık null session olarak geçer.
Null session denemek için
“-N” kimlik doğrulaması kullanma anlamına gelir.
rpcclient
Ardından:
enumdomusers
enumdomgroups
queryuser USERID
rpcclient, Windows’un güvenlik katmanına yapılmış bir dürbün gibidir.
Hangi paylaşımlara kimlik doğrulamadan erişilebildiğini gösterir.
En çok karşılaşılan SMB zafiyetleri
Bu sahne biraz “siber güvenliğin kara kronolojisi” gibi davranır.
EternalBlue – MS17-010 (SMBv1 RCE)
SMBGhost – CVE-2020-0796 (SMBv3 sıkıştırma zafiyeti)
Zerologon – CVE-2020-1472 (DC Netlogon sıfırlama saldırısı)
PrintNightmare – CVE-2021-34527 (DC üzerinden yazdırma hizmeti RCE)
Relay saldırıları (SMB signing disabled)
Weak NTLM hash policies
Bu zafiyetlerin ortak noktası: yanlış yapılandırılmış Windows ağlarıdır. Bu konuda bu kadar. Hepiniz teşekkürler
Etrafımızdaki dijital evren tuhaf bir yer. SMB de bu evrende hem kullanışlı bir kapı, hem de yanlış yapılandırıldığında dışarıya açık bir bodrum pencere gibi davranıyor. Şimdi bunu adım-adım inceleyelim.
SMB nedir, hangi portları kullanır, sürümler arasındaki farklar?
SMB, dosya/paylaşım, yazıcı, oturum ve kimlik doğrulama gibi hizmetleri sunan Microsoft merkezli bir protokol. Ağa bağlı cihazların ortak bir dil konuşması için geliştirilmiş bir mekanizma gibi düşünün.
Temel portlar şöyle:
137/UDP – NetBIOS Name Service
138/UDP – NetBIOS Datagram
139/TCP – NetBIOS Session Service
445/TCP – SMB over TCP (modern sürümlerin ana portu)
Sürüm farkları:
SMBv1: 1980’lerin fosili… Şifreleme yok, güvenlik yok, “beni istismar edin” diye bağıran bir tasarım. EternalBlue gibi ünlü zafiyetlerin kaynağı.
SMBv2: Daha modern, paket yapısı değişti, performans ve güvenlik artırıldı.
SMBv3: Şifreleme eklendi, güvenlik sıkılaştı. SMBGhost bu sürüme ait olsa da temel mimari en güvenli olanı.
Riskli olan makine:
SMBv1 açık olan her sistem risklidir.
SMB signing devre dışı ise kimlik doğrulama relay saldırılarına açık hale gelir
Pasif bilgi toplama (OSINT) ile SMB açık mı?
Ağ trafiği izlemiyorsanız bile bazı ipuçları yakalanabilir.
Shodan / Censys: Hedef dışarıya SMB portlarını açmışsa dünyanın her yerinden görünür hâle gelir.
Örnek bir Shodan tarama komutu vereceğim
Kod:
port:445 org:"Hedef Kurum"
DNS kayıtlarına ve iş ilanlarına bakarak Windows altyapısı kullanıldığı anlaşılabilir.
Örnek Araştırma amaçlı siteler:
1. dnschecker.org
2. nslookup.io
3. whatsmydns.net
Hedefin public IP’sinde NetBIOS isimleri sızmış olabilir.
Pasif analiz, çalınan anahtar deliğinden içeri bakmak gibidir; saldırgan davranmadan fikir verir
Nmap ile SMB tarama
SMB dünyasını keşfe çıkmak için ilk araç Nmap olur.
Basit port taraması
Kod:
nmap -p 137,138,139,445 hedefip
Versiyon tespiti
Kod:
nmap -sV -p139,445 hedefip
SMB zafiyet taramaları (smb-vuln-* scriptleri)
Kod:
nmap --script smb-vuln* -p445 hedefip
Enum4linux alternatifi Nmap scriptleri
Kod:
nmap --script smb-os-discovery,smb-enum-shares,smb-enum-users -p445 hedefip
Anonim (null session) ile bilgi toplama
Bazı Windows sistemleri kimlik doğrulamasız hafifçe kapı aralığı bırakır. Bu aralık null session olarak geçer.
crackmapexec (CME)
Hızlı bilgi toplama motoru gibidir
Kod:
crackmapexec smb hedefip
Null session denemek için
Kod:
crackmapexec smb hedfefip -u '' -p ''
smbclient
Kod:
smbclient -L //hedef/ -N
rpcclient
Kod:
rpcclient -U "" -N hedefip
Ardından:
enumdomusers
enumdomgroups
queryuser USERID
rpcclient, Windows’un güvenlik katmanına yapılmış bir dürbün gibidir.
smbmap
Kod:
smbmap -H hedefip
Hangi paylaşımlara kimlik doğrulamadan erişilebildiğini gösterir.
En çok karşılaşılan SMB zafiyetleri
Bu sahne biraz “siber güvenliğin kara kronolojisi” gibi davranır.
EternalBlue – MS17-010 (SMBv1 RCE)
SMBGhost – CVE-2020-0796 (SMBv3 sıkıştırma zafiyeti)
Zerologon – CVE-2020-1472 (DC Netlogon sıfırlama saldırısı)
PrintNightmare – CVE-2021-34527 (DC üzerinden yazdırma hizmeti RCE)
Relay saldırıları (SMB signing disabled)
Weak NTLM hash policies
Bu zafiyetlerin ortak noktası: yanlış yapılandırılmış Windows ağlarıdır. Bu konuda bu kadar. Hepiniz teşekkürler










