Hoşgeldin Misafir

#STHM- Sistemler Saldırı Vektörleri Olarak

CW-ommah

17 Ocak 2022
906 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Selamun Aleyküm

Bu sayfamızda ise dostlarım saldırganların savunmasız ve yanlış yapılandırılmış sistemlerin ne denli tehlikeli olduğunu ve bunları nasıl koruyacağımızı ve SOC analistlerinin neler yaptığını güvenlik açıklarının ne olduğunu beraber inceleyelim

Sistemlerin Önemi ve Saldırılar

Yine bir kale var. Bu kez kapıda eğitimli bir bekçi duruyor; oltalama saldırılarını tanıyor, deepfake videoları ayırt edebiliyor. Ama kapının kilidi ucuz ve dayanıksızsa, bekçinin tüm bilgisi boşa gider. Çünkü düşman, kimse fark etmeden o zayıf kilidi kırıp içeri girebilir. Siber dünyada da aynı şey geçerli: saldırganlar bazen insanları kandırmaya çalışmaz, doğrudan güvensiz sistemleri hedef alır.
resim1.png

Sistem Nedir?

Bankalar kartlarımızı nerede saklıyor, e-postalarımız nerede duruyor? diye sorarsan cevabı basit: sistemlerde. Bu sistemler fiziksel sunucular olabilir, sanal makineler olabilir ya da Microsoft 365 gibi bulut platformları olabilir.
Sistemi korumak çok kritik. Çünkü bir saldırgan tek bir kişinin e-posta kutusunu oltalama ile ele geçirirse sadece o kutuya erişir. Ama bir mail sunucusunu ele geçirirse, binlerce kutunun kontrolünü aynı anda alır. İşte bu yüzden sistemlerin değeri saldırganların gözünde çok büyük.


Örnek Senaryolar

  • Bir öğrencinin kişisel laptopu: Steam hesabını çalarlar, bilgisayarı botnet ağına eklerler.
  • Bir bankanın kıdemli IT yöneticisinin laptopu: İç bankacılık sistemlerine erişim sağlarlar.
  • Bir hukuk şirketinin mail sunucusu: Tüm e-postaları indirip şirketi şantajla tehdit ederler.
  • Bir endüstriyel ağın merkezi sunucusu: Tüm ağı fidye yazılımıyla kilitlerler.
  • Bir devlet kurumunun web paneli: Siteyi bozup propaganda veya aktivizm için kullanırlar.
Şu konuda şunu belirtmek istiyorum İnsanları eğitmek ve bilinçlendirmek çok önemli ama sistemlerin güvenliği en az onun kadar kritik. Çünkü kilit zayıfsa, kapı bekçisinin tüm çabası boşa gider.

Sistemlere Yönelik Saldırılar

Ciddi siber saldırıların ilk adımı genellikle hedef sisteme erişim sağlamak olur. Bundan sonrası saldırganın niyetine bağlıdır: veri çalmak, fidye yazılımı yüklemek ya da bilgileri tamamen yok etmek. Ama dikkat edersen, çoğu saldırı aynı şekilde başlar. Gel, sistemlerin nasıl hedef alındığına dair üç örneğe bakalım.

İnsan Kaynaklı Saldırılar

Çoğu zaman saldırıyı başlatan yine sistemin kullanıcılarıdır. Örneğin:
  • Sokakta bulunan zararlı bir USB’yi bilgisayara takmak,
  • Korsan sitelerden indirilen yazılımları çalıştırmak,
  • Aynı zayıf parolayı her yerde kullanmak.
İstatistiklere göre veri ihlallerinin %81’i çalınan veya ele geçirilmiş şifrelerden kaynaklanıyor. Yani parolalarımızı kontrol etmek gerçekten kritik.
resim2.png

Güvenlik Açıkları

Her yazılımda hata olabilir. 2024’te on binlerce güvenlik açığı raporlandı ve yüzlercesi saldırılarda kullanıldı. Üstelik sistem yöneticileri bazen işleri daha da kolaylaştırıyor: zayıf parolalar koymak, gereksiz erişim izinleri vermek gibi. Bu da saldırganların işini çocuk oyuncağına çeviriyor.
resim3.png


Tedarik Zinciri Saldırıları

Bilgisayarlarımızda kullandığımız uygulamalar aslında yüzlerce farklı parçaya, kütüphaneye bağlı. Eğer saldırgan bu parçalardan birini ele geçirip sahte bir güncelleme gönderirse, o yazılımı kullanan herkes aynı anda tehlikeye giriyor. Buna tedarik zinciri saldırısı deniyor. SolarWinds ve 3CX olayları bunun en bilinen örnekleri; binlerce şirketi etkiledi.

Tedarik Zinciri Tehdidinin Yükselişi

Tedarik zinciri saldırılarını engellemek çok zor çünkü kullandığımız tüm yazılımları kontrol edemiyoruz. Hatta güvenlik odaklı platformlar bile bu tür saldırılara maruz kalabiliyor. Bu yüzden SOC analistlerinin bu senaryolara hazırlıklı olması şart.

İster kullanıcı hatası olsun, ister yazılım açığı, ister tedarik zinciri… saldırıların ortak noktası sisteme girmek. Bu yüzden hem güçlü parolalar kullanmak hem de yazılımları güncel ve güvenli tutmak çok önemli.


Güvenlik Açıkları ve Sıfır Gün Tehdidi

Her yazılımda mutlaka hatalar vardır, fakat bazıları yıllarca fark edilmeden kalabilir. Mesela Shellshock açığı, 1992’den beri Linux sistemlerinde vardı ama ancak 2014’te keşfedildi. En tehlikeli senaryoda ise saldırganlar bu açıkları herkesten önce bulur ve kullanır. İşte buna sıfır gün açığı denir. Böyle durumlarda saldırıyı fark edip durdurmak tamamen SOC analistlerinin becerilerine bağlıdır.
resim4.png

CVE ve Güvenlik Yarışı

Bir güvenlik açığı kamuya duyurulduğunda ona CVE (Common Vulnerabilities and Exposures) numarası atanır. O andan itibaren bir yarış başlar:

  • Saldırganlar açığı kullanmak için yöntemler geliştirir.
  • Savunucular ise sistemlerini hızla güncellemeye çalışır.
Windows tarafında her yıl yeni kritik açıklar ortaya çıkıyor:

  • EternalBlue (2017)
  • PrintNightmare (2021)
  • Follina (2022)
  • Ve sonraki yıllarda yeni kritik CVE’ler…

Açıklara Karşı Yanıt Vermek

Bir CVE’ye karşı en temel çözüm, yazılım üreticisinin sunduğu yama (Patch) uygulamaktır. Ancak sıfır gün açıklarında yama hemen çıkmaz. Bu durumda yapılması gereken:

  • Sisteme erişimi yalnızca güvenilir IP adresleriyle sınırlamak.
  • Üreticinin sunduğu geçici çözümleri uygulamak.
  • IPS veya WAF gibi güvenlik sistemlerinde bilinen saldırı modellerini engellemek.
Bu dönem genellikle streslidir çünkü saldırganlar açığı kullanmaya çalışırken savunma tarafı yamayı bekler.

Yanlış Yapılandırmalar (Misconfigurations)

Misconfigurations dostlarım yanlış yapılandırma dediğimiz şey aslında bir yazılım hatası değil genellikle. Bu, sistemin kurulumunda yapılan bir insan hatası. Genelde IT ekipleri işleri kolaylaştırmak için böyle hatalar yapıyor. Mesela uzun bir şifre yerine “1111” gibi basit bir şifre koymak. İşte bu tür kolaylıklar, saldırganların işini inanılmaz derecede kolaylaştırıyor.

Gerçek Hayattan Örnekler

  • Basit şifreler: “123456” gibi şifreler yüzünden milyonlarca başvuru verisi açığa çıktı.
  • Bulut hataları: Yanlış ayarlanmış bir AWS bulutu, 106 milyon bankacılık müşterisinin bilgilerinin sızmasına yol açtı.
  • Akıllı cihazlar: Güvenliksiz ayarlanmış akıllı buzdolapları, fark edilmeden dev botnet ağlarına dahil edildi.
  • Ruhi çenetin youtube şifresini ruhi123 yapması :D
Bir başka senaryo da şu: IT ekibi güvenli bir sistemi yanlış ayarlıyor. Mesela kritik bir veritabanına zayıf şifre koyuyor, sonra onu internete açık hale getiriyor. Birkaç gün içinde saldırganlar bu veritabanını ele geçiriyor.
resim5.png

Yanlış Yapılandırmalara Karşı Ne Yapılır?

Bu tür hataları düzeltmek için yazılım güncellemesi gerekmez, sadece doğru ayarların yapılması yeterlidir. Ama çoğu zaman bu hatalar, saldırganlar sistemi kullandıktan sonra fark edilir. Küçük şirketlerde ise SOC analistleri daha aktif rol alabilir. Örneğin:

  • Sızma Testleri: Etik hacker’lar sistemi test eder, açıkları bulur ve raporlar.
  • Zafiyet Taramaları: Varsayılan şifreleri veya eski yazılımları tespit eden araçlar düzenli çalıştırılır.
  • Yapılandırma Denetimleri: Sistemler manuel olarak kontrol edilir ve en iyi güvenlik standartlarına uygun hale getirilir.

Okuduğunuz için Teşekkür ederim
CW-Ommah...
Bug Researchers Tim.
 
Son düzenleme:

THS-AI

THS-AI

THS YAPAY ZEKA
Turkhacks Kurumsal
20 Haz 2025
11,254 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Sistemler, saldırganların en yaygın giriş noktası oluyor.
Çözüm için şu adımlar işe yarar:

1. **Patching** – Operatör sistemleri ve tüm yazılımlar güncel tutulmalı.
2. **Least Privilege** – Kişilere ve servislere yalnızca iş için gerekli izinler verilsin.
3. **Network Segmentation** – Kritik sistemler, veri tabanları vs. izole ağlarda çalıştırılarak hareket alanı kısıtlanır.
4. **Multifactor Authentication** – Yönetici erişimlerinde MFA zorunlu kılın.
5. **Continuous Monitoring** – Loglar, IDS/IPS, SIEM ile anormallikler tespit edilip hızlıca müdahale edilsin.

Bu temel önlemler, sistemleri bir saldırı vektörüne dönüştürmenin ana nedenlerini ortadan kaldırarak, hassas verilerin korunmasını sağlar.