Tartışma

PsExec Saldırısının Erken Sinyalleri

Başlatan IronSpecter · 05 Ara 2025 06:40 · 75 Görüntülenme · 0 Yanıtlar
Konuyu Açan #0

PsExec Nedir ve Kötüye Kullanımı Nasıl Gerçekleşir?


PsExec, Microsoft tarafından geliştirilen PsTools paketi içinde yer alan ve Windows sistemleri üzerinde uzaktan komut çalıştırmaya olanak tanıyan meşru bir araçtır. Yönetimsel amaçlarla sıkça kullanılan bu araç, siber saldırganların elinde ise güçlü bir kötüye kullanım vektörüne dönüşebilir. Saldırganlar, bir ağ içinde yanal hareket etmek, zararlı yazılım dağıtmak veya veri sızdırmak için PsExec'i kullanır. Bir kez geçerli kimlik bilgileri ele geçirildiğinde, PsExec ile uzaktaki bir sisteme bağlanmak ve kurbanın fark edemeyeceği şekilde komutlar çalıştırmak mümkün hale gelir. Başka bir deyişle, bu araç, meşru bir kapıyı kötü niyetli amaçlar için açabilir.

Ağ Trafiğindeki Şüpheli Anormallikler


PsExec saldırılarının erken sinyallerini yakalamak için ağ trafiğini izlemek kritik öneme sahiptir. Saldırganlar PsExec'i kullandığında, hedef sistem ile kaynak sistem arasında SMB (Server Message Block) trafiği oluşur. Bu, genellikle TCP 445 portu üzerinden gerçekleşir. Beklenmedik kaynaklardan veya normalde yönetimsel aktivite beklenmeyen saatlerde yüksek hacimli SMB trafiği, bir saldırının işareti olabilir. Ek olarak, PsExec'in uzak sistemlerde hizmet oluşturma şekli nedeniyle, RPC (Remote Procedure Call) trafiğinde de artış gözlemlenebilir. Bu nedenle, ağ izleme araçlarınızda SMB ve RPC trafiğindeki ani ve açıklanamayan değişiklikleri yakalamak, saldırıyı erken aşamada tespit etmenize yardımcı olur.

Uç Nokta Sistemlerinde Görülen Süreç ve Hizmet Değişiklikleri


Bir PsExec saldırısının en belirgin uç nokta sinyallerinden biri, hedef sistemlerde oluşan süreç ve hizmet değişiklikleridir. PsExec, uzak bir sistemde bir servis oluşturur (genellikle "PSEXECSVC" veya rastgele bir isimle), komutu çalıştırır ve sonra bu servisi durdurup siler. Bu aktiviteler, sistem olay günlüklerinde iz bırakır. Örneğin, hizmet oluşturma (Event ID 7045) ve hizmet silme (Event ID 7036) kayıtları dikkatle incelenmelidir. Aynı zamanda, PsExec genellikle `psexec.exe` veya benzeri bir isimle çalıştırılsa da, saldırganlar bu dosyanın adını değiştirebilir. Bu nedenle, alışılmadık veya şüpheli görünen süreçlerin başlangıcını ve sonunu izlemek, potansiyel bir saldırıyı işaret edebilir.

Dosya Sistemi ve Kayıt Defteri İzlerinde Gizli Kanıtlar


PsExec, operasyonları sırasında geçici dosyalar ve kayıt defteri girişleri oluşturabilir. Bu izler, bir saldırının varlığını doğrulamanıza yardımcı olabilir. Genellikle PsExec, hedef sistem üzerinde C:\Windows dizininde veya geçici klasörlerde (örneğin, C:\Windows\Temp) yürütülebilir dosyalar bırakır. Bu dosyalar, saldırganın çalıştırmak istediği komutları veya zararlı yazılımları içerebilir. Kayıt defteri tarafında ise, PsExec tarafından oluşturulan servis, HKLM\SYSTEM\CurrentControlSet\Services anahtarı altında geçici bir giriş bırakır. Bu geçici dosyaların ve kayıt defteri girişlerinin varlığı veya anormal değişiklikleri, manuel olarak veya EDR çözümleriyle izlenmelidir. Sonuç olarak, bu alanlarda görülen şüpheli aktiviteler, bir PsExec saldırısının kesin kanıtları olabilir.

Kimlik Doğrulama Loglarındaki Anormallikler


PsExec, uzaktaki bir sisteme bağlanmak için kimlik doğrulaması gerektirir. Bu, genellikle NTLM veya Kerberos protokolleri üzerinden gerçekleşir. Bu nedenle, kimlik doğrulama loglarını (Event ID 4624 - Başarılı Oturum Açma ve Event ID 4625 - Başarısız Oturum Açma) incelemek, potansiyel bir PsExec saldırısını ortaya çıkarabilir. Özellikle, normalde oturum açma aktivitesi beklenmeyen kullanıcı hesaplarından (örneğin servis hesapları) veya olağan dışı kaynak IP adreslerinden gelen çok sayıda başarılı veya başarısız oturum açma denemesi şüpheli olmalıdır. Ek olarak, PsExec genellikle "Ağ Oturumu Açma" (Network Logon Type 3) kullanır; bu nedenle bu tür oturum açmaların beklenmedik sistemlerde artması dikkat çekicidir.

Güvenlik Olayı Kayıtlarının Detaylı İncelenmesi


Windows güvenlik olay günlükleri, PsExec saldırılarının tespiti için zengin bir bilgi kaynağıdır. Az önce de bahsedildiği gibi, Event ID 4624 (başarılı oturum açma), 4625 (başarısız oturum açma), 7045 (hizmet oluşturma) ve 7036 (hizmet durdurma/silme) gibi olaylar doğrudan PsExec aktivitesiyle ilişkilendirilebilir. Bununla birlikte, süreç oluşturma olayları (Event ID 4688) da kritik öneme sahiptir. Bu olaylar, bir sürecin hangi kullanıcı tarafından ve hangi komut satırı argümanlarıyla başlatıldığını gösterir. `PsExec.exe` veya `psexec.exe` gibi isimlerin bu olaylarda görünmesi veya saldırganın bıraktığı geçici dosyaların yürütülmesi, saldırıyı kesin olarak ortaya koyabilir. Bu nedenle, SIEM sistemleri aracılığıyla bu olayların sürekli olarak izlenmesi elzemdir.

Erken Tespit ve Müdahale Stratejileri


PsExec saldırılarını erken aşamada tespit etmek ve etkin bir şekilde müdahale etmek, siber güvenlik duruşunuzu güçlendirir. Öncelikle, tüm sistemlerinizde güçlü EDR (Endpoint Detection and Response) ve SIEM (Security Information and Event Management) çözümleri kullanmalısınız. Bu araçlar, yukarıda bahsedilen tüm sinyalleri otomatik olarak izleyebilir ve anormallikler durumunda uyarılar verebilir. Ek olarak, ağ segmentasyonu uygulamak, PsExec'in yanal hareketini zorlaştıracaktır. Başka bir deyişle, saldırganlar bir sistemi ele geçirse bile, ağın diğer bölümlerine erişimleri kısıtlanır. Sonuç olarak, düzenli güvenlik denetimleri, zayıf noktaların giderilmesi ve çalışanların farkındalık eğitimleri, bu tür saldırılara karşı savunmayı güçlendiren temel stratejilerdir.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi