exploit paylaşım grubumuz: t.me/HTTPwnn

OPSEC Nedir? | Operasyonel Güvenlik ve 5 Adım

  • Konu başlatıcı Konu başlatıcı sh3d0w
  • Başlangıç Tarihi Başlangıç Tarihi

sh3d0w

WarNight Member
Katılım
25 Haz 2026
Mesaj
65
Reaksiyon
40
Puan
18
xentr_thread_starter
Tamam abi, şimdi işin rengi iyice değişiyor. Şu ana kadar anlattıklarımız (AD, web zafiyetleri, hack araçları) hep "saldırı" kısmıydı. Ama asıl mesele, bu saldırıları yaparken nasıl yakalanmazsın? İşte bu, Operasyonel Güvenlik (OPSEC)'in ta kendisidir.

APT'ler (Gelişmiş Kalıcı Tehditler) bu işin profesyonelleridir. Devlet destekli hacker gruplarıdır. Yıllarca hedef sistemde kalırlar, kimse onları fark etmez. Peki bunu nasıl yaparlar? Taktikleri ve yöntemleri birebir anlatıyorum.


OPSEC NEDİR?​

OPSEC, düşmanın seni görmemesi için yaptığın tüm gizlilik ve güvenlik önlemleridir.

Temel Prensip: "Ne yaptığımı, nerede olduğumu, ne planladığımı kimse bilmesin."

OPSEC'in 5 Adımı:

  1. Kritik Bilgiyi Belirle: Düşmanın senin hakkında öğrenmesini istemediğin şeyler neler? (Hedef IP, kullanıcı adın, araçların, taktiklerin)
  2. Tehdit Analizi: Kim seni gözetliyor? (Güvenlik ekibi, EDR, SOC, rakip grup)
  3. Zafiyet Analizi: Hangi davranışların seni açığa çıkarır? (Mazeretsiz büyük veri indirme, anormal çalışma saatleri)
  4. Risk Değerlendirmesi: Hangi zafiyet ne kadar riskli?
  5. Önlem Almak: Riskleri azaltmak için ne yapabilirsin?

APT'lerin Kullandığı OPSEC Taktikleri​

Saldırı Öncesi (Recon & Planning)​

Hedef Seçimi ve OSINT​

APT'ler hedefi rastgele seçmez. Aylarca OSINT yaparlar. LinkedIn, Twitter, GitHub, kurumun yayınladığı raporlar, çalışanların sosyal medya paylaşımları analiz edilir.

OPSEC Kuralı:

  • Kurum hakkında her şeyi öğren. Ama iz bırakma. Whois sorgusu yaparken kendi IP'ni kullanma, Tor veya VPN kullan.
  • Özel araçlar kullan: theHarvester, Maltego, Recon-ng ama tüm trafik anonim olsun.

Altyapı Kurulumu​

APT'ler asla kendi altyapılarını kullanmaz.

  • Kiralık VPS: Farklı ülkelerde, sahte kimliklerle kiralanmış sunucular. Kripto para ile ödenir.
  • Sanal Özel Sunucu (VPS) Katmanları: Saldırının her aşaması için ayrı VPS kullanılır. (1. VPS: Keşif, 2. VPS: C2, 3. VPS: Veri sızdırma)
  • Zombi Bilgisayarlar: Ele geçirdikleri diğer sistemleri (botnet) kendi altyapıları gibi kullanırlar.
OPSEC Kuralı:

  • Asla aynı VPS'yi iki farklı işlem için kullanma.
  • Tüm sunuculara SSH ile bağlanırken ProxyCommand kullan (Traffiği Tor veya başka bir proxy üzerinden yönlendir).
  • Sunucularda asla uzun süre kalma, sessiz ol.

İlk Giriş (Initial Compromise)​

Hedefli Kimlik Avı (Spear-Phishing)​

APT'ler, hedef kurumun çalışanlarına özel olarak hazırlanmış e-postalar gönderir. Bu e-postalar, hedef kişinin ilgi alanlarına göre düzenlenir. (Örneğin: "Şirket içi eğitim takvimi", "Fatura" gibi)

OPSEC Kuralı:

  • Mail göndermek için kullanılan alan adı, hedefin alan adına çok benzer olmalı (rnicrosoft.com gibi).
  • Mail içeriğinde, yazım hatası olmamalı.
  • Gönderim zamanı, hedefin çalışma saatlerine uygun olmalı. (Türkiye saatiyle sabah 9:00'da atılmalı)
  • Mail'deki link veya eklenti, şüphe uyandırmamalı.

Zafiyet Kullanımı (Exploitation)​

APT'ler, sıfır gün (0-day) zafiyetlerini kullanmayı tercih eder. Çünkü bu zafiyetler henüz bilinmemektedir ve antivirüs/EDR'ler tarafından tespit edilmez.

OPSEC Kuralı:

  • Zafiyeti kullanırken "sessiz" ol. Fazla ağ trafiği oluşturma.
  • Zafiyeti kullandıktan sonra, hedef sistemde herhangi bir çökme (crash) oluşturma. Sistem sorunsuz çalışmaya devam etmeli.
  • Eğer bir zafiyet tespit edilirse, bunu hemen "yanlış alarm" gibi gösterecek şekilde manipüle etme.

İlk Erişim Payload'u​

APT'ler, hedef sisteme ilk sızdıkları anda, kalıcılık sağlayacak bir "dropper" (taşıyıcı) gönderirler. Bu dropper, genelde hafif, tespit edilmesi zor ve imza taşımayan bir yazılımdır.

OPSEC Kuralı:

  • Payload'u şifrele (kripto).
  • Payload'u, meşru bir yazılım (örn: Windows Update) gibi gizle.
  • Payload'u çalıştırmadan önce, sistemde bir yedekleme çalışıyor gibi göster (örnek: VSSAdmin kullan).

Kalıcılık ve Yanal Hareket (Persistence & Lateral Movement)​

Kalıcılık Sağlama (Persistence)​

APT'ler sistemden atılmamak için birçok gizli yöntem kullanır:

  • WMI (Windows Management Instrumentation): Kalıcılık için çok kullanılır.
  • Scheduled Tasks: Normalden farklı saatlerde (örneğin her gece 03:00) çalışacak görevler.
  • Registry: Run anahtarlarına değil, daha derinlere (HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders gibi) kaydederler.
  • Services: Meşru bir servis gibi görünen, ancak aslında payload çalıştıran servis.
OPSEC Kuralı:

  • Kalıcılık mekanizması, sistemin normal çalışmasını bozmamalı.
  • Aynı anda sadece bir kalıcılık yöntemi kullan. Fazlası, SOC'da şüphe uyandırır.
  • Kalıcılık için kullanılan dosya, sistem klasörlerinde (C:\Windows\Temp, C:\ProgramData) saklanmalı ve ismi meşru bir dosya ismine benzetilmeli (örn: svchost.exe değil de svcadmin.exe).

Yanal Hareket​

Saldırgan, ele geçirdiği ilk makineden diğer makinelere sıçrar.

  • Pass-the-Hash: Yakalanan NTLM hash'i ile diğer makinelere giriş yapar.
  • Pass-the-Ticket: Kerberos biletlerini çalarak kullanır.
  • PSExec / WMI / WinRM: Uzaktan komut çalıştırma araçları.
OPSEC Kuralı:

  • Yanal hareket için sadece meşru yönetim protokollerini (WinRM, RDP, SMB) kullan. Bu protokoller, ağ trafiğinde normal görünür.
  • Hareket ederken, tüm logları temizle. wevtutil cl ile logları silme, ama bu da şüphe uyandırabilir. Daha iyisi: Sadece kendi aktivitelerini loglardan çıkar.
  • Birden fazla makineye aynı anda saldırma. Sırayla, sabırla ve dikkatli bir şekilde ilerle.

Veri Sızdırma (Exfiltration)​

Veri Toplama​

APT'ler sadece değerli verileri (kullanıcı bilgileri, fikri mülkiyet, finansal veriler) toplar. Gereksiz veri indirmek risklidir.

OPSEC Kuralı:

  • Verileri toplarken, sistemin normal yedekleme veya veri aktarım işlemleriymiş gibi gizle.
  • Büyük verileri sıkıştır (7zip veya rar ile, şifrele).
  • Verileri, günlük iş trafiğine karıştırarak (örnek: HTTPS trafiği içinde) sızdır.

Veri Sızdırma Yöntemleri​

  • DNS Tunneling: Verileri DNS sorguları içinde gizleyerek sızdırmak. (Çok sessizdir, genelde engellenmez)
  • HTTPS: Normal web trafiği gibi görünür.
  • SMTP: E-posta ile veri göndermek. (Bazen tespit edilir)
  • ICMP Tunneling: Ping paketleri içinde veri sızdırmak.
OPSEC Kuralı:

  • Veri sızdırmak için, hedefin normalde kullandığı protokolleri kullan (örnek: şirket Google Drive kullanıyorsa, oraya sızdır).
  • Veri sızdırmayı, sabit ve düşük hızlarda yap. Aniden büyük çıkış trafiği, SOC'da alarmdır.

Operasyonel Davranış Kuralları (APT'nin Altın Kuralları)​

  • Sabır: APT'ler aylarca, hatta yıllarca hedefte kalabilir. Acele etmezler.
  • Sessizlik: Yaptıkları hiçbir işlem, sistemde anormal gürültü yaratmaz.
  • Disiplin: Her zaman plana sadık kalırlar. Risk almazlar.
  • Yedekler: Her zaman bir "Plan B"leri vardır. (Başka bir C2, başka bir kalıcılık yöntemi)
  • Araştırma: Sürekli olarak hedefin sistemlerini ve ağ trafiğini izlerler. Değişikliklere uyum sağlarlar.
  • Takım Çalışması: APT grupları, farklı uzmanlardan (sızma testçi, programcı, OSINT uzmanı) oluşur.

3. Cyber Kill Chain​



AşamaAPT Ne Yapar?
Keşif (Reconnaissance)Hedef hakkında her şeyi öğrenir. (LinkedIn, GitHub, karanlık ağ)
Silahlandırma (Weaponization)Zafiyeti ve payload'u hazırlar. (0-day, trojan, dropper)
Teslim (Delivery)Kimlik avı e-postası, USB, sahte web sitesi ile gönderir.
Sömürü (Exploitation)Zafiyeti çalıştırarak hedef sisteme sızar.
Kurulum (Installation)Kalıcılık sağlayan bir arka kapı (backdoor) kurar.
Komut ve Kontrol (C2)Ele geçirilen sistem ile C2 sunucusu arasında gizli bir kanal açar.
genelde bir ana kurban sunucu olur ona victimler star mesh yada pivot mesh olarak bağlanır sonrasını isteğe göre birbirlerine bağlarlar
Hedefteki Eylem (Actions on Objectives)Veri toplar, sızdırır, yanal hareket eder, Domain Admin yetkisi alır.

4. APT'leri Tespit Etme ve Savunma​

Savunma Taktikleri(yakalamak bu kadar kolay değil yanlız):

  • Logları Tut: Tüm logları (Windows Event Log, Sysmon) merkezi bir SIEM'de topla.
  • Anomali Tespiti: Kullanıcı davranış analizi (UEBA) kullan. (Normalde sabah 9'da giriş yapan çalışan, neden gece 3'te PowerShell çalıştırıyor?)
  • Zafiyet Yönetimi: Sistemleri güncel tut.
  • Yetki Yönetimi: En düşük yetki prensibini uygula.
  • Ağ Segmentasyonu: Ağı bölümlere ayır. (Muhasebe ağı, IT ağı birbirine karışmasın)

(saldırganlar genelde tor kullnarak(torsocks ve tor servisi)gizlenirler)
  • sudo systemctl enable tor (bundan sonra root yetkisinde olmayın tails gibi işletim sistemlerinden yararlanın)
  • torsocks (neyi kullancaksanız örnek olarak ssh username@server_ip_address)
 
Son düzenleyen: bir moderatör:
Geri
En Üst