SMB Signing ve Relay Saldırıları

Ağ Güvenliği,Siber Güvenlik,Siber Savunma

Kurumsal Windows ortamlarında SMB (Server Message Block), dosya paylaşımı, yazıcı servisleri ve bazı yönetim iş akışları için temel protokollerden biridir. Bu kadar yaygın bir protokolün kimlik doğrulama ve bütünlük özellikleri zayıf kaldığında, saldırganlar yalnızca tek bir makineyi hedeflemekle kalmaz; ağ içindeki kimlik bilgisi akışlarını “aracı” olarak kullanıp daha geniş etki yaratabilir. NTLM tabanlı kimlik doğrulama hâlâ birçok ortamda aktif olduğu için, SMB trafiğiyle ilişkili saldırı senaryoları güncelliğini korur.

Relay saldırıları, tek başına parola kırmaya ihtiyaç duymadan kimlik doğrulama akışını başka bir servise “taşıyarak” yetkisiz erişim elde etmeyi hedefleyen bir yaklaşım ailesidir. SMB signing (SMB imzalama) ise bu sınıf saldırıların etkisini azaltan temel kontrollerden biridir; çünkü istemci ile sunucu arasındaki SMB mesajlarının bütünlüğünü doğrulayarak, araya giren bir aktörün akışı manipüle etmesini zorlaştırır. Bu makale, SMB signing’in ne işe yaradığını, relay riskinin nereden doğduğunu ve kurumların hangi savunma adımlarıyla bu riski azaltabileceğini ele alır.

SMB Signing Nedir?

SMB signing, SMB oturumu sırasında gönderilen mesajların bütünlüğünü (integrity) korumak için mesajların kriptografik olarak imzalanmasıdır. Bu sayede istemci, aldığı yanıtın gerçekten konuştuğu SMB sunucusundan geldiğini ve iletim sırasında değiştirilmediğini daha yüksek güvenle doğrular. Özellikle ağ içindeki araya girme (man-in-the-middle) türü saldırılarda, mesajların değiştirilmesi veya farklı bir hedefe yönlendirilmesi zorlaşır.

Windows ekosisteminde SMB signing davranışı, istemci ve sunucu tarafında “enabled/required” gibi politikalarla yönetilebilir. Sadece “enabled” olması her zaman yeterli değildir; çünkü bazı koşullarda istemci/sunucu imzalama gerektirmeden de bağlantıyı kabul edebilir. Bu yüzden güvenlik hedefi, kritik dosya sunucuları ve yönetim altyapısı için imzalamanın zorunlu (required) hâle getirilmesidir. İmzalama, gizlilik (confidentiality) sağlamaz; yani trafik şifrelemesi ayrı bir konudur. Ancak relay riskini azaltmada bütünlük kontrolü kritik rol oynar.

Relay Saldırıları Ne Anlama Gelir?

Relay saldırıları, bir kimlik doğrulama mesajının (ör. NTLM challenge/response) saldırgan tarafından yakalanıp başka bir servise iletilmesiyle oluşur. Burada saldırganın hedefi, kullanıcı parolasını ele geçirmek değil; kullanıcının zaten yaptığı doğrulamayı farklı bir yere taşıyarak yetki kazanmasıdır. Bu nedenle relay, özellikle ağ içinde kullanıcıların veya servis hesaplarının sık kimlik doğruladığı ortamlarda tehlikelidir.

SMB relay senaryolarında kritik nokta, doğrulama akışının hedef servis tarafından kabul edilmesi ve aradaki mesajların bütünlük kontrolüyle korunmamasıdır. SMB signing zorunlu değilse, araya giren aktör mesajları iletip oturumu “başlatan taraf” gibi davranma şansı yakalayabilir. Relay yalnızca SMB ile sınırlı değildir; farklı servislerde de benzer mantık görülebilir. Ancak SMB, hem yaygınlığı hem de Windows yönetim ekosistemiyle yakınlığı nedeniyle riskin etkisini büyütebilir.

Yaygın Risk Senaryoları

Relay riskini artıran durumlar çoğu zaman mimari ve politika tercihlerinden kaynaklanır. Kurumlarda en sık görülen senaryolar şunlardır:

1) SMB signing’in zorunlu olmaması:
Dosya sunucuları, uygulama sunucuları veya yönetim amaçlı paylaşımlar imzalamayı “required” yapmadığında, relay sınıfı saldırılar için daha geniş bir alan oluşur. Bazı ortamlarda uyumluluk gerekçesiyle imzalama gevşek bırakılır; bu durum risk kabulü olarak yönetilmelidir.

2) NTLM kullanımının yaygın ve kontrolsüz olması:
Kerberos yerine NTLM’in yoğun kullanımı, relay riskini artırır. Özellikle eski uygulamalar, cihazlar veya yanlış yapılandırılmış servisler NTLM’i kalıcı kılabilir. NTLM’in nerede, hangi amaçla kullanıldığını bilmemek, savunmayı zorlaştırır.

3) Ayrıcalıklı hesapların gereksiz kimlik doğrulaması:
Yönetici hesaplarının kullanıcı cihazlarından sık SMB erişimi yapması veya servis hesaplarının geniş ağ erişimine sahip olması, bir relay olayının etkisini büyütür. Çünkü saldırgan “relay ettiği” kimliğin erişim seviyesi kadar ilerleyebilir.

4) Düzensiz adlandırma/izin politikaları ve zayıf segmentasyon:
SMB erişimi “iç ağdan her yere” açık olduğunda, relay sonrası yanal hareket kolaylaşır. Segmentasyon, saldırganın hedef seçeneğini daraltır ve relay’den doğan etkiyi sınırlar.

5) Zayıf izleme ve alarm kuralları:
NTLM oturum açma anormallikleri, beklenmeyen SMB bağlantı desenleri veya bir hesabın kısa sürede çok sayıda sunucuya erişmesi gibi sinyaller izlenmiyorsa, saldırı geç fark edilir.

Etkiler ve Kurumsal Sonuçlar

Relay saldırılarının etkisi, çoğu zaman ‘ilk erişim’ ile kalmaz; kimlik tabanlı ilerleme nedeniyle zincirleme sonuçlar doğurabilir:

  • Yetkisiz dosya erişimi: Paylaşımlara erişim, hassas dosyaların okunması veya değiştirilmesi.
    • Yanal hareket: Aynı kimlikle farklı sunuculara erişim, servis keşfi ve ek kimlik akışlarının tetiklenmesi.
    • Yetki yükseltme fırsatı: Relay edilen kimliğin hakları veya hedef sistemdeki yanlış izinler nedeniyle etkilerin büyümesi.
    • Operasyonel kesinti: Kritik paylaşımların manipülasyonu, dosya bütünlüğü sorunları ve olay müdahalesi sırasında erişim kısıtlamaları.

 

 Bu nedenle relay, “parola kırma” gibi klasik tehditlerden farklı olarak, kurumun kimlik doğrulama akışlarını ve ağ içi güven sınırlarını doğrudan hedefleyen bir risk olarak ele alınmalıdır.

Savunma ve Sertleştirme Adımları

Relay riskini azaltmada en etkili yaklaşım, kimlik doğrulama akışlarını modernleştirmek ve SMB’yi daha sıkı politikalara bağlamaktır:

  • SMB signing’i zorunlu kıl: Kritik sunucular ve mümkünse tüm sunucular için imzalamayı “required” seviyesine çıkar; istemci tarafı uyumluluğunu test ederek kademeli geçiş planla.
    • NTLM’i azalt ve kontrol altına al: Mümkün olan yerlerde Kerberos kullan; NTLM kullanımını envanterle ve kısıtla. NTLM’i tamamen kapatmak her ortamda mümkün olmayabilir; ancak kapsamı daraltmak bile riski düşürür.
    • Ayrıcalıklı hesap hijyeni: Yönetici hesaplarını günlük kullanım için ayır, admin oturumlarını ayrı yönetim istasyonlarından yürüt; servis hesaplarına minimum erişim ver.
    • Segmentasyon ve SMB erişim politikası: SMB’yi yalnızca gerekli istemci-sunucu çiftlerine aç; yönetim ağını kullanıcı ağından ayır; east-west erişimi kısıtla.
    • Kimlik bağlama kontrolleri: Mümkünse kimlik doğrulamayı kanal bağlama/modern kimlik mekanizmalarıyla güçlendir; kritik servislerde “relay’e dayanıklı” doğrulama yaklaşımlarını tercih et.
    • İzleme ve alarm: NTLM logları, SMB bağlantı anormallikleri, başarısız/tekrarlayan denemeler ve olağan dışı erişim yayılımını SIEM’de korele et; hızlı müdahale playbook’u oluştur.

 

 Sonuç olarak SMB signing, relay riskine karşı temel bir bariyer sağlar; fakat tek başına yeterli değildir. En iyi sonuç, signing’i zorunlu hâle getirirken NTLM kullanımını azaltan, ayrıcalıklı hesapları sıkı yöneten ve SMB erişimini segmentasyonla daraltan kurumsal yaklaşımla elde edilir.

Tags :
#ActiveDirectory,#AğGüvenliği,#ManInTheMiddle,#NTLMRelay,#SiberSavunma,#SMBSigning,#WindowsSecurity
Share This :

Diğer Yazılar

Bize Soru Sorun

Soru ve görüşleriniz için bizimle iletişime geçebilirsiniz.