Uzak masaüstü bağlantısı (RDP) ile e-imza çalınma senaryolarında hangi Windows loglarını incelemeliyim?
1 Cevap
Uzak Masaüstü Bağlantısı (RDP) üzerinden gerçekleştirilen yetkisiz e-imza ve kimlik istismarı vakalarında, saldırganın sistemi nasıl manipüle ettiğini ortaya çıkarmak için çok katmanlı bir adli log analizi yürütmeniz gerekir. İnceleme sürecinde yalnızca Windows Güvenlik (Security) günlüğü değil, Terminal Services operasyonel logları ve Akıllı Kart (Smart Card) alt sistem günlükleri bir arada korele edilmelidir.
1. Windows Güvenlik Günlüğü (Security Event Log):
- Event ID 4624 (Başarılı Oturum Açma - Successful Logon): İncelenmesi gereken en kritik olay kaydıdır. Olay detayında yer alan
LogonTypeparametresine odaklanılmalıdır:LogonType 10 (RemoteInteractive):Doğrudan RDP protokolü üzerinden açılan oturumları belirtir. BuradaSource Network Address(Saldırganın kaynak IP adresi),Workstation Nameve oturumu açanTargetUserNametespit edilmelidir.LogonType 2 (Interactive):Konsol başından fiziksel oturumu,LogonType 7 (Unlock):Ekran kilidinin açılmasını gösterir. Mesai saati dışındaki kilitleme ve açma zamanları şüpheli e-imza zaman damgasıyla eşleştirilmelidir.
- Event ID 4625 (Başarısız Oturum Açma - Failed Logon): Başarılı RDP girişinden hemen önce port 3389'a yönelik bir kaba kuvvet (brute-force) veya parola denemesi (credential stuffing) yapılıp yapılmadığını ortaya koyar.
- Event ID 4648 (Açık Kimlik Bilgileriyle Oturum Açma): Saldırganın mevcut oturum içinden
runasveya benzeri komutlarla başka bir kullanıcının yetkileriyle imzalama aracı çalıştırıp çalıştırmadığını gösterir. - Event ID 4688 (Yeni Süreç Oluşturma): Komut satırı denetimi (Command Line Auditing) aktifse, imzalama anında tetiklenen Java, PKCS#11 bağımlı yürütülebilir dosyalar (
javaw.exe, e-imza sağlayıcı yazılımları) ve PowerShell betikleri bu ID altında tespit edilir.
2. Terminal Hizmetleri Operasyonel Günlükleri (TerminalServices Logs):
Güvenlik loglarındaki IP bilgisi ağ geçidi arkasında gizlense bile, bu günlükler gerçek istemci IP ve oturum durumunu netleştirir:
Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational -> Event ID 1149:Kullanıcının ağ seviyesinde kimlik doğrulamasının (NLA) başarılı olduğunu ve bağlanan istemcinin gerçek IP adresini doğrular.Microsoft-Windows-TerminalServices-LocalSessionManager/Operational -> Event ID 21:Oturumun başarıyla başlatıldığını,Event ID 24:Oturumun askıya alındığını (disconnect),Event ID 25:Önceden var olan oturuma yeniden bağlanıldığını (reconnect) gösterir.
3. Akıllı Kart Alt Sistemi ve Yönlendirme (Smart Card Redirection):
Saldırgan token takılı makineye RDP ile bağlanmış olabileceği gibi; kendi makinesine RDP yaparken kurbanın token'ını RDP akıllı kart yönlendirmesi (Smart Card Redirection) ile kendi oturumuna taşımış da olabilir:
Microsoft-Windows-SmartCard-Audit/Authentication:Akıllı kartın PIN doğrulama ve işlem geçmişini tutar.Microsoft-Windows-SmartCard-Device-Enum/Operational -> Event ID 106 ve 107:Akıllı kartın sisteme tanıtılması ve kaldırılması olaylarıdır. RDP oturumu başladığında kartın sanal kanaldan yönlendirilip yönlendirilmediğini gösterir.
Özetle; Event ID 1149 ile kaynak IP'yi sabitlemeli, Event ID 4624 (Type 10) ile oturum başlangıcını doğrulamalı, Event ID 4688 ile imzalama uygulamasının yürütülme zamanını e-imzadaki zaman damgasıyla (RFC 3161) dakika bazında çapraz sorguya almalısınız.