Kurumsal Ağlarda Yanlış Yapılandırılmış Smb Paylaşımları Nasıl Tespit Edilir?

Kurumsal Ağlarda Yanlış Yapılandırılmış Smb Paylaşımları Nasıl Tespit Edilir?

Kurumsal ağ altyapılarında veri paylaşımının temel taşı olan Server Message Block (SMB) protokolü, doğru yapılandırılmadığında siber saldırganlar için en büyük giriş kapılarından biri haline gelmektedir. Özellikle 2026 yılı itibarıyla modern siber saldırı teknikleri, ağ içerisindeki savunmasız paylaşımları otomatik olarak tarayan gelişmiş araçlara dayanmaktadır. Yanlış yapılandırılmış SMB paylaşımları, hassas kurumsal verilerin yetkisiz kişilerin erişimine açılmasına, fidye yazılımı (ransomware) saldırılarının ağ içerisinde hızla yayılmasına ve veri sızıntılarına yol açmaktadır.

Bu rehberde, kurumsal ağınızdaki güvenlik açıklarını proaktif bir şekilde nasıl tespit edeceğinizi, hangi araçları kullanmanız gerektiğini ve güvenlik duruşunuzu nasıl güçlendireceğinizi adım adım ele alacağız. Ağ yöneticileri ve siber güvenlik uzmanları için hazırlanan bu içerik, teorik bilgiden ziyade operasyonel süreçlere odaklanmaktadır.

SMB Protokolünün Güvenlik Riskleri ve Temel Zafiyetler

SMB protokolü, tasarımı gereği ağ kaynaklarına erişimi kolaylaştırmak için geliştirilmiştir ancak bu kolaylık, güvenlik katmanları doğru uygulanmadığında ciddi bir zafiyete dönüşür. Kurumsal ortamlarda en sık karşılaşılan sorunlar, protokolün eski sürümlerinin (SMBv1 gibi) hala aktif olması ve "Guest" (Misafir) erişiminin kısıtlanmamış olmasıdır.

SMBv1 Protokolünün Neden Devre Dışı Bırakılması Gerekir?

SMBv1, güncel güvenlik standartlarının çok gerisinde kalmış, kriptografik zayıflıkları olan ve modern saldırı vektörlerine karşı korumasız bir protokoldür. 2026 yılı itibarıyla, hala SMBv1 kullanan bir sistem, ağa sızan bir saldırgan için "açık davet" niteliğindedir. Bu protokol, kimlik doğrulama süreçlerinde zayıf şifreleme yöntemleri kullanır ve man-in-the-middle (ortadaki adam) saldırılarına karşı savunmasızdır.

Yetkilendirme Hataları ve "Everyone" Erişim İzinleri

En büyük yapılandırma hatalarından biri, paylaşılan klasörlere "Everyone" (Herkes) veya "Authenticated Users" (Kimliği Doğrulanmış Kullanıcılar) gruplarına yazma/okuma izni verilmesidir. Bu durum, ağdaki herhangi bir düşük yetkili kullanıcının veya ağa sızmış bir saldırganın, kritik dosyalara erişmesine olanak tanır. Özellikle Active Directory ortamlarında, yanlış yapılandırılmış Grup İlkesi Nesneleri (GPO), bu izinlerin tüm ağa yayılmasına neden olabilir.

SMB Paylaşımlarını Tespit Etmek İçin Kullanılan Araçlar

Yanlış yapılandırılmış paylaşımları manuel olarak kontrol etmek, büyük ölçekli kurumsal ağlarda imkansızdır. Bu nedenle, otomatize edilmiş tarama araçlarından faydalanmak kritik öneme sahiptir. Profesyonel siber güvenlik ekipleri, ağ haritalama ve zafiyet taraması için belirli araç setlerini tercih etmektedir.

Nmap ile Ağ Taraması Nasıl Yapılır?

Nmap, ağdaki SMB paylaşımlarını tespit etmek ve zafiyetleri listelemek için kullanılan en güçlü açık kaynaklı araçlardan biridir. Nmap'in "smb-enum-shares" betiği, ağdaki paylaşımları ve bu paylaşımlara erişim izinlerini hızlıca analiz etmenizi sağlar.

  1. Öncelikle Nmap'in güncel olduğundan emin olun.
  2. Hedef IP bloğunu belirleyin (örneğin: 192.168.1.0/24).
  3. Komut satırına: nmap -p 445 --script smb-enum-shares 192.168.1.0/24 komutunu girin.
  4. Çıktıları analiz ederek "READ/WRITE" izni olan ve "Everyone" grubuna açık olan paylaşımları not edin.

PowerShell ile Otomatik Denetim

Windows tabanlı ortamlarda, PowerShell kullanarak tüm sunuculardaki paylaşımları listelemek ve izinleri raporlamak mümkündür. "Get-SmbShare" komutu, ağ yöneticileri için en hızlı denetim yöntemlerinden biridir.

Kritik Uyarı: Tarama işlemlerini gerçekleştirirken ağ üzerindeki trafiği izleyin. Çok yoğun taramalar, eski sistemlerde servis kesintilerine (DoS) yol açabilir. Tarama faaliyetlerini mutlaka mesai saatleri dışında veya kontrollü bir test ortamında gerçekleştirin.

Yanlış Yapılandırılmış Paylaşımları Tespit Etme Adımları

Bir siber güvenlik uzmanı perspektifiyle, ağdaki zafiyetleri sistematik olarak şu adımları izleyerek tespit etmelisiniz:

  1. Envanter Oluşturma: Ağınızdaki tüm dosya sunucularını ve paylaşımlı klasörleri bir liste haline getirin.
  2. Erişim İzinlerinin Analizi: Paylaşımların NTFS izinleri ile SMB paylaşım izinlerini karşılaştırın. NTFS izinleri her zaman daha kısıtlayıcı olmalıdır.
  3. Sıfır Güven (Zero Trust) Kontrolü: "Everyone" veya "Guest" erişimi olan tüm paylaşımları tespit edin ve bunları derhal devre dışı bırakın.
  4. Zayıf Kimlik Doğrulama Taraması: SMB imzalama (signing) özelliğinin aktif olup olmadığını kontrol edin. SMB imzalama kapalıysa, trafiğin manipüle edilmesi kolaylaşır.

Karşılaştırma Tablosu: Güvenli ve Güvensiz Yapılandırma

Özellik Güvenli Yapılandırma Güvensiz Yapılandırma
SMB Sürümü SMBv3.1.1 SMBv1
Erişim İzinleri Role-Based (RBAC) Everyone / Guest
SMB İmzalama Zorunlu (Required) Devre Dışı / İsteğe Bağlı
Şifreleme Aktif (AES-128/256) Kapalı (Düz Metin)

Gelişmiş Tespit Teknikleri: Ağ İzleme ve Log Analizi

Sadece tarama yapmak yeterli değildir; sürekli izleme, yanlış yapılandırmaların zamanla oluşmasını engeller. SIEM (Güvenlik Bilgisi ve Olay Yönetimi) çözümleri, SMB trafiğindeki anormallikleri tespit etmek için en etkili yöntemdir.

Log Analizi ile Anomali Tespiti

Windows Olay Görüntüleyicisi (Event Viewer) üzerinden SMB erişim loglarını incelemek, yetkisiz erişim denemelerini yakalamanıza yardımcı olur. Özellikle 4624 (Başarılı Oturum Açma) ve 5140 (Paylaşılan Nesneye Erişim) olay kodları, şüpheli hareketleri izlemek için hayati önem taşır.

Ağ Trafiği Analizi (Packet Inspection)

Wireshark veya gelişmiş IDS/IPS sistemleri kullanarak ağdaki SMB trafiğini inceleyin. Eğer ağda şifrelenmemiş SMB trafiği görüyorsanız, yapılandırmanızda bir eksiklik var demektir. 2026 yılı standartlarında, kurum içi ağ trafiğinin dahi şifreli olması beklenmektedir.

Sıkça Sorulan Sorular

SMBv1'i devre dışı bırakmak ağdaki eski yazılımları bozar mı?

Evet, çok eski yazıcılar veya legacy (eski) sistemler SMBv1 gerektirebilir. Bu durumda, bu cihazları izole edilmiş bir VLAN'a alarak genel ağdan ayırmanız ve erişimlerini kısıtlamanız önerilir.

SMB imzalama (signing) performans kaybına neden olur mu?

Modern donanımlarda SMB imzalama performansı etkilemez. Ancak çok eski sunucularda minimal bir CPU artışı yaşanabilir; bu, güvenlik risklerine kıyasla kabul edilebilir bir maliyettir.

"Everyone" grubunu kaldırmak operasyonel işleri aksatır mı?

Doğru yapılandırılmış bir Active Directory yapısında "Everyone" grubuna ihtiyaç yoktur. Gruplar bazında (örneğin: Muhasebe, İnsan Kaynakları) yetkilendirme yapmak, hem güvenliği artırır hem de yönetimi kolaylaştırır.

Yanlış yapılandırılmış bir SMB paylaşımı üzerinden ransomware nasıl yayılır?

Saldırgan, yetkisiz erişim sağladığı paylaşım içerisine zararlı dosyalar yerleştirir veya mevcut dosyaları şifreler. Ardından, ağdaki diğer cihazların bu paylaşıma erişmesiyle zararlı kod otomatik olarak diğer sistemlere bulaşır.

Bulut tabanlı dosya sistemlerinde SMB güvenliği aynı mıdır?

Bulut ortamlarında SMB protokolü genellikle VPN veya özel uç noktalar (endpoints) üzerinden çalışır. Bulut sağlayıcınızın sunduğu "Security Groups" ve "IAM" politikalarını, yerel ağdaki NTFS izinleri gibi yapılandırmanız gerekir.

Sonuç

Kurumsal ağlarda yanlış yapılandırılmış SMB paylaşımlarının tespiti, tek seferlik bir görev değil, sürekli devam eden bir güvenlik disiplinidir. 2026 yılı siber güvenlik ekosisteminde, "varsayılan olarak güvenli" (secure by default) yaklaşımını benimsemek, kurumunuzu olası siber felaketlerden korumanın tek yoludur. Yukarıda belirtilen adımları takip ederek, ağınızdaki zafiyetleri minimize edebilir, saldırı yüzeyini daraltabilir ve veri bütünlüğünüzü koruma altına alabilirsiniz. Unutmayın, güvenlik bir ürün değil, bir süreçtir; ağınızı düzenli olarak tarayın, izinleri periyodik olarak gözden geçirin ve güncel güvenlik yamalarını uygulamayı ihmal etmeyin. Karmaşık veya kritik sistem yapılandırmalarında, kurumsal güvenlik mimarlarından destek alarak yapılandırmalarınızı doğrulatmanız en sağlıklı yöntem olacaktır.

Kurumsal Ağlarda Yanlış Yapılandırılmış Smb Paylaşımları Nasıl Tespit Edilir?

Kurumsal ağ mimarilerinde Server Message Block (SMB) protokolü, dosya ve yazıcı paylaşımı için vazgeçilmez bir temel taşıdır. Ancak, yanlış yapılandırılmış bir SMB paylaşımı, siber saldırganlar için kurumun kalbine giden en kısa yoldur. Bu rehberde, etik hacker bakış açısıyla zafiyetleri nasıl tespit edeceğinizi ve ağınızı nasıl güçlendireceğinizi adım adım ele alacağız.

SMB Protokolünün Güvenlik Riskleri ve Temel Zafiyetler

SMB, doğası gereği ağ üzerindeki istemciler ve sunucular arasında yoğun bir trafik oluşturur. Temel güvenlik riskleri genellikle protokolün eski sürümlerinden ve yetersiz erişim denetimlerinden kaynaklanır. En yaygın riskler şunlardır:

  • Man-in-the-Middle (MitM) Saldırıları: SMB imzalama (signing) özelliğinin aktif olmadığı ağlarda, saldırganlar trafiği araya girerek ele geçirebilir.
  • Pass-the-Hash (PtH): NTLM kimlik doğrulamasının zayıflığı nedeniyle, ele geçirilen hash değerleri üzerinden yetkisiz erişim sağlanması.
  • İçerik İfşası: Hassas verilerin şifrelenmemiş veya herkese açık klasörlerde tutulması.

SMBv1 Protokolünün Neden Devre Dışı Bırakılması Gerekir?

SMBv1, 1980'lerin sonunda geliştirilmiş, günümüz standartlarına göre tamamen güvensiz bir protokoldür. WannaCry ve NotPetya gibi büyük çaplı fidye yazılımı saldırıları, SMBv1'deki EternalBlue zafiyetini kullanarak kurumları felç etmiştir. Modern işletim sistemlerinde SMBv1'in devre dışı bırakılması, "sıfır gün" (zero-day) saldırılarına karşı alınabilecek en etkili önlemdir.

Yetkilendirme Hataları ve "Everyone" Erişim İzinleri

En büyük yapılandırma hatalarından biri, paylaşım izinlerinde "Everyone" (Herkes) grubuna "Full Control" veya "Read/Write" yetkisi verilmesidir. Bu durum, ağdaki herhangi bir kullanıcının (veya ağa sızmış bir saldırganın) verileri çalmasına, değiştirmesine veya kötü amaçlı dosyalar yüklemesine olanak tanır.

SMB Paylaşımlarını Tespit Etmek İçin Kullanılan Araçlar

Profesyonel güvenlik denetimlerinde kullanılan araçlar, manuel hataları minimize eder ve geniş ağlarda hızlı sonuç verir:

  • Nmap: Ağ tarama ve servis keşfi için endüstri standardı.
  • PowerShell (PowerView/BloodHound): Active Directory ortamlarında izinleri analiz etmek için kullanılır.
  • CrackMapExec (NetExec): Ağdaki SMB paylaşımlarını listelemek ve zafiyetleri doğrulamak için kullanılan en popüler araçtır.

Nmap ile Ağ Taraması Nasıl Yapılır?

Nmap, ağınızdaki SMB servislerini tespit etmek ve yapılandırma hatalarını belirlemek için güçlü script motoruna (NSE) sahiptir. Aşağıdaki komut, ağdaki SMB paylaşımlarını ve olası zafiyetleri listeler:

nmap -p 445 --script smb-enum-shares,smb-vuln-ms17-010 [Hedef_IP_veya_Aralığı]

Bu komut, hedef sistemdeki paylaşım listesini ve MS17-010 (EternalBlue) gibi kritik zafiyetleri raporlayacaktır.

PowerShell ile Otomatik Denetim

Active Directory ortamlarında, tüm sunucuları tek tek kontrol etmek imkansızdır. PowerShell kullanarak tüm dosya sunucularındaki "Everyone" izinlerini şu şekilde listeleyebilirsiniz:

Get-SmbShare | Get-SmbShareAccess | Where-Object {$_.AccountName -eq "Everyone"}

Bu basit script, güvenlik politikanıza aykırı olan tüm paylaşımları saniyeler içinde raporlar.

Yanlış Yapılandırılmış Paylaşımları Tespit Etme Adımları

  1. Envanter Çıkarın: Ağınızdaki tüm dosya sunucularını ve paylaşılan klasörleri listeleyin.
  2. İzinleri Analiz Edin: NTFS izinleri ile Paylaşım (Share) izinlerini birbirinden ayırarak inceleyin.
  3. Anonim Erişimi Kontrol Edin: "Guest" veya "Null Session" erişiminin açık olup olmadığını test edin.
  4. İmzalama Durumunu Doğrulayın: SMB Signing'in kapalı olduğu sunucuları tespit edin.

Karşılaştırma Tablosu: Güvenli ve Güvensiz Yapılandırma

Özellik Güvensiz Yapılandırma Güvenli Yapılandırma
Protokol Sürümü SMBv1 SMBv3.1.1
Erişim İzinleri Everyone/Guest Principle of Least Privilege (En Az Yetki)
SMB Signing Disabled Required/Enabled
Şifreleme None SMB Encryption (AES-128/256)

Gelişmiş Tespit Teknikleri: Ağ İzleme ve Log Analizi

Statik taramalar yeterli olmadığında, ağ trafiğini canlı olarak izlemek (Packet Inspection) zorunludur. Wireshark veya Zeek gibi araçlarla, ağ üzerinde "Cleartext" (şifrelenmemiş) olarak akan SMB trafiğini yakalayabilir ve hassas verilerin sızıp sızmadığını analiz edebilirsiniz.

Log Analizi ile Anomali Tespiti

Windows Event Viewer üzerinde "4624" (Başarılı Oturum Açma) ve "5140" (Ağ Paylaşımına Erişim) olay kimliklerini (Event ID) izlemek, olağan dışı saatlerde veya olağan dışı kullanıcılardan gelen erişimleri tespit etmenizi sağlar.

Ağ Trafiği Analizi (Packet Inspection)

Ağ geçidi seviyesinde yapılan paket analizleri, hangi IP adresinin hangi paylaşıma eriştiğini görmenizi sağlar. Özellikle büyük veri transferleri, bir saldırganın "data exfiltration" (veri sızdırma) girişimi olabilir.

Sıkça Sorulan Sorular

SMBv1'i devre dışı bırakmak ağdaki eski yazılımları bozar mı?

Evet, özellikle 2010 öncesi üretilmiş eski tarayıcılar veya eski ERP sistemleri SMBv1 bağımlılığına sahip olabilir. Bu cihazları izole bir VLAN'a alarak ana ağdan ayırmanız önerilir.

SMB imzalama (signing) performans kaybına neden olur mu?

Modern işlemcilerde SMB imzalama, CPU üzerinde ihmal edilebilir bir yük oluşturur. Güvenlik riskleri, performans kaybı endişelerinden çok daha kritiktir.

"Everyone" grubunu kaldırmak operasyonel işleri aksatır mı?

Doğru planlama ile hayır. "Everyone" yerine "Authenticated Users" veya spesifik departman grupları tanımlamak, operasyonel sürekliliği bozmadan güvenliği artırır.

Yanlış yapılandırılmış bir SMB paylaşımı üzerinden ransomware nasıl yayılır?

Saldırganlar, paylaşıma erişim sağladıktan sonra buraya zararlı bir .exe veya .scr dosyası bırakır. Ağdaki diğer kullanıcılar veya sistemler bu paylaşıma erişmesiyle zararlı kod otomatik olarak diğer sistemlere bulaşır.

Bulut tabanlı dosya sistemlerinde SMB güvenliği aynı mıdır?

Bulut ortamlarında SMB protokolü genellikle VPN veya özel uç noktalar (endpoints) üzerinden çalışır. Bulut sağlayıcınızın sunduğu "Security Groups" ve "IAM" politikalarını, yerel ağdaki NTFS izinleri gibi yapılandırmanız gerekir.

Sonuç

Kurumsal ağlarda yanlış yapılandırılmış SMB paylaşımlarının tespiti, tek seferlik bir görev değil, sürekli devam eden bir güvenlik disiplinidir. 2026 yılı siber güvenlik ekosisteminde, "varsayılan olarak güvenli" (secure by default) yaklaşımını benimsemek, kurumunuzu olası siber felaketlerden korumanın tek yoludur. Yukarıda belirtilen adımları takip ederek, ağınızdaki zafiyetleri minimize edebilir, saldırı yüzeyini daraltabilir ve veri bütünlüğünüzü koruma altına alabilirsiniz. Unutmayın, güvenlik bir ürün değil, bir süreçtir; ağınızı düzenli olarak tarayın, izinleri periyodik olarak gözden geçirin ve güncel güvenlik yamalarını uygulamayı ihmal etmeyin. Karmaşık veya kritik sistem yapılandırmalarında, kurumsal güvenlik mimarlarından destek alarak yapılandırmalarınızı doğrulatmanız en sağlıklı yöntem olacaktır.

SMB Yapılandırmasında Sık Yapılan Operasyonel Hatalar

Kurumsal ağlarda SMB paylaşımları genellikle "hızlı erişim" ihtiyacı nedeniyle güvenlikten ödün verilerek yapılandırılır. Bu durum, saldırganların ağ içerisinde yatay hareket (lateral movement) yapmasını kolaylaştıran en büyük zafiyetlerden biridir. İşte en sık karşılaşılan hatalar:

  • Sürücü Haritalama ve Kimlik Bilgisi Kaydı: Kullanıcıların SMB paylaşımlarına erişirken kimlik bilgilerini "Beni hatırla" seçeneğiyle kaydetmesi, yerel makinede saldırganlar tarafından çalınabilir (LSASS dump).
  • Ağ Bölümlemesi Eksikliği: Kritik sunucuların paylaşımlarının, son kullanıcıların bulunduğu VLAN'lardan doğrudan erişilebilir olması.
  • Eski Protokol Desteğinin Kapatılmaması: SMBv1'in uyumluluk gerekçesiyle açık bırakılması, EternalBlue gibi exploit'lere kapı aralar.
  • İzinlerin Devralınması (Inheritance) Sorunları: Üst klasördeki "Everyone" izninin alt klasörlere kontrolsüzce yayılması.

SMB Güvenliğini Artırmak İçin İleri Düzey Araç Seçimi

SMB paylaşımlarını tespit ederken ve denetlerken kullanılan araçların doğru seçimi, yanlış pozitif sonuçları azaltır. Profesyonel siber güvenlik ekipleri genellikle şu araç setlerini kullanır:

  1. CrackMapExec (CME): Ağdaki SMB paylaşımlarını listelemek ve "null session" (kimlik doğrulaması olmadan erişim) kontrolü yapmak için endüstri standardıdır.
  2. BloodHound: Active Directory üzerindeki izin yapılarını görselleştirerek, hangi kullanıcının hangi SMB paylaşımı üzerinde "yazma" yetkisi olduğunu haritalandırır.
  3. PowerView: PowerShell tabanlı bu araç, ağdaki gizli paylaşımları (hidden shares) tespit etmek için oldukça etkilidir.

Karşılaştırma Tablosu: Güvenli ve Güvensiz Yapılandırma

Özellik Güvensiz Yapılandırma Güvenli Yapılandırma
Protokol Sürümü SMBv1 (Etkin) SMBv3.1.1 (Zorunlu)
Erişim İzinleri Everyone: Read/Write Least Privilege (Sadece ilgili gruplar)
SMB Signing Devre Dışı Zorunlu (Required)
Erişim Denetimi Loglama kapalı Object Access Auditing Etkin

Örnek Senaryo: "Null Session" Üzerinden Bilgi Toplama

Bir saldırganın ağınızdaki zafiyeti nasıl suistimal edebileceğini anlamak, savunma stratejinizi güçlendirir. Senaryo şu şekilde işler:

  1. Keşif: Saldırgan, nmap --script smb-enum-shares -p 445 [Hedef_IP] komutu ile paylaşımları listeler.
  2. Zafiyet Tespiti: Eğer "IPC$" paylaşımı boş bir oturuma izin veriyorsa, saldırgan kullanıcı listesini ve paylaşım isimlerini çeker.
  3. Sömürü: Saldırgan, "Everyone" yetkisine sahip bir klasöre zararlı bir script (örneğin: .lnk dosyası) bırakır.
  4. Etki: Bir sistem yöneticisi veya kullanıcı bu klasöre eriştiğinde, zararlı dosya otomatik olarak çalışır ve sistemde yetki yükseltme (privilege escalation) gerçekleşir.

SMB İmzalama (Signing) ve Şifreleme Neden Kritiktir?

SMB imzalama, paketlerin iletimi sırasında değiştirilmediğini garanti eden bir doğrulama mekanizmasıdır. Bu özellik kapalı olduğunda, saldırganlar "Man-in-the-Middle" (MitM) saldırıları ile trafiği manipüle edebilir. Şifreleme (Encryption) ise verinin ağ üzerinde okunabilirliğini engeller. Kurumsal ağlarda, özellikle hassas verilerin taşındığı paylaşımlarda Set-SmbServerConfiguration -EncryptData $true komutuyla şifreleme zorunlu hale getirilmelidir.

Güvenlik Denetiminde PowerShell'in Gücü

Manuel kontroller yerine PowerShell kullanarak tüm ağdaki paylaşımları saniyeler içinde tarayabilirsiniz. Aşağıdaki komut dizisi, ağdaki "Everyone" yetkisine sahip klasörleri listelemek için bir başlangıç noktasıdır:

Get-SmbShare | Get-SmbShareAccess | Where-Object { $_.AccountName -eq "Everyone" -and $_.AccessRight -ne "Read" }

Bu komut, güvenlik politikalarınızla çelişen tüm paylaşımları raporlar. Bu çıktıları düzenli olarak bir CSV dosyasına aktarıp, güvenlik ekibinizle paylaşarak aksiyon planları oluşturmalısınız.

Ağ İzleme ve Log Analizi ile Proaktif Savunma

Sadece yapılandırma kontrolü yeterli değildir; kimin, ne zaman, hangi dosyaya eriştiğini bilmek gerekir. Windows Event Viewer üzerinde "Object Access" loglarını etkinleştirmek, şüpheli hareketleri (örneğin, gece yarısı toplu dosya silme veya kopyalama) tespit etmenizi sağlar. Özellikle Event ID 5140 (Ağ paylaşımına erişildi) ve Event ID 5145 (Paylaşılan bir nesneye erişim denendi) kodlarını izlemek, bir siber güvenlik operasyon merkezinin (SOC) en temel görevlerinden biridir.

SMB Yapılandırmasında Sık Yapılan Operasyonel Hatalar

Kurumsal ağlarda SMB paylaşımlarının güvensiz hale gelmesinin temelinde genellikle "hız ve erişilebilirlik" odaklı geçici çözümler yatar. Birçok sistem yöneticisi, kullanıcıların dosyalara erişememesi durumunda gelen destek taleplerini azaltmak adına, güvenlik ilkelerini göz ardı ederek "Everyone" grubuna tam yetki tanımlama hatasına düşer. Bu durum, ağın bütününde ciddi bir zafiyet oluşturur.

  • Kalıcı İzinlerin Unutulması: Proje bazlı açılan ve süresi dolan paylaşımların ağda "zombi" olarak kalması.
  • Varsayılan İzinlerin Değiştirilmemesi: Yeni oluşturulan paylaşımlarda NTFS izinlerinin göz ardı edilerek sadece paylaşım (share) izinlerine odaklanılması.
  • Eski Protokol Desteğinin Kapatılmaması: Eski yazıcılar veya tarayıcılar için SMBv1 desteğinin açık bırakılması, tüm sunucuyu "EternalBlue" gibi saldırılara açık hale getirir.
  • İmzalama ve Şifrelemenin İhmali: Ağ içi trafiğin "Man-in-the-Middle" (Ortadaki Adam) saldırılarına karşı korunmaması.

SMB Güvenliğini Artırmak İçin İleri Düzey Araç Seçimi

Güvenlik denetimlerinde sadece yerel araçlar yeterli olmayabilir. Profesyonel siber güvenlik ekipleri, ağın derinliklerine inmek ve görünürlüğü artırmak için aşağıdaki araç setlerini kullanır:

  1. BloodHound: Active Directory üzerindeki izin karmaşasını görselleştirir. Hangi kullanıcının hangi SMB paylaşımına "yol" bulabileceğini analiz eder.
  2. CrackMapExec (CME): Ağdaki SMB paylaşımlarını toplu olarak taramak ve "Null Session" (oturum açmadan erişim) zafiyetlerini test etmek için endüstri standardıdır.
  3. Wireshark: Şüpheli SMB trafiğini yakalamak ve paket içeriklerini analiz etmek için kullanılır.
  4. PowerSploit: SMB üzerinden yetki yükseltme saldırılarını simüle etmek için kullanılan modüller içerir.

Karşılaştırma Tablosu: Güvenli ve Güvensiz Yapılandırma

Özellik Güvensiz Yapılandırma Güvenli Yapılandırma
Protokol Sürümü SMBv1 SMBv3.1.1
Erişim Yetkisi Everyone / Guest Least Privilege (En az yetki ilkesi)
Veri İletimi Düz metin (Plaintext) SMB Encryption (AES-128/256)
İmzalama Devre dışı Zorunlu (Required)

Örnek Senaryo: "Null Session" Üzerinden Bilgi Toplama

Bir saldırgan, ağdaki bir sunucuda "Null Session" (Anonim Oturum) izninin açık olduğunu tespit ettiğinde, kimlik doğrulaması yapmadan sunucunun paylaşım listesini çekebilir. Bu, saldırganın ağ yapısını haritalaması için ilk adımdır.

Saldırı Akışı:
  1. Saldırgan, hedef IP adresine 445 portundan bağlanır.
  2. `net view \\hedef_ip` komutu ile anonim olarak paylaşım listesini ister.
  3. Eğer yapılandırma hatalıysa, sunucu tüm klasör isimlerini listeler.
  4. Listelenen klasörler içerisinde hassas verilerin (yedekler, konfigürasyon dosyaları, şifre listeleri) bulunduğu klasörler tespit edilir.

Bu senaryoyu engellemek için "RestrictAnonymous" kayıt defteri anahtarının 2 değerine ayarlanması ve anonim erişimlerin tamamen kısıtlanması hayati önem taşır.

SMB İmzalama (Signing) ve Şifreleme Neden Kritiktir?

SMB imzalama, gönderilen her veri paketinin bir dijital imza ile doğrulanmasını sağlar. Bu sayede, saldırganın veriyi değiştirip tekrar ağa enjekte etmesi (Relay saldırıları) engellenmiş olur. Şifreleme ise verinin ağ üzerinde okunamaz hale getirilmesini sağlar. Kurumsal ağlarda, özellikle hassas verilerin taşındığı sunucularda şifreleme zorunlu tutulmalıdır. Performans kaygıları, günümüz modern donanımlarında (AES-NI destekli işlemciler) ihmal edilebilir düzeydedir; bu nedenle güvenlik, performansın önüne konulmalıdır.

Güvenlik Denetiminde PowerShell'in Gücü

Manuel kontroller yerine PowerShell kullanarak tüm ağdaki paylaşımları saniyeler içinde tarayabilirsiniz. Aşağıdaki komut dizisi, ağdaki "Everyone" yetkisine sahip klasörleri listelemek için bir başlangıç noktasıdır:

Get-SmbShare | Get-SmbShareAccess | Where-Object { $_.AccountName -eq "Everyone" -and $_.AccessRight -ne "Read" }

Bu komut, güvenlik politikalarınızla çelişen tüm paylaşımları raporlar. Bu çıktıları düzenli olarak bir CSV dosyasına aktarıp, güvenlik ekibinizle paylaşarak aksiyon planları oluşturmalısınız.

Ağ İzleme ve Log Analizi ile Proaktif Savunma

Sadece yapılandırma kontrolü yeterli değildir; kimin, ne zaman, hangi dosyaya eriştiğini bilmek gerekir. Windows Event Viewer üzerinde "Object Access" loglarını etkinleştirmek, şüpheli hareketleri (örneğin, gece yarısı toplu dosya silme veya kopyalama) tespit etmenizi sağlar. Özellikle Event ID 5140 (Ağ paylaşımına erişildi) ve Event ID 5145 (Paylaşılan bir nesneye erişim denendi) kodlarını izlemek, bir siber güvenlik operasyon merkezinin (SOC) en temel görevlerinden biridir. Loglarınızı merkezi bir SIEM (Security Information and Event Management) sistemine aktararak, anormal trafik modelleri için otomatik uyarılar (alert) oluşturabilirsiniz.

Bu yazıya tepkinizi paylaşın:
Deniz Arslan

On yıllık içerik üretim deneyimiyle karmaşık süreçleri herkesin anlayabileceği pratik rehberlere dönüştürüyorum. Günlük yaşamı kolaylaştıran çözümler üzerine uzmanlaşmış bir editörüm.

Yorumlar (0)

Yorum Yaz