Windows 10 ve 11 için yeni tehdit! Yönetici hesabını ele geçiriyor

Microsoft’un Windows 10 ve 11 sistemleri, RID Hacking (RID Hileleme) ismi verilen yeni bir güvenlik tehdidiyle karşı karşıya. Relative Identifier (RID) sistemi, bir kullanıcının erişim düzeyini belirleyen eşsiz bir kimlik olarak çalışıyor. Hatta, bu sistemi gaye alan hücumlarla düşük yetkili bir kullanıcı hesabı, yönetici yetkisine dönüştürülebiliyor. Pekala, bu tehditten korunmak için hangi tedbirleri almak gerekiyor? Detaylar haberimizde…
Windows 10 ve 11 işletim sistemlerinde RID Hacking ile yönetici yetkisi ele geçiriliyor
Öncelikle RID’in, Windows’ta her kullanıcıya verilen benzersiz bir kimlik numarası olduğunu söyleyelim. Örneğin, bir yönetici hesabının RID pahası “500”, olağan bir kullanıcınınki ise “1000” olabilir. RID Hacking, bu kıymeti değiştirerek bir hesabın yetkilerini yükseltebiliyor. Lakin bu akının gerçekleşmesi için saldırganın evvel sistemde SYSTEM yetkisi alması gerekiyor. Saldırganın izlediği tipik süreç ise şöyle işliyor:

- SYSTEM yetkisi ele geçirilir: Saldırgan, güvenlik açıklarından yararlanarak SYSTEM düzeyinde erişim kazanır.
- Gizli bir hesap oluşturulur: “net user” komutuyla düşük yetkili bir hesap oluşturulur ve bu hesap sırf SAM (Security Account Manager) kayıt defterinde görünür.
- RID değişikliği yapılır: Saldırgan, bu hesabın RID bedelini bir yönetici hesabıyla eşleştirir. Bu süreç, hesabın yetkilerini yükseltir.
- Uzaktan erişim yetkisi sağlanır: Saldırgan, yeni hesabı uzaktan masaüstü kullanıcıları ve yönetici kümesine ekler.
- İzler silinir: Saldırgan, süreçlerini gizlemek için kayıt defteri datalarını düzenler ve sistem günlüklerini temizler.

Windows 11 yeni renkli pil simgelerini kullanıcılara sundu
Microsoft, Windows 11 işletim sistemi ile kullanıcılara yeni renkli pil simgelerini sunmaya başladı. İşte ayrıntılar…
Peki tehditin önlenmesi için ne yapmak gerekiyor?
RID Hacking üzere hücumlara karşı korunmak için şu tedbirler alınabilir:
- SAM kayıt defterine erişimi sınırlayın: Yetkisiz kullanıcıların bu bölgeye erişmesini engellemek büyük kıymet taşır.
- Çok faktörlü kimlik doğrulama kullanın: Tüm hesaplarda ek güvenlik katmanı oluşturur.
- Şüpheli araçların kullanımını engelleyin: PsExec ve JuicyPotato üzere hücumlarda kullanılan araçların çalıştırılmasını sonlandırın.
- Guest hesaplarını devre dışı bırakın: Varsayılan olarak faal olan bu hesaplar risk oluşturabilir.

Uzmanlar, RID Hacking’in tehlikeli bir usul olduğunu, zira hücumun kullanıcılar tarafından tespit edilmesinin epeyce sıkıntı olduğunu belirtiyor. Bilhassa SYSTEM yetkisi alındıktan sonra gerçekleştirilen süreçler, sistem tekrar başlatılsa bile iz bırakmadan devam edebiliyor.
Bu tehdit hakkında siz ne düşünüyorsunuz? Sistemlerinizi korumak için hangi tedbirleri alıyorsunuz? Görüşlerinizi aşağıdaki yorumlar kısmında paylaşabilirsiniz.