NSA, Windows cihazlarını PowerShell ile güvence altına almaya ilişkin ipuçlarını paylaşıyor

4 yıl önce

Ulusal Güvenlik Ajansı (NSA) ve Siber Güvenlik Ortağı Ajansları, bugün sistem yöneticilerine Windows makinelerinde kötü niyetli etkinlikleri önlemek ve tespit etmek için PowerShell'i kullanmalarını öneren bir danışma yayınladı.

PowerShell, çoğunlukla sömürü sonrası aşamada kaldırılan siber saldırılarda sıklıkla kullanılır, ancak Microsoft'un otomasyon ve yapılandırma aracına gömülü güvenlik yetenekleri, savunuculara adli tıp çabalarında da fayda sağlayabilir, olay yanıtını geliştirebilir ve tekrarlayan görevleri otomatikleştirmek için de yararlanabilir.

ABD'deki (CISA), Yeni Zelanda (NZ NCSC) ve İngiltere (NCSC-UK) NSA ve Siber Güvenlik Merkezleri, PowerShell'i kaldırmak veya devre dışı bırakmak yerine azaltmak için bir dizi öneri yarattı, bu düşük savunma yetenekleri.

“PowerShell'i engellemek, PowerShell'in mevcut sürümlerinin sağlayabileceği savunma yeteneklerini engeller ve Windows işletim sisteminin bileşenlerinin düzgün çalışmasını önler. Geliştirilmiş yetenek ve seçeneklere sahip PowerShell'in son sürümleri, savunucuların PowerShell'in kötüye kullanılmasına karşı yardımcı olabilir ”

PowerShell'i kötüye kullanan tehdit aktörlerinin riskini azaltmak, PowerShell Remotating gibi, Windows ana bilgisayarlarında uzaktan komutları yürütürken düz metin kimlik bilgilerini açığa çıkarmayan çerçevede yararlanma yeteneklerini gerektirir.

Yöneticiler, özel ağlarda bu özelliğin etkinleştirilmesinin Windows güvenlik duvarına tüm bağlantılara izin veren yeni bir kural eklediğinin farkında olmalıdır.

Windows Güvenlik Duvarı'nı yalnızca güvenilir uç noktalardan ve ağlardan bağlantılara izin vermek için özelleştirme, bir saldırganın başarılı yanal hareket şansını azaltmaya yardımcı olur.

Uzak bağlantılar için ajanslar, PowerShell 7'de desteklenen Güvenli Kabuk Protokolü'nü (SSH) kullanmayı, kamu anahtarı kimlik doğrulamasının kolaylığını ve güvenliğini eklemeyi tavsiye eder:

Başka bir öneri, aracı kısıtlı dil modunda (CLM) çalışacak şekilde ayarlamak ve böylece yönetici tarafından tanımlanan politikaların dışındaki işlemleri reddetmek için Applocker veya Windows Defender Uygulama Kontrolü (WDAC) yardımıyla PowerShell işlemlerini azaltmaktır.

"Windows 10+ 'da WDAC veya Applocker'ın uygun konfigürasyonu, kötü niyetli bir aktörün bir PowerShell oturumu ve ana bilgisayar üzerinde tam kontrol sahibi olmasını önlemeye yardımcı olur"

PowerShell etkinliğini kaydetmek ve günlüklerin izlenmesi, yöneticilerin potansiyel istismar belirtileri bulmasına yardımcı olabilecek iki öneridir.

NSA ve ortakları, Deep Script Block Logging (DSBL), Modül Günlüğü ve Omuz Üst Transkripsiyonu (OTS) gibi özellikleri açmayı önerir.

İlk ikisi, gizli eylem ve süreçte kullanılan komutlar ve komut dosyaları da dahil olmak üzere şüpheli veya kötü niyetli güç etkinliği aramak için kullanılabilecek kapsamlı bir günlük veritabanının oluşturulmasını sağlar.

OTS ile yöneticiler, bir saldırganın çevredeki niyetlerini belirlemeye yardımcı olabilecek her PowerShell girişinin veya çıktısının kayıtlarını alırlar.

Yöneticiler, çeşitli PowerShell sürümlerinin çevrelerinde daha iyi savunmaların sağlanmasına yardımcı olmak için sağladığı özellikleri kontrol etmek için aşağıdaki tabloyu kullanabilirler:

Bugün yayınlanan NSA belgesi, “PowerShell'in Windows işletim sistemini güvence altına almak için gerekli”, özellikle de önceki sınırlamalarla uğraşan daha yeni sürümlerin olduğunu belirtiyor.

Düzgün yapılandırıldığında ve yönetildiğinde PowerShell, sistem bakımı, adli tıp, otomasyon ve güvenlik için güvenilir bir araç olabilir.

“PowerShell Tutma: Kullanılacak Güvenlik Önlemleri Tutma ve Kucaklama” başlıklı tüm belge burada [PDF].

Siber güvenlik ajansları en iyi ilk erişim saldırısı vektörlerini ortaya çıkarır

ABD: Çin Hükümeti Hacker'ları ağ trafiğini gözetlemek için telcos'u ihlal etti

Siber güvenlik ajansları 2021'in en çok sömürülen güvenlik açıklarını ortaya çıkarıyor

CISA: VMware sunucularını kesmek için hala kullanılıyor Log4Shell istismarları

Bu PowerShell Eğitim Paketi ile pencerelerden daha fazlasını elde edin

Kaynak: Bleeping Computer

More Posts