ileri düzey bir sızma testi (veya red team operasyonu), otomatik zafiyet tarayıcılarını çalıştırıp rapor almak değil; hedefin savunma mekanizmalarını, tespit kabiliyetini ve operasyonel dayanıklılığını test etmek amacıyla istihbarat tabanlı bir hasım simülasyonu (adversary emulation) yürütmektir.
Operasyonel düzeyde yürütülen kapsamlı bir test sürecinin aşamaları ve metodolojisi şu teknik temellere dayanır:
1. istihbarat Odaklı Hedef Analizi ve Tehdit Modellemesi (Threat-Led Reconnaissance)
Süreç aktif taramalarla değil, hedef organizasyonun dijital ayak izini pasif yöntemlerle haritalandırarak başlar:
Yüzey Haritalama (Attack Surface Management): Organizasyona ait ASN blokları, BGP yönlendirmeleri, SSL/TLS sertifika geçmişleri (Certificate Transparency logları) ve alt alan adları haritalandırılır.
Kimlik ve Varlık istihbaratı: Kurum çalışanlarının açık kaynaklardaki (OSINT) e-posta paternleri, kurumsal kimlik sağlayıcılarının (Entra ID, Okta) federasyon yapıları ve sızdırılmış kimlik bilgisi (credential dump) korelasyonları çıkarılır.
Teknoloji Parmak izi: Hedefin kullandığı uç nokta koruma sistemleri (EDR/XDR), e-posta ağ geçitleri (SEG) ve WAF yapıları, dışarıdan aktif paket göndermeden pasif DNS ve header analizleriyle belirlenir.
2. ilk Erişim (Initial Access) ve OPSEC Hijyeni
Ağ sınırını aşma aşamasında operasyonel güvenlik (OPSEC) en üst düzeyde tutulur:
Kimlik Vektörleri: Çok faktörlü kimlik doğrulamayı (MFA) atlatabilmek adına Evilginx benzeri ters proxy (AiTM - Adversary-in-the-Middle) altyapıları veya session hijacking yöntemleri modellenir.
Perimetre Açıkları: VPN ağ geçitleri, firewall arayüzleri ve dışa açık kurumsal servislerdeki (Exchange, Citrix vb.) bilinen ya da sıfır-gün mimari açıkları incelenir.
Altyapı Gizleme: Komuta kontrol (C2) altyapısı doğrudan hedefe bağlanmaz; domain fronting, CDN proxying ve rotasyonel yönlendiriciler üzerinden filtrelenir.
3. Savunma Atlatma ve Bellek içi icra (Defense Evasion & In-Memory Execution)
Hedef sistemde ayak basıldığında disk üzerinde dosya bırakmamak ve EDR telemetrisini tetiklememek esastır:
Living-off-the-Land (LotL): Sisteme yabancı binary yüklemek yerine, işletim sisteminin yerleşik araçları (LOLBAS/LOLBins: wmic, powershell, certutil, bitsadmin) kullanılır.
Uç Nokta EDR Tespiti ve Bypass: API hooking mekanizmalarını devre dışı bırakmak için Indirect Syscalls, Process Ghosting/Herpaderping veya bellek sayfalarının execution izinlerini dinamik değiştiren Sleep Obfuscation teknikleri devreye sokulur.
4. Yetki Yükseltme ve Kimlik Bilgisi Hasadı (Privilege Escalation & Credential Access)
Sistem üzerinde sınırlı kullanıcıdan yerel yönetici veya domain düzeyine geçiş:
Bellek Müdahalesi: LSASS sürecine doğrudan dump atmak yerine (ki bu doğrudan alarm üretir), mini-dump yöntemleri, process forking veya kernel-level token manipülasyonu tercih edilir.
Active Directory / Kerberos Dinamikleri: * Kerberoasting: SPN tanımlı servis hesaplarının TGS biletleri çekilerek offline hash analizi yapılır.
AS-REP Roasting: "Do not require Kerberos preauthentication" bayrağı taşıyan hesapların AS-REP biletleri toplanır.
AD CS istismarı (Active Directory Certificate Services): Zafiyet barındıran sertifika şablonları (ESC1 - ESC8 vektörleri) üzerinden domain controller yetkilerine yükselme yolları taranır.
5. Yanal Hareket ve Ağ Hakimiyeti (Lateral Movement & Domain Dominance)
Domain ortamında grafik tabanlı yetki yolları analiz edilir:
ilişki Grafiği Modellemesi: BloodHound mantığıyla; grup üyelikleri, ACL (Access Control List) izinleri ve oturum açma ilişkileri analiz edilerek en kısa "Domain Admin" rotası çizilir.
Protokol Seviyesinde ilerleme: Gürültülü SMB/PsExec yerine WinRM, WMI veya DCOM tabanlı yanal hareket yöntemleri ve Pass-the-Hash / Pass-the-Ticket teknikleri kullanılır.
6. Hedefe Ulaşma ve Raporlama (Action on Objectives & Purple Teaming)
Testin nihai amacı sistemi bozmak değil, iş kritik varlıkların (Crown Jewels) etrafındaki koruma çemberini ölçmektir:
Kritik Veri Kanıtı: Veritabanları, kaynak kod depoları veya kritik endüstriyel sistemlerin konfigürasyonlarına ulaşıldığı kontrollü şekilde kanıtlanır.
Mavi Takım (Blue Team) Kalibrasyonu: Test boyunca üretilen telemetri SOC ekibiyle eşleştirilir: Hangi adım alarm üretti? Hangi TTP EDR tarafından sessizce atlandı? Log korelasyonundaki eksikler neler?
Stratejik iyileştirme: Bulunan açıklar sadece yama listesi olarak değil; mimari sıkılaştırma, Sıfır Güven (Zero Trust) politikaları ve segmentasyon tavsiyeleriyle raporlanır.