1. Neden RMM araçları bu kadar kritik?
Bir RMM ajanı, tanım gereği saldırganın istediği her şeyi zaten yapabiliyor: uzaktan komut çalıştırma, dosya yükleme, kalıcılık ve merkezi dağıtım. Saldırgan açısından bu, kendi zararlısını yazmak yerine kurumun onayladığı, imzalı ve çoğu zaman beyaz listeye alınmış bir araca binmek anlamına gelir. Sektörde buna "kendi RMM'ini getir" (BYORMM) deniyor.
İki ana kötüye kullanım deseni vardır:
- Mevcut aracın istismarı: Kurumun kullandığı RMM'deki bir açığın veya çalınan teknisyen kimlik bilgilerinin kullanılması.
- Yabancı ajan kurulumu: Saldırganın oltalama veya sahte BT desteği ile kurbana AnyDesk, ScreenConnect, Atera, Splashtop gibi bir aracı kurdurması.
2. Envanter: neyin kurulu olduğunu bilmeden savunamazsınız
İlk adım, ortamdaki tüm uzaktan erişim araçlarını listelemektir. Windows tarafında hızlı bir başlangıç:
CODE TERMINAL
# Kurulu programlar arasinda bilinen RMM adlarini ara
$rmm = 'ScreenConnect|ConnectWise|AnyDesk|TeamViewer|Atera|Splashtop|LogMeIn|GoToAssist|RemotePC|Syncro|NinjaRMM|Action1|DWAgent|RustDesk'
Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\*, HKLM:\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Uninstall\* |
Where-Object DisplayName -match $rmm |
Select-Object DisplayName, DisplayVersion, InstallDate
# Calisan servisleri kontrol et
Get-Service | Where-Object { $_.DisplayName -match $rmm } |
Select-Object Name, DisplayName, Status, StartTypeBu taramayı tek seferlik bir iş olarak değil, osquery veya benzeri bir envanter aracıyla sürekli çalışan bir kontrol olarak kurun. Onaylı araç listesi dışındaki her kurulum bir olay kaydı üretmelidir.
3. Ağ tarafında tespit
Çoğu RMM ürünü, kendi bulut altyapısına giden sabit alan adları üzerinden haberleşir. Ağ günlüklerinde bu alan adlarının onaylı olmayan uç noktalardan çağrılması güçlü bir sinyaldir.
- DNS günlüklerinde onaylı RMM dışındaki sağlayıcı alan adlarını alarma bağlayın.
- Onaylı aracınız dışındaki RMM alan adlarını DNS RPZ veya güvenlik duvarında engelleyin.
- TLS SNI ve JA4 imzalarıyla, alan adı değiştirilse bile istemciyi tanımaya çalışın.
- Sunucu segmentlerinden giden uzaktan destek trafiğini tamamen kapatın; bu segmentlere erişim atlama sunucusu üzerinden olmalıdır.
4. Uç noktada tespit kuralları
RMM kötüye kullanımının en belirgin izi, ajan sürecinden türeyen betik ve kabuk çalıştırmalarıdır. Sysmon Olay Kimliği 1 (süreç oluşturma) üzerinde kurulacak temel mantık şudur:
CODE TERMINAL
Ust surec : ScreenConnect.ClientService.exe, AnyDesk.exe, TeamViewer_Service.exe ...
Alt surec : cmd.exe, powershell.exe, wscript.exe, cscript.exe, mshta.exe, rundll32.exe
=> Yuksek oncelikli uyariBuna ek olarak izlenmesi gerekenler:
- Kullanıcı profilinin Temp veya Downloads klasöründen çalışan RMM yürütülebilirleri (taşınabilir veya sahte istemci göstergesi).
- İş saatleri dışında başlayan uzak oturumlar ve alışılmadık coğrafyadan gelen teknisyen girişleri.
- Ajan tarafından indirilen .vbs, .ps1, .hta uzantılı dosyalar.
- RMM servisinin yeniden yapılandırılması veya yeni bir yönetim sunucusuna yönlendirilmesi.
5. Sertleştirme kontrol listesi
- Yama disiplini: RMM sunucusu ve istemcileri, kritik açıklarda saatler içinde güncellenecek bir varlık sınıfı olarak sınıflandırılmalıdır.
- Yönetim arayüzünü izole edin: Panel internete açık olmamalı; VPN, mTLS veya IP allowlist arkasında durmalıdır.
- Zorunlu MFA: Tüm teknisyen ve yönetici hesaplarında donanım anahtarı veya passkey tercih edin.
- En az yetki: Her teknisyen tüm uç noktaları değil, yalnızca sorumlu olduğu grubu görmelidir.
- Dosya aktarımını kısıtlayın: Gerekmedikçe dosya aktarma ve komut çalıştırma izinlerini kapatın veya onaya bağlayın.
- Oturum onayı: Gözetimsiz erişim yerine, mümkün olan yerlerde son kullanıcı onayı isteyin.
- Denetim kaydı: Oturum kayıtlarını ve dosya aktarım günlüklerini SIEM'e aktarın; RMM sunucusunda tutulan yerel loglar saldırgan tarafından silinebilir.
- Uygulama denetimi: WDAC veya AppLocker ile yalnızca onaylı RMM'in yayıncı imzasına izin verin, diğer tüm ajanları engelleyin.
6. Olay müdahalesi: şüpheli bir RMM oturumu bulduğunuzda
- Uç noktayı ağdan izole edin, ancak kapatmayın; bellek kanıtı değerlidir.
- RMM sunucusundaki oturum geçmişinden hangi teknisyen hesabının hangi IP'den bağlandığını çıkarın.
- Aktarılan dosyaların listesini alın ve özetlerini (hash) tehdit istihbaratıyla karşılaştırın.
- İlgili teknisyen hesabının parolasını ve oturum jetonlarını geçersiz kılın.
- Aynı hesabın eriştiği diğer uç noktaları yanal hareket açısından tarayın.
- Kalıcılık kontrolü yapın: yeni servisler, zamanlanmış görevler, Run anahtarları ve WMI abonelikleri.
Sonuç
RMM güvenliği, klasik "zararlı yazılım tespiti" probleminden farklıdır; burada tespit edilmesi gereken şey kötü bir dosya değil, meşru bir aracın meşru olmayan kullanımıdır. Bu yüzden savunma üç ayak üzerinde durur: onaylı araç listesi dışındaki her ajanı engelleyen uygulama denetimi, ajan süreçlerinden türeyen çocuk süreçleri izleyen davranışsal tespit ve RMM'i kritik altyapı gibi ele alan sıkı yama disiplini. Bu üçü kurulmadan, ortamınızdaki en güçlü yönetim aracı aynı zamanda en güçlü saldırı aracıdır.
TR Siber Ekibi