Fiziksel Erişim
MITRE ATT&CK · T1200 phase: initial-access
Fiziksel erişim, “dakikalar içinde” boot zinciri, depolama veya HID üzerinden ilk erişim anlamına gelir. Amaç rastgele cihaz bozmak değil; RoE sınırında önyükleme, şifreleme ve oturum yüzeyini ölçmek.
Ön koşullar
Section titled “Ön koşullar”- Yazılı fiziksel kapsam (oda, süre, kamera, alarm)- Live USB (Linux/Windows PE), gerekirse ikinci laptop- HID cihazı (Rubber Ducky / Flipper) — bkz. /hardware/usb-hid/- Foto/log için kanıt prosedürü; üretimde wipe yokİş akışı
Section titled “İş akışı”-
Gözlemle — kilit, BitLocker/FileVault göstergesi, USB portları, BIOS sticker.
-
Boot yüzeyi — F2/Del/Esc ile setup; boot sırası, Secure Boot, parola.
-
Disk — şifreli mi, TPM-only mu, recovery key ortamda mı.
-
Oturum — açık desktop, screensaver timeout, sticky notes, USB storage.
-
HID / cold-boot — süre ve risk uygunsa; aksi halde bulguyu raporla.
BIOS / UEFI ve boot
Section titled “BIOS / UEFI ve boot”Hedef: USB’den boot veya setup’a girip boot sırasını değiştirmek.
Yaygın tuşlar: Del / F2 / F10 / Esc / F12 (boot menu)Kontrol listesi:- Supervisor / admin BIOS şifresi var mı?- Secure Boot açık mı?- USB / network boot etkin mi?- Boot sırası HDD önce mi?Şifresiz veya varsayılan BIOS’ta live USB ile disk okuma denenebilir (şifreleme yoksa). CMOS jumper / pil sökme bazı masaüstlerinde BIOS şifresini sıfırlar — dizüstülerde genelde TPM/BitLocker yan etkisi vardır; üretimde dikkat.
Disk şifreleme — genel bakış
Section titled “Disk şifreleme — genel bakış”| Durum | Pratik not |
|---|---|
| Şifreleme yok | Live USB ile dosya sistemi mount → loot |
| BitLocker + TPM-only (PIN yok) | Saldırgan aynı motherboard ile boot ederse risk artar; PIN/USB key daha güçlü |
| BitLocker + PIN / recovery | Fiziksel atağın maliyeti yükselir; recovery key sızıntısı ayrı bulgu |
| FileVault / LUKS | Benzer mantık; unlock olmadan veri genelde okunamaz |
lsblk -fsudo cryptsetup status luksv1# Live ortamda (şifresiz NTFS/ext örneği)sudo mkdir -p /mnt/targetsudo mount /dev/sda2 /mnt/targetBitLocker/FileVault “bypass” iddiaları çoğu zaman TPM-only veya yanlış yapılandırma senaryolarına bağlıdır; tam disk şifrelemesi + güçlü pre-boot auth varsa fiziksel loot zorlaşır — bunu raporla.
Cold boot (kısa not)
Section titled “Cold boot (kısa not)”Soğuk boot: RAM’de kısa süre kalan şifreleme anahtarlarını dondurma / hızlı yeniden boot ile okuma fikri. Modern DDR ve hızlı power-off ile pratikliği düşüktür; pentestte genelde “teorik / süre kritik” olarak not edilir, birincil vektör değildir.
Senaryo: açık oturum / kısa power cut → memory remanenceGerçeklik: nadir, donanım+zaman bağımlı; önce HID ve boot yüzeyini bitirUSB Rubber Ducky / BadUSB
Section titled “USB Rubber Ducky / BadUSB”USB cihaz kendini klavye olarak tanıtır; işletim sistemi “güvenilir HID” varsayar. Tipik zincir: tak → gecikme → Win+R / terminal → reverse shell veya credential loot script. Detay ve payload örnekleri: USB HID.
BadUSB ≠ USB storage malwareBadUSB = HID keystroke injection (Rubber Ducky, Flipper BadUSB, …)Kilitli iş istasyonu
Section titled “Kilitli iş istasyonu”- Screensaver / Win+L sonrası kısa timeout → oturum hâlâ bellekte- USB storage policy kapalı olsa bile HID çoğu ortamda açıktır- “Locked” ≠ “disk encrypted at rest with PIN”Kilit ekranında doğrudan shell yoksa: HID ile unlock denemesi (bilinen PIN — sosyal mühendislik), reboot + boot menüsü veya bitişik açık makine aranır.
live USB · mount hedef disk
embedded toolsudo mkdir -p /mnt/target && sudo mount /dev/sda2 /mnt/targetYalnızca şifresiz veya unlock edilmiş birimlerde. BitLocker/LUKS için önce unlock gerekir.
live USB · mount hedef disk
Section titled “live USB · mount hedef disk”sudo mkdir -p /mnt/targetsudo mount /dev/sda2 /mnt/targetls -la /mnt/targetZincir
Section titled “Zincir”Fiziksel erişim → BIOS USB boot açık → live Linux → şifresiz disk mount → SSH key / browser loot → raporKilitli Windows → Ducky HID → powershell reverse shell → kullanıcı bağlamı