Skip to content

Fiziksel Erişim

MITRE ATT&CK · T1200 phase: initial-access

Fiziksel erişim, “dakikalar içinde” boot zinciri, depolama veya HID üzerinden ilk erişim anlamına gelir. Amaç rastgele cihaz bozmak değil; RoE sınırında önyükleme, şifreleme ve oturum yüzeyini ölçmek.

- Yazılı fiziksel kapsam (oda, süre, kamera, alarm)
- Live USB (Linux/Windows PE), gerekirse ikinci laptop
- HID cihazı (Rubber Ducky / Flipper) — bkz. /hardware/usb-hid/
- Foto/log için kanıt prosedürü; üretimde wipe yok
  1. Gözlemle — kilit, BitLocker/FileVault göstergesi, USB portları, BIOS sticker.

  2. Boot yüzeyi — F2/Del/Esc ile setup; boot sırası, Secure Boot, parola.

  3. Disk — şifreli mi, TPM-only mu, recovery key ortamda mı.

  4. Oturum — açık desktop, screensaver timeout, sticky notes, USB storage.

  5. HID / cold-boot — süre ve risk uygunsa; aksi halde bulguyu raporla.

Hedef: USB’den boot veya setup’a girip boot sırasını değiştirmek.

Yaygın tuşlar: Del / F2 / F10 / Esc / F12 (boot menu)
Kontrol listesi:
- Supervisor / admin BIOS şifresi var mı?
- Secure Boot açık mı?
- USB / network boot etkin mi?
- Boot sırası HDD önce mi?

Şifresiz veya varsayılan BIOS’ta live USB ile disk okuma denenebilir (şifreleme yoksa). CMOS jumper / pil sökme bazı masaüstlerinde BIOS şifresini sıfırlar — dizüstülerde genelde TPM/BitLocker yan etkisi vardır; üretimde dikkat.

Durum Pratik not
Şifreleme yok Live USB ile dosya sistemi mount → loot
BitLocker + TPM-only (PIN yok) Saldırgan aynı motherboard ile boot ederse risk artar; PIN/USB key daha güçlü
BitLocker + PIN / recovery Fiziksel atağın maliyeti yükselir; recovery key sızıntısı ayrı bulgu
FileVault / LUKS Benzer mantık; unlock olmadan veri genelde okunamaz
Terminal window
lsblk -f
Terminal window
sudo cryptsetup status luksv1
Terminal window
# Live ortamda (şifresiz NTFS/ext örneği)
sudo mkdir -p /mnt/target
Terminal window
sudo mount /dev/sda2 /mnt/target

BitLocker/FileVault “bypass” iddiaları çoğu zaman TPM-only veya yanlış yapılandırma senaryolarına bağlıdır; tam disk şifrelemesi + güçlü pre-boot auth varsa fiziksel loot zorlaşır — bunu raporla.

Soğuk boot: RAM’de kısa süre kalan şifreleme anahtarlarını dondurma / hızlı yeniden boot ile okuma fikri. Modern DDR ve hızlı power-off ile pratikliği düşüktür; pentestte genelde “teorik / süre kritik” olarak not edilir, birincil vektör değildir.

Senaryo: açık oturum / kısa power cut → memory remanence
Gerçeklik: nadir, donanım+zaman bağımlı; önce HID ve boot yüzeyini bitir

USB cihaz kendini klavye olarak tanıtır; işletim sistemi “güvenilir HID” varsayar. Tipik zincir: tak → gecikme → Win+R / terminal → reverse shell veya credential loot script. Detay ve payload örnekleri: USB HID.

BadUSB ≠ USB storage malware
BadUSB = HID keystroke injection (Rubber Ducky, Flipper BadUSB, …)
- Screensaver / Win+L sonrası kısa timeout → oturum hâlâ bellekte
- USB storage policy kapalı olsa bile HID çoğu ortamda açıktır
- “Locked” ≠ “disk encrypted at rest with PIN”

Kilit ekranında doğrudan shell yoksa: HID ile unlock denemesi (bilinen PIN — sosyal mühendislik), reboot + boot menüsü veya bitişik açık makine aranır.

live USB · mount hedef disk

embedded tool
Generated command
sudo mkdir -p /mnt/target && sudo mount /dev/sda2 /mnt/target

Yalnızca şifresiz veya unlock edilmiş birimlerde. BitLocker/LUKS için önce unlock gerekir.

Terminal window
sudo mkdir -p /mnt/target
Terminal window
sudo mount /dev/sda2 /mnt/target
Terminal window
ls -la /mnt/target
Fiziksel erişim → BIOS USB boot açık
→ live Linux → şifresiz disk mount
→ SSH key / browser loot → rapor
Kilitli Windows → Ducky HID
→ powershell reverse shell → kullanıcı bağlamı