Meterpreter Keyscan Komutu ile Windows Oturum Açma Penceresindeki Klavye Hareketlerini Elde Etme

Sızma testleri sırasında Meterpreter ile bağlantı kurulabilmiş olan bir bilgisayarda klavye hareketleri gibi kullanıcının gerçekleştirdiği aktiviteler izlenerek bilgi toplanmaya çalışılır. Bu yazıda, Meterpreter bağlantısı kurulan bir bilgisayardaki klavye hareketleri dinlenerek, oturum açma ekranında gerçekleştirilen klavye hareketleri listelenecek ve kullanıcıya ait parola elde edilecektir.

Windows 7 bir işletim sistemine SYSTEM yetkileri ile Meterpreter kabuğuna erişim sağlanmış olsun.

capturing-keyboard-activities-on-winlogon-screen-via-meterpreter-keyscan-commands-01

Klavye üzerinden elde edilebilecek bilgilerden ilki kimlik doğrulama bilgisidir. Kimlik doğrulama işlemi Windows işletim sisteminde “winlogon.exe” adlı bir proses tarafından gerçekleştirilmektedir. Bu sebeple, kimlik doğrulama işleminde yazılan kimlik bilgilerini elde edebilmek için bu prosese sıçranması gerekmektedir. “winlogon.exe” prosesine sıçrandıktan sonra, “keyscan_start” komutu ile bilgi alma işlemi başlatılır, “keyscan_dump” ile de bu bilgiler kaydedilir. Aşağıdaki ekran görüntüsünde de görüldüğü gibi kullanıcı adı olarak “deneme”, parola olarak da “Aa123456?” ifadesi yazılmış, daha sonra da başka bir parola denenmiştir. Bunun sebebi parolanın hatalı girilmiş olmasıdır. Parola tekrar girildiğinde “Aa?123456” ifadesi (parolada hatalı karakter girişi gerçekleştirilmiş) ise, başarılı bir şekilde oturum açıldığı görülmüştür.

capturing-keyboard-activities-on-winlogon-screen-via-meterpreter-keyscan-commands-02

 

[1] http://www.offensive-security.com/metasploit-unleashed/Keylogging
[2] http://www.hacking-tutorial.com/hacking-tutorial/5-step-using-metasploit-meterpreter-keylogger-keylogging
[3] https://www.bilgiguvenligi.gov.tr/microsoft-guvenligi/windows-isletim-sisteminde-oturum-acma-islemi-winlogon.html

 

Yazarın Bilgileri

Ertuğrul BAŞARANOĞLU
Ertuğrul BAŞARANOĞLU

Bir Cevap Yazın

E-posta hesabınız yayımlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Kullanabileceğiniz HTLM etiketleri ve özellikleri: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code class="" title="" data-url=""> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong> <pre class="" title="" data-url=""> <span class="" title="" data-url="">

Bu sayfada incelenen konulardan doğacak sorunlar kişinin kendi sorumluluğundadır.