Sıfır-Gün Zero-Day

Yeni Windows LegacyHive Sıfır-Gün Açığı: Saldırganlara Admin Yetkisi Veriyor

20 Temmuz 2026 4 dk okuma 0-Day Privilege Escalation Aktif İstismar

Windows işletim sisteminin LegacyHive bileşeninde tespit edilen yeni bir sıfır-gün zafiyeti, saldırganların sistem üzerinde tam yönetici (SYSTEM) yetkileri kazanmasına olanak tanıyor. Aktif olarak istismar edilen bu açık hakkında bilmeniz gereken her şey.

Zafiyet Detayları ve Etki Analizi

Güvenlik araştırmacıları, Windows'un LegacyHive bileşeninde kritik bir sıfır-gün (zero-day) zafiyeti tespit etti. Bu açık, yerel erişime sahip bir saldırganın SYSTEM seviyesinde yetki yükseltmesi (privilege escalation) yapmasına imkan tanıyor. Zafiyet şu anda aktif olarak istismar edilmekte.

Aktif İstismar Uyarısı

Bu zafiyet teorik değil — gerçek saldırılarda kullanılıyor. Microsoft henüz resmi bir yama yayınlamadı. Kurumsal ağlarda derhal önlem alınması kritik önem taşımaktadır.

Zafiyetin Çalışma Mekanizması

LegacyHive, Windows'un kayıt defteri (registry) altyapısında eski uygulamalar için geriye dönük uyumluluk sağlayan bir bileşendir. Saldırganlar bu bileşendeki bir zayıflıktan yararlanarak:

Saldırı Zinciri

  1. Yerel Erişim — Saldırgan sisteme düşük yetkili bir kullanıcı olarak giriş yapar (örn. phishing ile ele geçirilmiş bir hesap)
  2. LegacyHive İstismarı — Kayıt defteri hive dosyaları üzerinde manipülasyon yaparak LegacyHive'ın yanlış işlem yapmasını sağlar
  3. SYSTEM Yetki Yükseltme — Başarılı exploit sonrası saldırgan NT AUTHORITY\SYSTEM seviyesinde tam yetki kazanır
  4. Kalıcılık (Persistence) — SYSTEM yetkileriyle backdoor, rootkit veya kalıcı zararlı yazılım yerleştirir

Etkilenen Windows Sürümleri

Windows Sürümü Etkilenme Durumu Risk Seviyesi
Windows 11 (22H2, 23H2, 24H2) Etkileniyor Kritik
Windows 10 (tüm sürümler) Etkileniyor Kritik
Windows Server 2022 / 2019 / 2016 Etkileniyor Kritik

Saldırının Gerçek Dünya Etkisi

Tam Sistem Kontrolü

SYSTEM yetkisiyle saldırgan tüm güvenlik yazılımlarını devre dışı bırakabilir.

Veri Sızıntısı

Domain controller ve dosya sunucularında hassas verilere tam erişim.

Lateral Movement

Ele geçirilen sistemden ağdaki diğer makinelere yatay hareket.

Acil Korunma Önlemleri ve Azaltma Stratejileri

Microsoft'tan resmi yama gelene kadar, aşağıdaki önlemler saldırı yüzeyini daraltmanıza ve kurumsal ağınızı korumanıza yardımcı olacaktır. Bu önlemleri bugünden uygulamaya başlayın.

En Kritik Adım: Microsoft Defender for Endpoint

Microsoft, Defender for Endpoint kullanıcıları için zafiyeti algılayan tespit kurallarını (detection rules) güncellemiştir. Attack Surface Reduction (ASR) kurallarınızın "Block" modunda olduğundan ve cloud-delivered protection'ın açık olduğundan emin olun.

1. Yerel Yönetici Hesaplarını Kısıtlayın

  • Standart kullanıcı hesaplarını Administrators grubundan çıkarın
  • Local Administrator Password Solution (LAPS) kullanarak her endpoint için benzersiz yerel admin şifresi oluşturun
  • Domain admin hesaplarını günlük işler için kullanmayın — tiered admin model uygulayın
  • Privileged Access Workstations (PAW) kullanarak admin işlemlerini izole edin

2. Registry Denetimini Sıkılaştırın

Zafiyet LegacyHive bileşenini hedef aldığından, registry hive dosyalarına erişimi kısıtlamak kritik önem taşır:

  • %SystemRoot%\System32\config\ klasörüne yazma izinlerini yalnızca SYSTEM ve TrustedInstaller ile sınırlayın
  • Sysmon üzerinden registry hive dosyalarına erişimleri loglayın
  • AppLocker veya WDAC ile yetkisiz binary'lerin çalıştırılmasını engelleyin

3. Endpoint Detection & Response (EDR) Yapılandırması

Davranışsal Analiz

EDR çözümünüzde "unexpected privilege escalation" ve "registry hive manipulation" davranışları için özel deteksiyon kuralları oluşturun.

Alert Yapılandırması

SYSTEM token'ıyla çalışan beklenmedik süreçleri, özellikle cmd.exe, powershell.exe ve wscript.exe'yi anında alert olarak işaretleyin.

4. Ağ Segmentasyonu ve Lateral Movement Koruması

  • İstemci bilgisayarlar arasında SMB (445) ve RPC (135) trafiğini kısıtlayın
  • VLAN segmentasyonu ile kritik sunucuları kullanıcı ağından izole edin
  • Windows Defender Firewall üzerinde inbound SMB bağlantılarını yalnızca yetkili yönetim istasyonlarına açın
  • Credential Guard özelliğini tüm uyumlu sistemlerde aktif edin

İzlenecek Adımlar - BT Yöneticileri Kontrol Listesi

# Aksiyon Öncelik
1 Defender for Endpoint ASR kurallarını "Block" moduna alın Kritik
2 Tüm endpointlerde LAPS yapılandırmasını doğrulayın Kritik
3 Registry hive dosya erişim denetimini güçlendirin Yüksek
4 EDR/SIEM'de privilege escalation alert'lerini yapılandırın Yüksek
5 İstemci-istemci SMB/RPC trafiğini kısıtlayın Orta
Proaktif Güvenlik Yönetimi

Sıfır-Gün Tehditlere Karşı Hazır Olun

Zero-day zafiyetler her zaman olacak — önemli olan onlara ne kadar hızlı yanıt verdiğiniz. NovatekCloud'un 7/24 SOC hizmeti, EDR yönetimi ve patch management çözümüyle kurumsal ağınızı sürekli izliyor, tehditleri proaktif olarak tespit ediyoruz.