CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Microsoft Defender'ı Sonsuz Döngüye Sokan Yeni Tehlike: GhostTree Saldırısı Nedir?

Varonis Threat Labs tarafından keşfedilen GhostTree tekniği, Windows NTFS junction noktalarını kullanarak antivirüs taramalarını sonsuz döngüye sokuyor.

16 Haziran 2026

Ne oldu?

Varonis Threat Labs araştırmacıları, Windows işletim sistemlerinde kullanılan NTFS dosya sistemindeki junction (bağlantı) noktalarını kötüye kullanarak güvenlik yazılımlarını atlatan yeni bir saldırı yöntemi keşfetti. "GhostTree" adı verilen bu teknik, bir junction noktasının kendi üst klasörlerinden birine işaret edecek şekilde yapılandırılmasıyla oluşturulan özyinelemeli (recursive) bir dizin döngüsüne dayanıyor. Bu yöntemle oluşturulan klasör yapısı, Microsoft Defender ve diğer Endpoint Detection and Response (EDR) gibi güvenlik yazılımlarının dosya taraması yaparken sonsuz bir döngüye girmesine neden oluyor. Tarayıcılar bu yapay ve sonu gelmeyen dosya yollarını taramaya çalışırken kilitleniyor, böylece klasörün derinliklerine gizlenmiş kötü amaçlı yazılımlar hiçbir analiz veya engellemeye takılmadan sistemde çalışmaya devam edebiliyor.

Neden önemli?

GhostTree tekniğinin en kritik yönlerinden biri, saldırganların bu özyinelemeli junction yapılarını oluşturmak için herhangi bir yönetici (administrator) veya yüksek yetkiye ihtiyaç duymamasıdır. Standart yetkilere sahip sıradan bir kullanıcı veya sisteme sızmış düşük profilli bir zararlı yazılım bile yazma izni olan herhangi bir dizinde bu yapıyı kolayca inşa edebilir. Bu durum, yetki yükseltme aşamasına geçmemiş tehdit aktörlerinin dahi tespit edilmekten kaçınmasını son derece kolaylaştırmaktadır.

Ayrıca, GhostTree doğrudan antivirüs motorlarının çalışma mantığındaki temel bir zayıflığı hedef almaktadır. Güvenlik yazılımları, sistem performansını korumak ve kaynak tüketimini sınırlandırmak adına derin dizin taramalarında genellikle belirli bir derinlik sınırı uygulasa da, GhostTree yapısının oluşturduğu karmaşık dallanmalar bu koruma limitlerini aşabilmektedir. Microsoft ilk aşamada bu durumu bir güvenlik sınırı ihlali olarak görmediğini belirtmiş olsa da, güvenlik tarayıcılarının tamamen kör noktada kalmasına yol açtığı için sektör genelinde ciddi bir bypass yöntemi olarak kabul görmüş ve nihayetinde yamalanmıştır.

Kim veya ne etkileniyor?

Bu zafiyet temel olarak NTFS dosya sistemini kullanan ve güncel olmayan Windows işletim sistemlerini etkilemektedir. Hem bireysel kullanıcılar hem de kurumsal ağlarda yer alan Windows tabanlı sunucular ve iş istasyonları potansiyel olarak risk altındadır. Özellikle uç nokta koruma çözümü olarak Microsoft Defender veya dizinleri derinlemesine tarayan benzer EDR yazılımlarını kullanan kurumlar, GhostTree yöntemiyle gizlenmiş zararlı yazılımların fark edilmeden ağda yayılması riskiyle karşı karşıyadır. Herhangi bir özel sistem mimarisi gerektirmeyen bu yöntem, Windows yüklü her makinede uygulanabilir olduğu için geniş bir etki alanına sahiptir.

Ne yapılmalı?

Kullanıcıların ve sistem yöneticilerinin bu tehlikeden korunmak için öncelikle Windows ve Microsoft Defender güncellemelerini eksiksiz bir şekilde uygulamaları gerekmektedir. Microsoft, Varonis'in bildiriminin ardından bu zayıflığı gideren gerekli güvenlik yamalarını yayınlamıştır. Bunun yanı sıra, bilgi güvenliği ekipleri ağ genelindeki sistemlerde anormal veya gereksiz yere oluşturulmuş NTFS junction noktalarını tespit etmek için düzenli olarak izleme ve denetim senaryoları çalıştırmalıdır. Özellikle normal kullanıcı dizinlerinde veya geçici klasörlerde (Temp) olağan dışı klasör bağlantılarının varlığı, proaktif tehdit avcılığı (threat hunting) süreçleriyle takip edilmeli ve şüpheli etkinlikler anında izole edilmelidir.

Kaynaklar: Bleeping Computer, Varonis.

Kaynaklar

Güne dön