0Pricing
Cloud & IT Cert Prep · Ders

Kerberoasting ve Altın Bilet Saldırıları

Kerberoasting'in kırılabilir hizmet bileti özetlerini çevrimdışı olarak nasıl çıkardığını ve Altın Bilet saldırılarının ele geçirilmiş bir KRBTGT özeti kullanarak sınırsız Kerberos erişimi nasıl sağladığını öğrenin.

Kerberoasting ve Altın Bilet Saldırıları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Kerberos Hizmet Bileti Mimarisi

Kerberoasting ve Golden Ticket saldırılarını anlamak için Kerberos hizmet bileti verme sürecini açıkça kavramanız gerekir. Bir istemci bir hizmete (örneğin bir SQL sunucusuna) erişmek istediğinde, Ticket Granting Ticket (TGT) biletini Domain Controller üzerindeki Ticket Granting Service (TGS)'ye sunar. TGS, hizmet hesabının parola hash'iyle şifrelenmiş bir Service Ticket verir. İstemci bu bileti hizmete sunar; hizmet de gerçekliğini doğrulamak için bileti kendi hash'iyle çözer. Bu tasarım, hizmet biletlerinin hedef hizmetin kimlik bilgisiyle şifrelenmesi anlamına gelir ve Kerberoasting'in yararlandığı kritik ayrıntı budur.

Kerberoasting: Çevrim Dışı Parola Kırma

Kerberoasting, kimliği doğrulanmış herhangi bir alan kullanıcısının SPN (Service Principal Name) ile kayıtlı herhangi bir hizmet için Kerberos hizmet bileti isteyebilmesinden yararlanan bir saldırıdır. Saldırgan, SPN'lere sahip hesaplar için hizmet biletleri ister, şifrelenmiş bilet verilerini ele geçirir ve ardından hizmet hesabının parolasını çevrim dışı olarak kırmayı dener. Bunun için Active Directory ile başka bir etkileşim gerekmez ve hesap kilitlenmesi riski yoktur. Hizmet hesaplarında genellikle zayıf parolalar, güncel karmaşıklık gereksinimlerinden önce belirlenmiş eski parolalar veya hiç sona ermeyen parolalar bulunur; bu da onları çevrim dışı kırmaya karşı oldukça savunmasız hâle getirir.

# Step 1: Find accounts with SPNs (attack setup)
Get-ADUser -Filter {ServicePrincipalName -ne '$null'} -Properties ServicePrincipalName

# Step 2: Request service tickets (using Impacket GetUserSPNs.py)
# GetUserSPNs.py domain/user:password -dc-ip 192.168.1.1 -request
# Outputs $krb5tgs$ hashes ready for cracking with Hashcat

Kerberos Biletlerini Çevrim Dışı Kırma

Kerberoasting ile ele geçirilen hizmet bileti hash'leri, varsayılan olarak (uyumluluk amacıyla) RC4-HMAC (NTLM hash) ile şifrelenir; bu biletleri kırmak, AES-256 Kerberos biletlerini kırmaktan daha hızlıdır. Saldırgan, ele geçirilen $krb5tgs$23$ hash'lerini çevrim dışı sözlük ve kaba kuvvet saldırıları için Hashcat veya John the Ripper'a aktarır. RockYou gibi yaygın kelime listeleri ve kural kümeleri, tüketici GPU donanımında zayıf hizmet hesabı parolalarının çoğunu dakikalar ila saatler içinde kırabilir. Parola kırıldığında saldırgan, doğrudan kimlik doğrulaması yapmak için kullanabileceği hizmet hesabının açık metin parolasına sahip olur.

# Crack Kerberoasted hashes with Hashcat
hashcat -m 13100 kerberoast_hashes.txt rockyou.txt \
  -r best64.rule \
  --force
# Mode 13100 = Kerberos 5, etype 23 (RC4-HMAC service ticket)
# Mode 19600 = Kerberos 5, etype 17 (AES-128) - slower
# Mode 19700 = Kerberos 5, etype 18 (AES-256) - slowest

Kerberoasting'e Karşı Savunma

Kerberoasting'e karşı önlemler üç alanı hedefler: parola gücü — hizmet hesaplarında, GPU kümeleriyle gerçekleştirilen çevrim dışı kırmaya bile dayanabilecek uzun ve rastgele parolalar (25 veya daha fazla karakter) kullanılmalıdır; Group Managed Service Accounts (gMSA) — Windows, gMSA parolalarını otomatik olarak yönetir (her 30 günde bir değiştirilen 240 karakterlik rastgele değerler); bu da Kerberoasting'i hesaplama açısından uygulanamaz hâle getirir; yalnızca AES şifrelemesi — hizmet hesaplarını AES-256 biletleri gerektirecek şekilde yapılandırın (msDS-SupportedEncryptionTypes); bunların kırılması RC4'e kıyasla katlanarak daha yavaştır; ve Detection — standart dışı iş istasyonlarından hizmet hesaplarına yönelik olağandışı TGS isteği hacmi (Event ID 4769) için uyarı oluşturun.

# Create a Group Managed Service Account (gMSA) - Kerberoasting immune
New-ADServiceAccount -Name 'svc-sql' \
  -DNSHostName 'sqlserver.domain.com' \
  -PrincipalsAllowedToRetrieveManagedPassword 'SQLServers'

# Install on the SQL server
Install-ADServiceAccount -Identity 'svc-sql'

KRBTGT Hesabı: Kerberos'un Koruyucusu

KRBTGT hesabı, parola hash'i etki alanındaki tüm Kerberos TGT'lerini imzalamak ve şifrelemek için kullanılan, Active Directory'de yerleşik özel bir hesaptır. Domain controller, TGT'leri oluşturmak ve gelen TGT'leri doğrulamak için KRBTGT hash'ini kullanır. Bu nedenle KRBTGT hash'i, Active Directory ortamındaki en değerli tek kimlik bilgisi hâline gelir; bu hash'e sahip olan herkes, var olmayan kullanıcılar da dâhil olmak üzere herhangi bir kullanıcı için, herhangi bir grup üyeliğiyle ve herhangi bir süre geçerli olacak şekilde rastgele, tamamen geçerli Kerberos biletleri oluşturabilir. Değişiklik işlemi dikkatli bir koordinasyon gerektirdiğinden, KRBTGT parolası birçok kuruluşta genellikle hiç değiştirilmemiştir.

# Check when KRBTGT password was last changed
Get-ADUser -Identity KRBTGT -Properties PasswordLastSet | 
  Select-Object Name, PasswordLastSet
# If PasswordLastSet is years ago, the domain is vulnerable to persistent Golden Tickets

Golden Ticket Saldırısı: TGT'leri Sahte Olarak Oluşturma

Bir Golden Ticket saldırısı, ele geçirilmiş KRBTGT hesabının parola hash'ini kullanarak sahte ve tamamen geçerli bir Kerberos TGT'si oluşturur. Saldırgan, herhangi bir kullanıcı için (çoğunlukla sahte, Yönetici benzeri bir hesap), herhangi bir grup üyeliğiyle (genellikle Domain Admins dahil) ve herhangi bir geçerlilik süresiyle (yaygın olarak 10 yıl) TGT oluşturmak için Mimikatz'ın kerberos::golden komutunu kullanır. Bu sahte bilet, kriptografik olarak geçerli olduğu için domain controller açısından meşru bir biletten ayırt edilemez; gerçek KRBTGT hash'iyle imzalanmıştır. Golden Ticket, etki alanı üzerinde tam, kalıcı ve sınırsız denetim sağlar.

# Mimikatz Golden Ticket creation (attacker perspective - for defender awareness)
# Requires: domain name, domain SID, KRBTGT hash, target username
# mimikatz# kerberos::golden \
#   /domain:corp.example.com \
#   /sid:S-1-5-21-1234567890-1234567890-1234567890 \
#   /krbtgt:aabbccddeeff00112233445566778899 \
#   /user:GoldenTicketUser \
#   /groups:512,519 \
#   /ticket:golden.kirbi

Golden Ticket'lar Neden Bu Kadar Uzun Süre Geçerli Kalır

Golden Ticket'lar, ilk saldırı keşfedilip temizlendikten sonra bile geçerli kalabildikleri için özellikle tehlikelidir. Hedeflenen kullanıcının parolasını değiştirmek hiçbir işe yaramaz; çünkü bilet kullanıcının gerçek kimlik bilgilerine dayanılarak oluşturulmamış, sahte olarak üretilmiştir. Tek düzeltme yöntemi, KRBTGT parolasını iki kez değiştirmektir (mevcut biletleri geçersiz kılmak için bir kez ve herhangi bir anda döngüsel kullanım amacıyla iki KRBTGT anahtarı bulunduğundan bir kez daha). Ancak KRBTGT parola değişiklikleri dikkatli bir koordinasyon gerektirir; değişiklik doğru yapılmazsa etki alanı genelinde Kerberos kimlik doğrulaması bozulur. Birçok kuruluş bu düzeltmeyi uygulamakta isteksizdir ve bu nedenle Golden Ticket'lar süresiz olarak geçerli kalır.

# KRBTGT password reset procedure (Microsoft New-KrbtgtKeys.ps1)
# Step 1: Reset KRBTGT password on primary DC
# Step 2: Wait for AD replication (typically 24-48 hours)
# Step 3: Reset KRBTGT password again to invalidate all old tickets
# Step 4: Verify Kerberos authentication working across all sites
# This invalidates ALL existing Kerberos tickets domain-wide

Silver Ticket Saldırısı: Hizmete Özel Sahte Bilet Oluşturma

Silver Ticket, Golden Ticket'a benzer ancak kapsamı daha sınırlıdır. KRBTGT yerine hedef hizmet hesabının hash'ini kullanarak yalnızca belirli bir hizmet için hizmet bileti oluşturur. Örneğin saldırgan, bir SQL sunucusu hizmet hesabının hash'ine sahipse, kendisine bu SQL sunucusunda istediği erişimi sağlayan bir hizmet bileti oluşturabilir. Silver Ticket'ları tespit etmek Golden Ticket'lara göre daha zordur; çünkü domain controller tamamen atlanır: sahte bilet, KDC ile hiç iletişim kurulmadan doğrudan saldırgandan hizmete gider. Azaltma için hizmet hesabı hash'leri korunmalı ve hassas hizmetlerde olağandışı erişim kalıpları izlenmelidir.

KRBTGT Hash'ini Elde Etme: DCSync Saldırısı

Saldırganlar KRBTGT hash'ini, Active Directory'nin meşru etki alanı replication protokolünü kötüye kullanan DCSync saldırısını kullanarak elde eder. Directory Replication Service (DRS), domain controller'ların parola hash'leri de dâhil olmak üzere AD verilerini birbirleriyle eşitlemesine olanak tanır. DCSync ayrıcalıklarına sahip bir saldırgan (genellikle Domain Admin, Enterprise Admin veya Replicating Directory Changes All izinlerine sahip herhangi bir hesap), bir domain controller'ı taklit edebilir ve herhangi bir hesap için hash replication isteğinde bulunabilir. Mimikatz'ın lsadump::dcsync komutu bu saldırıyı tamamen ağ üzerinden gerçekleştirir; DC'nin kendisinde herhangi bir kodun çalıştırılması gerekmez.

# DCSync to extract KRBTGT hash (attacker perspective)
# mimikatz# lsadump::dcsync /domain:corp.example.com /user:KRBTGT
# Output includes:
# Hash NTLM: <krbtgt NT hash>
# Hash SHA1: <krbtgt SHA1 hash>
# Key: <AES-256 key>

# Detection: Event ID 4662 from a non-DC source (replication event from workstation = suspicious)

Golden ve Silver Ticket Etkinliğini Tespit Etme

Golden Ticket kullanımını tespit etmek zor olsa da Kerberos bilet meta verilerindeki anormallikler incelenerek mümkün olabilir: olağandışı uzun ömürlü biletler (gerçek biletlerin TGT ömrü 10 saattir; Golden Ticket'lar genellikle 10 yıl olarak ayarlanır); etki alanı varsayılanı AES-256 (0x12) iken bilet şifreleme türünün RC4 (0x17) olduğu Event ID 4769 kayıtları; AD'de bulunmayan bilet hesap adları; ve Event ID 4769'dan (hizmet bileti isteği) önce Event ID 4768'in (TGT isteği) bulunmaması — Golden Ticket'lar, TGT'nin kendisi sahte olduğu için TGT isteği aşamasını atlar. Microsoft Sentinel veya Defender for Identity kuralı bu kalıpları otomatik olarak işaretleyebilir.

# Detection: Golden Ticket indicator - no corresponding TGT request
# Normal flow: Event 4768 (TGT requested) -> Event 4769 (service ticket)
# Golden Ticket: Event 4769 WITHOUT preceding 4768 from same host

# Also alert on: TGT encryption type = RC4 in AES-only environments
# Splunk: index=windows EventCode=4769 TicketEncryptionType=0x17
#   NOT [expected legacy systems]

Kerberos Tabanlı Saldırıları Önleme

Kerberos saldırılarına karşı katmanlı bir savunma uygulayın: tüm hizmet hesaplarında Kerberoasting'i uygulanamaz hâle getirmek için gMSA kullanın; kırmayı olabildiğince zorlaştırmak için özellikle yüksek değerli hizmet hesapları olmak üzere tüm hesaplarda yalnızca AES şifrelemesini etkinleştirin; DCSync ayrıcalıklarını kısıtlayın — replication izinlerine sahip hesapları denetleyin ve bunlara sahip olmaması gereken hesapların izinlerini kaldırın; gerçek zamanlı Golden Ticket, Kerberoasting ve DCSync uyarıları da dâhil olmak üzere Kerberos farkındalığına sahip tehdit algılama sağlayan Microsoft Defender for Identity'ı (eski adıyla ATA) etkinleştirin; ve bir Tier 2 hesabı ele geçirilse bile DC düzeyindeki kimlik bilgilerine ulaşmak için kullanılamamasını sağlamak üzere katmanlı yönetim modeli uygulayın.

# Audit DCSync-capable accounts (these should be very few)
Get-ADUser -Filter * -Properties 'msDS-AllowedToDelegateTo' |
  Where {$_.DistinguishedName -notlike '*Domain Controllers*'}

# Check replication permission holders using PowerView:
# Get-ObjectAcl -DistinguishedName 'DC=domain,DC=com' \
#   -ResolveGUIDs | \
#   Where {$_.ActiveDirectoryRights -like '*ExtendedRight*'}

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: Kerberoasting, SPN ile kayıtlı hesaplar için hizmet biletleri ister ve bunları çevrim dışı olarak kırar — gMSA, güçlü parolalar ve yalnızca AES şifrelemesiyle etkisiz hâle getirilir; Golden Ticket saldırıları, sınırsız TGT'ler oluşturmak için KRBTGT hash'ini kullanır ve KRBTGT parolası iki kez sıfırlanana kadar devam eden kalıcı etki alanı denetimi sağlar; DCSync saldırıları, DC üzerinde kod çalıştırmadan KRBTGT hash'ini ağ üzerinden çoğaltır — bu nedenle DCSync ayrıcalıklarının sıkı biçimde denetlenmesi gerekir. Sıradaki derste saldırgan tekniklerini savunmalarla eşlemek için MITRE ATT&CK çerçevesini inceleyeceğiz.

Sıkça Sorulan Sorular

“Kerberoasting ve Altın Bilet Saldırıları” dersi ücretsiz mi?

Evet — “Kerberoasting ve Altın Bilet Saldırıları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Kerberoasting ve Altın Bilet Saldırıları” dersinde ne öğreneceğim?

Kerberoasting'in kırılabilir hizmet bileti özetlerini çevrimdışı olarak nasıl çıkardığını ve Altın Bilet saldırılarının ele geçirilmiş bir KRBTGT özeti kullanarak sınırsız Kerberos erişimi nasıl sağl… Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Kerberoasting ve Altın Bilet Saldırıları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa
  2. Yanal Hareket: Özet Geçirme ve Bilet Geçirme
  3. Kerberoasting ve Altın Bilet Saldırıları
  4. Tespit ve Müdahale için MITRE ATT&CK Çerçevesi
← Cloud & IT Cert Prep Sayfasına Dön