Yanal Hareket: Özet Geçirme ve Bilet Geçirme
Saldırganların açık metin parolaları bilmeden yanal hareket etmek için NTLM özetlerini ve Kerberos biletlerini nasıl yeniden kullandığını ve onları durduran savunmaları öğrenin.
Yanal Hareket: Özet Geçirme ve Bilet Geçirme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Yatay Hareket: Ağ İçinde Yayılma
Yatay hareket, saldırganların ilk yerleşim noktasını oluşturduktan sonra ağ içinde kademeli olarak ilerleyerek etki alanı denetleyicileri, veritabanları ve yönetim iş istasyonları gibi daha yüksek değerli hedeflere ulaşmak için kullandığı teknikleri ifade eder. Genellikle tek bir uç noktayı hedefleyen ilk erişimin aksine, yatay hareket meşru kullanıcıların her gün yararlandığı sistemler arasındaki güven ilişkilerinden — kimlik doğrulama mekanizmaları, paylaşılan kimlik bilgileri, ağ bağlantısı ve yönetim araçlarından — yararlanır. Etkili bir yatay hareket, düşük ayrıcalıklı tek bir güvenliği ihlal edilmiş hesabın sonunda ortamdaki her sisteme ulaşmasını sağlayabilir.
Windows Kimlik Doğrulaması Nasıl Çalışır: NTLM
NTLM (NT LAN Manager), meydan okuma-yanıt mekanizmasına dayanan eski bir Windows kimlik doğrulama protokolüdür. Bir istemci sunucuda kimlik doğrulaması yaptığında sunucu rastgele bir meydan okuma gönderir; istemci ise bu meydan okumayı kullanıcının NT karmasıyla (paroladan türetilen sabit karma) özetleyerek yanıt verir. Kritik tasarım kusuru şudur: Kimlik doğrulaması için parolanın kendisi değil, NT karmasının kendisi yeterlidir. NT karması, iş istasyonlarında Security Account Manager (SAM) veritabanında, etki alanı denetleyicilerinde ise NTDS.DIT içinde saklanır. Saldırgan NT karmasını ele geçirirse parolayı hiç bilmeden o kullanıcı gibi kimlik doğrulaması yapabilir.
# NT hash example: MD4 of Unicode password
# Password 'Password123' -> NT hash: 58a478135a93ac3bf058a5ea0e8fdb71
# This hash alone is sufficient for NTLM authentication
# An attacker with the hash can authenticate to any service accepting NTLMPass-the-Hash (PtH): Parola Olmadan Kimlik Doğrulama
Pass-the-Hash (PtH), saldırganın temelindeki düz metin parolayı bilmeden diğer sistemlerde kimlik doğrulaması yapmak için ele geçirilmiş bir NTLM karmasını kullandığı bir saldırı tekniğidir. Bir sistemi ele geçirip karmaları bellekten (LSASS) veya SAM veritabanından çıkardıktan sonra saldırgan, kimlik doğrulama isteklerinde kendi kimlik bilgisi materyalini çalınan karmayla değiştirir. Bu yöntem özellikle yıkıcıdır; çünkü paylaşılan yerel yönetici parolaları (LAPS bulunmayan ortamlarda yaygındır), tek bir karmanın yüzlerce veya binlerce makineyi tehlikeye atabilmesi anlamına gelir. Mimikatz, Impacket's psexec.py ve CrackMapExec gibi araçlar PtH saldırılarını otomatikleştirir.
# PtH attack using Impacket's psexec (attacker tool - for understanding defenses)
# psexec.py -hashes :58a478135a93ac3bf058a5ea0e8fdb71 administrator@192.168.1.100
# This grants an interactive shell on 192.168.1.100 WITHOUT knowing the password
# Using only the NTLM hash extracted from a previously compromised systemPass-the-Hash Saldırılarına Karşı Savunma
Çeşitli önlemler PtH saldırılarının etkinliğini azaltır: Local Administrator Password Solution (LAPS) — Microsoft'un her makineye benzersiz ve düzenli olarak değiştirilen yerel yönetici parolaları atayan aracı; böylece bir makineden çalınan karma yalnızca o makinenin kilidini açabilir; Credential Guard (Windows 10/11) — karmaların çıkarılamadığı güvenli bir bölmede LSASS'ı yalıtmak için sanallaştırma tabanlı güvenliği kullanır; mümkün olduğunda NTLM'yi devre dışı bırakıp Kerberos'u tercih etme; ayrıcalıklı erişim iş istasyonları (PAW'lar) ve katmanlı yönetim modelleri aracılığıyla yönetim erişimini kısıtlama ve Active Directory'deki üye hesaplar için karma önbelleğe almayı engelleyen Protected Users güvenlik grubu.
# Check if LAPS is deployed on a domain
# Look for the ms-Mcs-AdmPwd attribute on computer objects
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwd |
Where {$_.'ms-Mcs-AdmPwd' -ne $null} |
Select-Object Name, 'ms-Mcs-AdmPwd'Kerberos'a Genel Bakış: Biletler Nasıl Çalışır
Kerberos, Active Directory ortamlarındaki varsayılan kimlik doğrulama protokolüdür ve şifrelenmiş biletler kullanarak parolaların veya karmaların ağ üzerinden gönderilmesini önler. Süreç şöyledir: (1) istemci, etki alanı denetleyicisinin üstlendiği bir rol olan Key Distribution Center (KDC) ile kimlik doğrulaması yapar ve KRBTGT hesabının karmasıyla şifrelenmiş bir Ticket Granting Ticket (TGT) alır; (2) istemcinin bir hizmete erişmesi gerektiğinde TGT'yi sunarak hedef hizmetin anahtarıyla şifrelenmiş bir Service Ticket (TGS/ST) alır; (3) istemci hizmet biletini hedefe sunar; hedef, KDC ile iletişime geçmeden bileti doğrular. Biletlerin varsayılan yaşam süresi 10 saattir.
# View current Kerberos tickets on Windows
klist
# Output shows:
# Ticket cache: API:...
# Server: krbtgt/DOMAIN.COM
# Encryption type: AES-256
# Expiration date: <timestamp>Pass-the-Ticket (PtT): Kerberos Biletlerini Çalma
Pass-the-Ticket (PtT), Pass-the-Hash'in Kerberos karşılığıdır: saldırgan, güvenliği ihlal edilmiş bir sistemin belleğinden geçerli bir Kerberos biletini çıkarır ve bilet sahibinin kimliğiyle doğrulama yapmak için bileti kendi oturumuna aktarır. Kerberos biletleri Windows'ta bellekte saklanır ve Mimikatz's kerberos::list ile kerberos::ptt komutları kullanılarak çıkarılabilir. Çalınan TGT'ler en değerlisidir; çünkü bilet sahibinin erişebildiği herhangi bir hizmet için hizmet bileti istemek amacıyla kullanılabilir. Çalınan Service Ticket'lar (TGS) daha sınırlıdır; yalnızca düzenlendikleri belirli hizmete erişim sağlarlar.
# PtT attack: export and import tickets with Mimikatz
# On compromised system:
# mimikatz# kerberos::list /export <- dumps all tickets to .kirbi files
# On attacker system:
# mimikatz# kerberos::ptt ticket.kirbi <- injects stolen ticket
# Now authenticated as the ticket's owner for its serviceOver-Pass-the-Hash: Karmayı Bilete Dönüştürme
Over-Pass-the-Hash (oPtH) olarak da adlandırılan Pass-the-Key, NTLM karması hırsızlığı ile Kerberos bileti edinimi arasındaki boşluğu kapatır. Saldırgan, düz metin parolayı bilmeden etki alanı denetleyicisinden Kerberos TGT'si istemek için çalınmış bir NT karması veya AES anahtarı kullanır. Böylece çalınan karma, PtT saldırılarının sunduğu tüm esnekliği sağlayan tam bir Kerberos TGT'sine dönüştürülür. Bu teknik değerlidir; çünkü birçok kuruluş Kerberos'u tercih ederek NTLM'yi devre dışı bırakmıştır — oPtH, karma tabanlı saldırıların yalnızca Kerberos kullanılan ortamlarda da başarılı olmasını sağlar. Mimikatz bunu sekurlsa::pth olarak uygular.
Yatay Hareket Protokolleri: SMB, WMI ve RDP
Saldırganlar, çalınmış kimlik bilgileri veya biletlerle yatay hareket etmek için çeşitli protokoller kullanır: SMB (Server Message Block), PsExec aracılığıyla uzaktan komut yürütmeye ve uzaktan dosya erişimi ile hizmet oluşturma işlemlerine olanak tanır; WMI (Windows Management Instrumentation), her yerde bulunması ve günlük kaydı boşlukları nedeniyle hem yöneticiler hem de saldırganlar tarafından yoğun şekilde kullanılan uzaktan komut yürütme olanağı sağlar; RDP (Remote Desktop Protocol), etkileşimli bir masaüstü oturumu sunar; WinRM/PowerShell Remoting ise uzak sistemlerde PowerShell komutlarının yürütülmesini sağlar. Savunma ekipleri, hangi sistemlerin bu protokolleri meşru olarak kullandığını temel almalı ve anormal kullanım örüntüleri konusunda uyarı oluşturmalıdır.
# Detection: look for unusual SMB authentication from workstations
# Windows Security Event ID 4624: successful logon
# Windows Security Event ID 4648: explicit credential use
# Splunk query:
# index=windows EventCode=4624 LogonType=3 WorkstationName!='DOMAIN\server*'
# NOT [whitelist of servers]
# | stats count by Computer, AccountName, IpAddressBloodHound: Saldırı Yollarını Görselleştirme
BloodHound, hem kırmızı ekipler hem de savunma ekipleri tarafından Active Directory ayrıcalık yükseltme ve yatay hareket yollarını görselleştirmek için kullanılan açık kaynaklı bir araçtır. İlişki verilerini (hangi kullanıcının hangi grubun üyesi olduğu, hangi kullanıcının hangi makinede yönetici haklarına sahip olduğu ve hangi hesaplarda temsilci kullanımının etkin olduğu) toplar ve bunları düğümlerin kullanıcılar/makineler/gruplar, kenarların ise izinler olduğu bir grafik olarak görüntüler. BloodHound'un 'Find Shortest Paths to Domain Admins' sorgusu, saldırganlara ve savunma ekiplerine hangi güvenlik ihlali dizisinin tam etki alanı denetimine yol açabileceğini tam olarak gösterebilir. Savunma ekipleri, saldırganlar bunlardan yararlanmadan önce gereksiz ayrıcalık yollarını ortadan kaldırmak için BloodHound kullanır.
# Run BloodHound collector (SharpHound) on domain
# SharpHound.exe -c All --outputdirectory C:\Temp
# Outputs JSON files imported into BloodHound Neo4j database
# Key queries for defenders:
# - Find all Domain Admins
# - Find Shortest Paths to Domain Admins
# - Find Principals with DCSync RightsYatay Hareketi Tespit Etme
Yatay hareketi tespit etmek, birden fazla sistemdeki olayların ilişkilendirilmesini gerektirir. Temel tespit sinyalleri şunlardır: Windows Event ID 4648 (açık kimlik bilgileriyle oturum açma — PtH/PtT'de yaygındır); Event ID 4769 (Kerberos hizmet bileti istendi — nadiren erişilen hizmetler için istek yapılması anormaldir); Event ID 7045/4697 (yeni hizmet yüklendi — PsExec tabanlı yatay harekette yaygındır); yönetici olmayan iş istasyonlarından gerçekleştirilen alışılmadık yönetim aracı kullanımı (wmic.exe, psexec.exe) ve iş istasyonlarının diğer iş istasyonlarında kimlik doğrulaması yaptığı SMB kimlik doğrulama anormallikleri (normal trafik iş istasyonlarından sunuculara akar, eşler arasında akmaz). Davranışsal tespit özellikli EDR platformları, bu örüntüleri ağ genelinde yakalar.
Katmanlı Yönetim Modeli
Katmanlı yönetim modeli (Microsoft'un önerdiği Active Directory tasarımı), bir katmandaki kimlik bilgilerinin çalınarak daha yüksek katmanların ele geçirilmesini önler: Tier 0 (kimlik denetim düzlemi — etki alanı denetleyicileri, Azure AD) — bunları yalnızca Tier 0 yönetici hesapları yönetebilir ve bu hesaplarla Tier 1 veya 2 sistemlerinde hiçbir zaman oturum açılmaz; Tier 1 (sunucular ve bulut hizmetleri) — özel Tier 1 yönetici hesapları; Tier 2 (iş istasyonları ve cihazlar) — yardım masası ve standart yönetici hesapları. Kimlik bilgileri katmanlara ayrıldığında, güvenliği ihlal edilmiş bir iş istasyonu yönetici hesabı etki alanı denetleyicilerine saldırmak için kullanılamaz. Bu model, PtH ve PtT yatay hareketlerine doğrudan karşı koyar.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını ne kadar anladığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: Hash aktarımı, NTLM'nin kimlik bilgisi olarak hash tasarımından yararlanır — yalnızca NT hash'i, parola olmadan kimlik doğrulaması için yeterlidir; bu saldırı esas olarak LAPS ve Credential Guard ile etkisiz hâle getirilir. Ticket aktarımı, başka bir kullanıcı olarak kimlik doğrulaması yapmak için bellekten geçerli Kerberos biletlerini çalar; çalınan TGT'ler özellikle güçlüdür, çünkü herhangi bir hizmet için hizmet biletleri oluşturabilirler. Ayrıca katmanlı yönetim modeli, bir katmandaki kimlik bilgilerinin çalınmasının daha yüksek ayrıcalıklı katmanlara yanal hareketi mümkün kılmasını önler. Sıradaki derste Active Directory'nin Kerberos uygulamasını hedefleyen Kerberoasting ve Golden Ticket saldırılarını inceleyeceğiz.
Sıkça Sorulan Sorular
“Yanal Hareket: Özet Geçirme ve Bilet Geçirme” dersi ücretsiz mi?
Evet — “Yanal Hareket: Özet Geçirme ve Bilet Geçirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Yanal Hareket: Özet Geçirme ve Bilet Geçirme” dersinde ne öğreneceğim?
Saldırganların açık metin parolaları bilmeden yanal hareket etmek için NTLM özetlerini ve Kerberos biletlerini nasıl yeniden kullandığını ve onları durduran savunmaları öğrenin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Yanal Hareket: Özet Geçirme ve Bilet Geçirme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa
- Yanal Hareket: Özet Geçirme ve Bilet Geçirme
- Kerberoasting ve Altın Bilet Saldırıları
- Tespit ve Müdahale için MITRE ATT&CK Çerçevesi