0Pricing
Cyber Security Academy · Ders

Active Directory Saldırı Yüzeyi

AD güveninin ve kimlik doğrulamanın nasıl kötüye kullanılabildiği.

Active Directory Saldırı Yüzeyi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

AD Neden Önemli Bir Hedeftir

Etkin Dizin (AD), çoğu kuruluşun kimlik omurgasıdır. Kullanıcılar, bilgisayarlar ve hizmetler için kimlik doğrulama, yetkilendirme ve ilkeleri yönetir. Neredeyse her kaynak AD'ye güvendiğinden, tek bir etki alanının ele geçirilmesi çoğu zaman tüm ağın ele geçirilmesi anlamına gelir.

Kırmızı ekip bakış açısından AD çekicidir; çünkü güven ilişkileri geçişlidir ve yanlış yapılandırmalar yıllar içinde birikir. Mavi ekiplerin de AD'yi savunmak için aynı saldırı yüzeyini anlaması gerekir.

  • Tek bir orman, güven ilişkileriyle birbirine bağlanmış birden fazla etki alanı içerebilir.
  • Etki Alanı Denetleyicileri (DC'ler) tüm sırların yetkili kopyasını tutar.
  • Grup İlkesi, yapılandırmayı etki alanına katılmış her ana bilgisayara gönderir.

Temel Yapı Taşları

Saldırıları değerlendirebilmek için ilgili nesneleri bilmeniz gerekir. AD, her şeyi hiyerarşik bir LDAP veritabanında özniteliklere sahip nesneler olarak saklar.

  • Kullanıcılar ve bilgisayarlar, SID'lere sahip güvenlik sorumlularıdır.
  • Gruplar, yetkileri geçişli olarak verir (iç içe üyelik).
  • Kuruluş Birimleri (OU'lar), nesneleri düzenler ve Grup İlkelerini nesnelere bağlar.
  • krbtgt hesabı, tüm Kerberos biletlerini imzalayan anahtarı tutar.

krbtgt hesabı en değerli hedeftir: karması, altın bilet sahteciliğine olanak tanır.

Kimlik Doğrulama Protokolleri

AD iki temel kimlik doğrulama protokolünü destekler ve her ikisinin de kötüye kullanım yolları vardır.

  • NTLM, kullanıcı parola karmasına dayanan bir sorgu-yanıt şemasıdır. Aktarma ve karma ile geçiş saldırılarına olanak tanır.
  • Kerberos, bilet tabanlı ve tercih edilen bir protokoldür; ancak Kerberoasting, AS-REP kırma ve bilet sahteciliği risklerini beraberinde getirir.

Savunucular NTLMv1'i devre dışı bırakmalı, NTLM kullanımını izlemeli ve aktarma saldırılarının etkisini azaltmak için SMB imzalamayı zorunlu tutmalıdır.

LDAP ile Keşif

Kimlik doğrulamalı keşif, herhangi bir etki alanı tutunma noktası elde edildikten sonraki ilk adımdır. Düşük ayrıcalıklı bir kullanıcı bile varsayılan olarak dizinin büyük bölümünü okuyabilir.

Araçlar kullanıcıları, grupları, ACL'leri ve güven ilişkisi yollarını haritalamak için LDAP'ı sorgular.

# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot

# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

ACL'ler ve Ayrıcalık Yolları

Grup üyeliğinin ötesinde, AD nesneleri Erişim Denetimi Listeleri (ACL'ler) taşır. Yanlış yapılandırılmış ACL'ler, geleneksel denetimlerde görünmeyen saldırı yolları oluşturur.

  • GenericAll / GenericWrite, bir güvenlik sorumlusunun parolaları sıfırlamasına veya SPN'ler ayarlamasına olanak tanır.
  • WriteDacl, saldırganın bir nesnenin ACL'sini yeniden yazmasına ve kendisine yetki vermesine olanak tanır.
  • DCSync yetkileri (Dizin Değişikliklerini Çoğaltma), tüm karmaları uzaktan çekmenize olanak tanır.

BloodHound bunları çizge kenarları olarak görselleştirerek Etki Alanı Yöneticisi'ne giden en kısa yolu ortaya çıkarır.

Etki Alanı Güven İlişkileri

Güven ilişkileri, etki alanlarını ve ormanları birbirine bağlar; böylece birindeki güvenlik sorumluları diğerindeki kaynaklara erişebilir. Bunlar önemli bir yatay hareket vektörüdür.

  • Üst-alt güven ilişkileri, bir orman içinde iki yönlü ve geçişlidir.
  • Dış ve orman güven ilişkileri, güvenlik sınırlarını aşar.
  • SID Geçmişi kötüye kullanımı ve bölgeler arası TGT'ler, güven sınırlarının aşılmasına olanak tanır.

Gerçek güvenlik sınırı etki alanı değil, ormandır. Daha zayıf bir etki alanına güvenmek tüm ormanı tehlikeye atabilir.

Yaygın Yanlış Yapılandırmalar

AD'nin ele geçirilmesinde çoğunlukla sıfır gün açıklarından değil, yapılandırma sapmalarından yararlanılır. Tekrarlanan sorunlar şunlardır:

  • Zayıf parolalara ve SPN'lere sahip hizmet hesapları (Kerberoasting'e açık).
  • DONT_REQ_PREAUTH ayarı etkin olan hesaplar (AS-REP kırmaya açık).
  • Gizli yönetici yetkileri veren aşırı iç içe grup üyelikleri.
  • GPP cpassword içinde veya SYSVOL betiklerinde saklanan parolalar.
  • DC olmayan sunucularda kısıtlanmamış yetki devri.

Yetki Devri Riskleri

Kerberos yetki devri, bir hizmetin kullanıcı adına işlem yapmasına olanak tanır. Kötüye kullanıldığında ayrıcalık yükseltme aracı haline gelir.

  • Kısıtlanmamış yetki devri, kullanıcı TGT'lerini sunucuda önbelleğe alır; sunucunun ele geçirilmesi, yöneticiler dahil kimlik doğrulayan tüm kullanıcıların ele geçirilmesini sağlar.
  • Kısıtlı yetki devri, hedefleri sınırlar; ancak S4U2Self/S4U2Proxy üzerinden kötüye kullanılabilir.
  • Kaynak Tabanlı Kısıtlı Yetki Devri (RBCD), bir bilgisayar nesnesi üzerinde yazma yetkisi olan herkes tarafından yapılandırılabilir.

Savunma İçin Görünürlük

Savunucular, katmanlama ve izleme ile saldırı yüzeyini küçültür.

  • Katmanlı yönetici modelini uygulayın: Katman 0 (DC'ler, kimlik sistemi) kimlik bilgileri alt katmanlara hiçbir zaman temas etmemelidir.
  • Korumalı Kullanıcılar grubunu kullanın ve hassas hesaplar için NTLM'yi devre dışı bırakın.
  • 4768/4769 olay kimliklerini (TGT/TGS istekleri), 4662'yi (DCSync) ve 4624 oturum açma türlerini izleyin.
  • Yerel yönetici parolalarının benzersiz olmasını ve düzenli olarak değiştirilmesini sağlamak için LAPS'ı dağıtın.

AD'de Saldırı Yaşam Döngüsü

Tipik bir AD çalışması tekrarlanabilir bir yaşam döngüsünü izler. Bunu bilmek hem saldırı benzetimine hem de tespit mühendisliğine yardımcı olur.

  • Tutunma noktası: Kimlik avı veya açığa çıkmış bir hizmet, düşük ayrıcalıklı bir hesap sağlar.
  • Keşfetme: BloodHound yolları haritalar.
  • Yükselme: Kerberoasting, ACL kötüye kullanımı veya yetki devri.
  • Hakimiyet kurma: Önce DCSync, ardından kalıcılık için altın/elmas biletler.

Yüzeyi Güvenle Haritalama

AD üzerinde sınama yapma yetkiniz olduğunda kapsam ve günlük kaydı önemlidir. Bir temel durum kaydı alın, yazılı yetki edinin ve üretim hesaplarında parola sıfırlama gibi yıkıcı işlemlerden kaçının.

Toplayıcıları kararlaştırılan zaman aralıklarında çalıştırın ve elde edilen verileri şifreli olarak saklayın. Sınama sırasında oluşturduğunuz geçici nesneleri (laboratuvar kullanıcıları, RBCD girdileri) her zaman sıfırlayın.

# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain

# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostname

Hızlı Kontrol

AD saldırı yüzeyini anlayışınızı sınayın.

Özet

AD'nin neden yüksek değerli bir hedef olduğunu ve onu kötüye kullanılabilir hale getiren saldırı yüzeyini incelediniz.

  • AD'deki güven ilişkileri geçişlidir; gerçek güvenlik sınırı ormandır.
  • NTLM ve Kerberos, birbirinden farklı kötüye kullanım yolları ortaya çıkarır.
  • ACL'ler, yetki devri ve güncelliğini yitirmiş hizmet hesapları gizli ayrıcalık yolları oluşturur.
  • BloodHound bu yolları haritalar; katmanlama, LAPS ve olay izleme bunlara karşı savunma sağlar.

Sırada Kerberos ve Kerberoasting'i ayrıntılı olarak inceleyeceğiz.

Sıkça Sorulan Sorular

“Active Directory Saldırı Yüzeyi” dersi ücretsiz mi?

Evet — “Active Directory Saldırı Yüzeyi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Active Directory Saldırı Yüzeyi” dersinde ne öğreneceğim?

AD güveninin ve kimlik doğrulamanın nasıl kötüye kullanılabildiği. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Active Directory Saldırı Yüzeyi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Active Directory Saldırı Yüzeyi
  2. Kerberos ve Kerberoasting
  3. Pass-the-Hash ve Pass-the-Ticket
  4. Ayrıcalık Yükseltme ve Etki Alanı Hâkimiyeti
← Cyber Security Academy Sayfasına Dön