Cyber Security Academy · Ders

Active Directory Güçlendirmesi

Katmanlı yönetici modelini, Protected Users grubunu, kimlik bilgisi korumasını ve denetim ilkelerini uygulayın.

4. ders / 413 adım

Active Directory Güçlendirmesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

AD Güçlendirme Felsefesi

Active Directory, çoğu kurumsal Windows ortamının kimlik doğrulama omurgasıdır. AD'nin ele geçirilmesi her şeyin ele geçirilmesi demektir. Güçlendirme; saldırı yüzeyini azaltmaya, ayrıcalıklı hesapları korumaya ve algılamayı etkinleştirmeye odaklanır.

Katmanlı Yönetim Modeli

Katmanlı yönetici modeli, her katman için farklı yönetici hesapları gerektirerek ayrıcalık yükseltmeyi önler: Katman 0 (etki alanı denetleyicileri), Katman 1 (sunucular), Katman 2 (iş istasyonları). Yöneticiler daha yüksek katman kimlik bilgileriyle hiçbir zaman daha alt katmanlara oturum açmaz.

# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops

# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possible

Korumalı Kullanıcılar Güvenlik Grubu

Korumalı Kullanıcılar grubunun üyeleri NTLM, DES veya RC4 şifrelemesini kullanamaz. TGT'leri yenilenemez ve kısa ömürlüdür. Tüm ayrıcalıklı hesapları buraya ekleyin — kimlik bilgilerinin önbelleğe alınmasını önler ve PtH saldırılarını sınırlar.

# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
  -Members "DomainAdmin1"

# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hours

Kimlik Bilgisi Koruması

Kimlik Bilgisi Koruması'nı tüm Windows 10/11 Enterprise ve Server 2016+ sistemlerinde etkinleştirin. LSASS'ı SYSTEM düzeyindeki işlemlerin erişemeyeceği sanallaştırılmış bir kapsayıcıya taşır — Mimikatz ile kimlik bilgisi dökümünü engeller.

# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lock

LAPS: Yerel Yönetici Parolası Çözümü

LAPS, etki alanına katılmış her makinede benzersiz yerel yönetici parolalarını otomatik olarak yeniler ve bunları AD'de güvenli biçimde depolar. Paylaşılan yerel yönetici parolaları üzerinden yanal hareketi ortadan kaldırır.

# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema

# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01

# Set management policy via GPO
# LAPS password complexity + rotation interval

NTLM'yi Devre Dışı Bırakma

NTLM aktarım saldırılarını mümkün kılar. Kademeli olarak kısıtlayın: kullanımı denetleyin, giden NTLMv1'i, ardından NTLMv2'yi ve son olarak tüm NTLM'yi engelleyin (yerine Kerberos kullanın). SMB imzalama, kalan NTLM'nin aktarılmasını önler.

# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accounts

SMB İmzalama

SMB imzalama, SMB oturumlarını kriptografik olarak imzalayarak NTLM aktarım saldırılarını önler. Tüm etki alanı denetleyicilerinde gereklidir; tüm istemcilerde ve sunucularda zorunlu kılınmalıdır.

# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled

# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignature

Ayrıcalıklı Erişim İş İstasyonları (PAW)

PAW'ler yalnızca yönetim görevleri için kullanılan, adanmış ve güçlendirilmiş makinelerdir. Yöneticiler PAW'lerden hiçbir zaman internette gezinmez veya e-posta okumaz — bu, ayrıcalıklı oturumlar için kimlik avı ve kullanıcı etkileşimi olmadan gerçekleşen ele geçirme riskini azaltır.

AD Denetimi ve İzleme

Denetim ilkelerini, şunları kaydedecek şekilde etkinleştirin: hesap oturumu açma olayları (4624/4625), ayrıcalıklı kullanım (4672), grup üyeliği değişiklikleri (4728/4732) ve GPO değişiklikleri. İlişkilendirme ve uyarı için bunları bir SIEM'e iletin.

# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validation

Grup İlkesi Güçlendirmesi

GPO aracılığıyla güvenlik temellerini uygulayın: LLMNR/NBT-NS'yi devre dışı bırakın (Responder saldırılarını önler), PowerShell yürütmesini kısıtlayın, AppLocker/WDAC'yi etkinleştirin ve Windows Güvenlik Duvarı profillerini yapılandırın.

BloodHound ile Saldırı Yolu Analizi

Etki alanı yöneticisine giden saldırı yollarını bulmak için BloodHound'u kendi ortamınızda çalıştırın. Grafiğin ortaya çıkardığı gereksiz grup üyeliklerini, yanlış yapılandırılmış yetkilendirmeleri ve SPN atamalarını proaktif olarak kaldırın.

# Collect data with SharpHound
SharpHound.exe -c All

# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack path

Hızlı Kontrol

LAPS, Active Directory ortamlarında hangi sorunu çözer?

Özet: AD Güçlendirme

AD güçlendirmesi katmanlıdır: kimlik bilgilerini korumak için katmanlı yönetim ve PAW'ler uygulayın, kimlik bilgisi hırsızlığını önlemek için Kimlik Bilgisi Koruması'nı ve Korumalı Kullanıcılar grubunu etkinleştirin, paylaşılan yerel parolalar üzerinden yanal hareketi ortadan kaldırmak için LAPS'ı dağıtın, aktarımı engellemek için SMB imzalamayı zorunlu kılın ve düşmanlar bulmadan önce saldırı yollarını bulup ortadan kaldırmak için BloodHound'u proaktif olarak kullanın.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Active Directory Güçlendirmesi” dersi ücretsiz mi?

Evet — “Active Directory Güçlendirmesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Active Directory Güçlendirmesi” dersinde ne öğreneceğim?

Katmanlı yönetici modelini, Protected Users grubunu, kimlik bilgisi korumasını ve denetim ilkelerini uygulayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Active Directory Güçlendirmesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Windows Kimlik Doğrulaması: NTLM ve Kerberos
  2. Pass-the-Hash ve Pass-the-Ticket Saldırıları
  3. Kerberoasting ve AS-REP Roasting
  4. Active Directory Güçlendirmesi
← Cyber Security Academy Sayfasına Dön