Active Directory Güçlendirmesi
Katmanlı yönetici modelini, Protected Users grubunu, kimlik bilgisi korumasını ve denetim ilkelerini uygulayın.
Active Directory Güçlendirmesi, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
AD Güçlendirme Felsefesi
Active Directory, çoğu kurumsal Windows ortamının kimlik doğrulama omurgasıdır. AD'nin ele geçirilmesi her şeyin ele geçirilmesi demektir. Güçlendirme; saldırı yüzeyini azaltmaya, ayrıcalıklı hesapları korumaya ve algılamayı etkinleştirmeye odaklanır.
Katmanlı Yönetim Modeli
Katmanlı yönetici modeli, her katman için farklı yönetici hesapları gerektirerek ayrıcalık yükseltmeyi önler: Katman 0 (etki alanı denetleyicileri), Katman 1 (sunucular), Katman 2 (iş istasyonları). Yöneticiler daha yüksek katman kimlik bilgileriyle hiçbir zaman daha alt katmanlara oturum açmaz.
# Tier 0: DC, PKI, ADFS, Azure AD Connect
# Tier 1: Servers, applications
# Tier 2: Workstations, laptops
# Tier 0 admins only log into Tier 0 systems
# Violation: DA logging into workstation
# = hash exposed, domain compromise possibleKorumalı Kullanıcılar Güvenlik Grubu
Korumalı Kullanıcılar grubunun üyeleri NTLM, DES veya RC4 şifrelemesini kullanamaz. TGT'leri yenilenemez ve kısa ömürlüdür. Tüm ayrıcalıklı hesapları buraya ekleyin — kimlik bilgilerinin önbelleğe alınmasını önler ve PtH saldırılarını sınırlar.
# Add account to Protected Users
Add-ADGroupMember -Identity "Protected Users" \
-Members "DomainAdmin1"
# Effects:
# No NTLM auth
# No credential caching
# No CredSSP delegation
# TGT max 4 hoursKimlik Bilgisi Koruması
Kimlik Bilgisi Koruması'nı tüm Windows 10/11 Enterprise ve Server 2016+ sistemlerinde etkinleştirin. LSASS'ı SYSTEM düzeyindeki işlemlerin erişemeyeceği sanallaştırılmış bir kapsayıcıya taşır — Mimikatz ile kimlik bilgisi dökümünü engeller.
# Enable via Group Policy:
# Computer Config > Admin Templates
# > System > Device Guard
# > Turn On Virtualization Based Security
# Set: Enabled
# Credential Guard: Enabled with UEFI lockLAPS: Yerel Yönetici Parolası Çözümü
LAPS, etki alanına katılmış her makinede benzersiz yerel yönetici parolalarını otomatik olarak yeniler ve bunları AD'de güvenli biçimde depolar. Paylaşılan yerel yönetici parolaları üzerinden yanal hareketi ortadan kaldırır.
# Install LAPS
Install-Module -Name LAPS
Update-LapsADSchema
# View password (requires permission)
Get-LapsADPassword -Identity WORKSTATION01
# Set management policy via GPO
# LAPS password complexity + rotation intervalNTLM'yi Devre Dışı Bırakma
NTLM aktarım saldırılarını mümkün kılar. Kademeli olarak kısıtlayın: kullanımı denetleyin, giden NTLMv1'i, ardından NTLMv2'yi ve son olarak tüm NTLM'yi engelleyin (yerine Kerberos kullanın). SMB imzalama, kalan NTLM'nin aktarılmasını önler.
# GPO: Restrict NTLM
# Computer Config > Windows Settings > Security
# > Local Policies > Security Options
# "Network security: Restrict NTLM: Incoming NTLM traffic"
# Set: Deny all accountsSMB İmzalama
SMB imzalama, SMB oturumlarını kriptografik olarak imzalayarak NTLM aktarım saldırılarını önler. Tüm etki alanı denetleyicilerinde gereklidir; tüm istemcilerde ve sunucularda zorunlu kılınmalıdır.
# Enable SMB signing via GPO:
# Microsoft network server: Digitally sign communications (always)
# Set: Enabled
# Verify via PowerShell:
Get-SmbServerConfiguration | Select RequireSecuritySignatureAyrıcalıklı Erişim İş İstasyonları (PAW)
PAW'ler yalnızca yönetim görevleri için kullanılan, adanmış ve güçlendirilmiş makinelerdir. Yöneticiler PAW'lerden hiçbir zaman internette gezinmez veya e-posta okumaz — bu, ayrıcalıklı oturumlar için kimlik avı ve kullanıcı etkileşimi olmadan gerçekleşen ele geçirme riskini azaltır.
AD Denetimi ve İzleme
Denetim ilkelerini, şunları kaydedecek şekilde etkinleştirin: hesap oturumu açma olayları (4624/4625), ayrıcalıklı kullanım (4672), grup üyeliği değişiklikleri (4728/4732) ve GPO değişiklikleri. İlişkilendirme ve uyarı için bunları bir SIEM'e iletin.
# Key Event IDs to monitor:
# 4624: Successful logon
# 4625: Failed logon
# 4648: Logon with explicit credentials
# 4672: Special privileges assigned
# 4769: Kerberos service ticket request
# 4776: NTLM credential validationGrup İlkesi Güçlendirmesi
GPO aracılığıyla güvenlik temellerini uygulayın: LLMNR/NBT-NS'yi devre dışı bırakın (Responder saldırılarını önler), PowerShell yürütmesini kısıtlayın, AppLocker/WDAC'yi etkinleştirin ve Windows Güvenlik Duvarı profillerini yapılandırın.
BloodHound ile Saldırı Yolu Analizi
Etki alanı yöneticisine giden saldırı yollarını bulmak için BloodHound'u kendi ortamınızda çalıştırın. Grafiğin ortaya çıkardığı gereksiz grup üyeliklerini, yanlış yapılandırılmış yetkilendirmeleri ve SPN atamalarını proaktif olarak kaldırın.
# Collect data with SharpHound
SharpHound.exe -c All
# Import to BloodHound
# Find shortest path to DA
# Remediate each node in the attack pathHızlı Kontrol
LAPS, Active Directory ortamlarında hangi sorunu çözer?
Özet: AD Güçlendirme
AD güçlendirmesi katmanlıdır: kimlik bilgilerini korumak için katmanlı yönetim ve PAW'ler uygulayın, kimlik bilgisi hırsızlığını önlemek için Kimlik Bilgisi Koruması'nı ve Korumalı Kullanıcılar grubunu etkinleştirin, paylaşılan yerel parolalar üzerinden yanal hareketi ortadan kaldırmak için LAPS'ı dağıtın, aktarımı engellemek için SMB imzalamayı zorunlu kılın ve düşmanlar bulmadan önce saldırı yollarını bulup ortadan kaldırmak için BloodHound'u proaktif olarak kullanın.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Active Directory Güçlendirmesi” dersi ücretsiz mi?
Evet — “Active Directory Güçlendirmesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Active Directory Güçlendirmesi” dersinde ne öğreneceğim?
Katmanlı yönetici modelini, Protected Users grubunu, kimlik bilgisi korumasını ve denetim ilkelerini uygulayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Active Directory Güçlendirmesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Windows Kimlik Doğrulaması: NTLM ve Kerberos
- Pass-the-Hash ve Pass-the-Ticket Saldırıları
- Kerberoasting ve AS-REP Roasting
- Active Directory Güçlendirmesi