Cyber Security Academy · Ders

Windows Kimlik Doğrulaması: NTLM ve Kerberos

NTLM sorgulama-yanıt mekanizmasının ve Kerberos bilet verme sürecinin nasıl çalıştığını anlayın.

1. ders / 413 adım

Windows Kimlik Doğrulaması: NTLM ve Kerberos, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Windows Kimlik Doğrulamaya Genel Bakış

Windows iki temel kimlik doğrulama protokolü kullanır: NTLM (daha eski, meydan okuma-yanıt) ve Kerberos (modern, bilet tabanlı). Her ikisini anlamak, Active Directory saldırı ve savunması için gereklidir.

NTLM Meydan Okuma-Yanıtı

NTLM üç iletiyle çalışır: Negotiate, Challenge, Authenticate. İstemci, kullanıcının parolasını sunucunun rastgele meydan okumasıyla özetler. Düz metin değil, özet iletilir.

# NTLM flow:
# 1. Client sends: NEGOTIATE
# 2. Server sends: CHALLENGE (8-byte nonce)
# 3. Client sends: NT hash of (password + nonce)
#
# The NT hash = MD4(UTF-16LE(password))

Özeti Geçirme Saldırı Vektörü

NTLM bir özetle kimlik doğruladığı için özetin çalınması, düz metin parolayı bilmeden kimlik doğrulamanızı sağlar. Bu, Özeti Geçirme saldırılarının temelidir; özet IS kimlik bilgisidir.

Kerberos'a Genel Bakış

Kerberos, biletler vermek için güvenilir bir üçüncü tarafı (KDC — Anahtar Dağıtım Merkezi) kullanır. Karşılıklı kimlik doğrulaması sağlar ve ilk TGT verilmesinden sonra kimlik bilgilerinin ağ üzerinden iletilmesini önler.

# Kerberos components:
# KDC: Key Distribution Center (domain controller)
# AS: Authentication Service (issues TGTs)
# TGS: Ticket Granting Service (issues service tickets)
# TGT: Ticket Granting Ticket (proves identity)
# ST: Service Ticket (grants access to a service)

Kerberos Kimlik Doğrulama Akışı

1. İstemci, AS-REQ'yi (parola karmasıyla şifrelenmiş olarak) AS'ye gönderir. 2. AS, krbtgt anahtarıyla şifrelenmiş TGT'yi döndürür. 3. İstemci, hizmet bileti isterken TGT'yi TGS'ye sunar. 4. İstemci, hizmet biletini hedef hizmete sunar.

Önemli Kerberos Biletleri

TGT (Bilet Verme Bileti): KDC'ye kimliği kanıtlar ve yaklaşık 10 saat geçerlidir. Hizmet Bileti: belirli bir hizmete erişim sağlar. Her ikisi de istemcinin okuyamayacağı anahtarlarla şifrelenir.

# View tickets on Windows:
klist

# View on Linux (with Kerberos client)
klist -v

# Request a TGT:
kinit username@DOMAIN.COM

NTLM ve Kerberos: Güvenlik Karşılaştırması

Kerberos tercih edilir: karşılıklı kimlik doğrulamayı destekler, açık metin iletimini önler ve aktarılması daha zordur. Kerberos başarısız olduğunda NTLM'ye geri dönülür (ör. IP adresiyle erişim, etki alanına dahil olmayan ana bilgisayarlar) — saldırganlar karmaları ele geçirmek için NTLM'ye geri dönüşü zorlar.

NTLM Aktarım Saldırıları

NTLM aktarımı, bir NTLM kimlik doğrulama girişimini ele geçirip başka bir hizmete aktararak parolasını bilmeden kurbanın kimliğiyle kimlik doğrulaması yapar. Responder yakalar, ntlmrelayx aktarır.

# Capture NTLM hashes with Responder
responder -I eth0 -rdwv

# Relay with ntlmrelayx
ntlmrelayx.py -tf targets.txt -smb2support

Kerberos Ön Kimlik Doğrulaması

Ön kimlik doğrulama, TGT almadan önce istemcinin zaman damgasını parola karmasıyla şifrelemesini gerektirir. Ön kimlik doğrulaması gerekmeyen hesaplar AS-REP Kırma saldırılarına açıktır — bu hesapların TGT'si istenebilir ve çevrimdışı kırılabilir.

Altın ve Gümüş Biletler

Altın bilet: krbtgt karmasıyla imzalanmış sahte TGT'dir — her şeye erişim sağlar. Gümüş bilet: belirli bir hizmet için oluşturulmuş sahte hizmet biletidir — daha gizlidir ve KDC'ye dokunmaz.

Windows Kimlik Doğrulamasını Güçlendirme

Mümkün olan yerlerde NTLM'yi devre dışı bırakın, aktarımı önlemek için SMB imzalamayı zorunlu kılın, tüm hesaplarda ön kimlik doğrulamayı gerektirin, olağandışı bilet isteklerini izleyin (Olay ID 4768, 4769) ve krbtgt hesabını koruyun.

Hızlı Kontrol

Kerberos TGT'si neyi mümkün kılar?

Özet: NTLM ve Kerberos

NTLM, karma sorgulama-yanıtı yoluyla kimlik doğrular — aktarıma ve karmayı geçirmeye açıktır. Kerberos, güvenilir bir KDC tarafından verilen biletleri kullanır — daha güçlüdür ancak KDC ele geçirildiğinde Kerberos bileti kırma, AS-REP kırma ve altın/gümüş bilet saldırılarına açıktır. Active Directory saldırı yollarını anlamak ve hedefli güçlendirme uygulamak için her iki protokolü de bilin.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Windows Kimlik Doğrulaması: NTLM ve Kerberos” dersi ücretsiz mi?

Evet — “Windows Kimlik Doğrulaması: NTLM ve Kerberos” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Windows Kimlik Doğrulaması: NTLM ve Kerberos” dersinde ne öğreneceğim?

NTLM sorgulama-yanıt mekanizmasının ve Kerberos bilet verme sürecinin nasıl çalıştığını anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Windows Kimlik Doğrulaması: NTLM ve Kerberos” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Windows Kimlik Doğrulaması: NTLM ve Kerberos
  2. Pass-the-Hash ve Pass-the-Ticket Saldırıları
  3. Kerberoasting ve AS-REP Roasting
  4. Active Directory Güçlendirmesi
← Cyber Security Academy Sayfasına Dön