Active Directory ve Kerberos Güvenlik Mimarisi: Saldırı Vektörleri ve Savunma
Kurumsal ağlarda Kerberoasting, AS-REP Roasting, Pass-the-Hash, DCSync saldırıları ve Tiered Administration mimarisi ile Active Directory sıkılaştırması.
- #active-directory
- #kerberos
- #blue-team
- #tier-model
- #windows
1. Active Directory ve Kimlik Odaklı Tehditler
Kurumsal Windows ortamlarının omurgasını oluşturan Active Directory Domain Services (AD DS), gelişmiş kalıcı tehdit (APT) ve fidye yazılımı aktörlerinin birincil hedefidir. İlk erişimi (Initial Access) elde eden saldırganın temel hedefi, etki alanı denetleyicisini (Domain Controller) ele geçirmek ve Domain Admin yetkisine ulaşmaktır.
2. Kritik Saldırı Vektörleri ve Analizi
2.1 Kerberoasting (T1558.003)
- Mekanizma: Servis Ana Sorumlusu Adı (SPN) tanımlanmış kullanıcı hesaplarına ait Kerberos TGS (Ticket Granting Service) biletleri, herhangi bir standart etki alanı kullanıcısı tarafından talep edilebilir.
- Saldırı: Elde edilen TGS bileti (RC4 veya AES hash’i), çevrimdışı (offline) ortamda hashcat ile kırılarak servis hesabının parolası ele geçirilir.
- Savunma:
- SPN tanımlı hesaplarda en az 25+ karakterlik karmaşık parolalar veya Group Managed Service Accounts (gMSA) kullanın.
- RC4 (EType 0x17) yerine AES-128/AES-256 Kerberos şifrelemesini zorunlu tutun.
2.2 AS-REP Roasting (T1558.004)
- Mekanizma:
Do not require Kerberos preauthenticationbayrağı işaretli hesaplar için saldırgan, parola bilmeden AS-REP yanıtı ister; yanıtın kullanıcı parolasından türetilen anahtarla şifrelenmiş kısmı çevrimdışı kırılır. - Savunma:
- Active Directory ortamında bu bayrağın işaretli olduğu hesapları tarayın ve devre dışı bırakın:
Get-ADUser -Filter {DoesNotRequirePreAuth -eq $True} | Select-Object SamAccountName, Enabled
- Active Directory ortamında bu bayrağın işaretli olduğu hesapları tarayın ve devre dışı bırakın:
2.3 DCSync (T1003.006)
- Mekanizma: Saldırgan
DS-Replication-Get-ChangesveDS-Replication-Get-Changes-Allyetkilerini kötüye kullanarak etki alanındaki tüm kullanıcıların (vekrbtgthesabının) NTLM hash’lerini çeker. - Savunma:
- Domain Controllers ve Enterprise Admins grupları dışındaki hiçbir hesaba replikasyon yetkisi vermeyin.
- Windows Olay Günlüğü Olay ID 4662 (Access Mask 0x100) kayıtlarını SIEM’de alarm olarak tanımlayın.
3. Tiered Administration (Katmanlı Yönetim Mimarisi)
Active Directory ortamını 3 katmana (Tier) ayırarak yetki yükseltme ve yanal hareketleri (Lateral Movement) engelleyin:
[ Tier 0 ] ──> Domain Controllers, PKI, ADFS, Microsoft Entra Connect
│ (Asla Tier 1 veya Tier 2 makinelerde oturum açmaz)
▼
[ Tier 1 ] ──> Kurumsal Sunucular, Veritabanları, Dosya Sunucuları
│ (Yalnızca Tier 1 yöneticileri erişebilir)
▼
[ Tier 2 ] ──> Kullanıcı İş İstasyonları, Dizüstü Bilgisayarlar
4. LAPS ve Credential Guard Dağıtımı
- Windows LAPS (Local Administrator Password Solution): Her bilgisayarın yerel
Administratorparolasının benzersiz olmasını ve otomatik olarak Active Directory veya Microsoft Entra ID içinde saklanmasını sağlayın (AD’de parola şifrelemesi Windows Server 2016 etki alanı işlev düzeyi gerektirir). - Credential Guard: Bellek içi LSASS süreçlerini sanallaştırma tabanlı güvenlik (VBS) ile izole ederek Mimikatz türevi araçların bellekten hash çekmesini engelleyin.