Neden hâlâ Active Directory?
Active Directory, kurumların kimlik ve yetki omurgası olmaya devam ediyor. Yıllar içinde biriken hesaplar, istisnalar ve eski ayarlar, saldırgana tek bir kullanıcı hesabından tüm etki alanına uzanan yollar açıyor.
Aşağıdaki liste, iç ağ testlerinde ve red team çalışmalarında karşılaştığımız yolları, düzeltme önerileriyle birlikte özetliyor.
On saldırı yolu
| Saldırı yolu | Neden işe yarar | Düzeltme |
|---|---|---|
| Kerberoasting | SPN tanımlı servis hesaplarının parolaları çevrimdışı kırılabilir. | gMSA kullanın; servis hesaplarına 25+ karakterli parola ve AES şifreleme |
| AS-REP roasting | Ön kimlik doğrulaması kapalı hesapların hash’i istenebilir. | DONT_REQ_PREAUTH bayrağını kaldırın |
| Kısıtsız delegasyon | Sunucuya bağlanan yöneticilerin TGT’leri ele geçirilebilir. | Kısıtlı delegasyona geçin; hassas hesapları “delegasyona kapalı” yapın |
| RBCD kötüye kullanımı | Bir bilgisayar nesnesine yazma yetkisi, o makinede yönetici olmayı sağlar. | MachineAccountQuota’yı 0 yapın; nesne ACL’lerini denetleyin |
| AD CS ESC1 | Kaydı yapanın konu adı belirlediği şablonlar, herkes adına sertifika üretir. | Şablonlarda “Supply in request” seçeneğini kapatın, onay zorunluluğu ekleyin |
| AD CS ESC8 / NTLM relay | Web kayıt uç noktasına NTLM aktarımıyla DC sertifikası alınabilir. | Web Enrollment’ta EPA ve HTTPS zorunluluğu; NTLM’i kısıtlayın |
| LLMNR / NBT-NS zehirleme | Ad çözümleme geri dönüşleri kimlik bilgisi yakalatır. | LLMNR ve NBT-NS’i GPO ile kapatın; SMB imzalamayı zorunlu kılın |
| DCSync yetkileri | DC olmayan hesaplara verilen çoğaltma hakları tüm hash’leri açığa çıkarır. | Replicating Directory Changes haklarını düzenli denetleyin |
| Yerel yönetici parola tekrarı | Aynı parola tüm iş istasyonlarında yanal hareket sağlar. | Windows LAPS’i tüm uç noktalarda etkinleştirin |
| Yönetici oturumlarının açığa çıkması | Tier 0 hesapların iş istasyonlarında oturum açması kimlik bilgisi bırakır. | Tier modeli, PAW ve Protected Users grubu |
Nereden başlamalı?
- 01
Görünürlük
Yetki ilişkilerini bir saldırı yolu analiz aracıyla haritalayın ve Tier 0 varlıklarınızı belirleyin.
- 02
Hızlı kazanımlar
LLMNR/NBT-NS’i kapatmak, SMB imzalamayı zorunlu kılmak ve LAPS, çoğu zincirin ilk halkasını kırar.
- 03
Sertifika hizmetleri
AD CS şablonlarını gözden geçirin; en kritik yollar artık sıklıkla buradan geçiyor.
- 04
İzleme
Kerberoasting, DCSync ve sertifika taleplerini tespit eden kurallar yazın.
Ortamınızın bir saldırganın gözünden analiz edilmesi için Active Directory Güvenliği hizmetimizi inceleyin.
Kapsamı birlikte belirleyelim.
İhtiyacınızı anlatın; uzmanlarımız size özel bir teklif hazırlasın.


