Konuyu Açan
#0
Active Directory (AD) replication abuse, siber güvenlik dünyasında giderek daha fazla karşılaşılan ve ciddi sonuçlar doğurabilen bir saldırı tekniğidir. Bu yöntem, saldırganların bir etki alanı denetleyicisi (DC) gibi davranarak Active Directory veritabanını ele geçirmesini ve kritik bilgileri, özellikle de kullanıcı parola hash'lerini, kopyalamasını sağlar. Bir saldırgan, bu tekniği kullanarak, genellikle yüksek ayrıcalıklı hesapların kimlik bilgilerine erişebilir ve bu da tüm ağın ele geçirilmesine yol açabilir. Bu nedenle, bu tür saldırıların sinyallerini erken tespit etmek, kurumsal ağ güvenliği için hayati önem taşır. Kuruluşların, bu tehdidi anlaması ve proaktif savunma mekanizmaları geliştirmesi gerekir.
## DRSUAPI Protokolünün Temelleri
Active Directory, ağdaki etki alanı denetleyicileri arasında sürekli bir bilgi alışverişi yaparak tutarlılığı sağlar. Bu bilgi alışverişinin temelini oluşturan kritik protokollerden biri DRSUAPI'dir (Directory Replication Service Remote Protocol). DRSUAPI, bir DC'nin diğer DC'lerden dizin hizmeti verilerini talep etmesini ve replikasyon gerçekleştirmesini mümkün kılar. Örneğin, bir kullanıcı parolasını değiştirdiğinde, bu bilgi DRSUAPI aracılığıyla diğer DC'lere kopyalanır. Ancak, bu protokolün gücü, kötü niyetli kişiler tarafından da istismar edilebilir. Saldırganlar, DRSUAPI'yi kullanarak meşru bir DC gibi görünerek Active Directory veritabanının belirli bölümlerini veya tamamını kendi sistemlerine çekebilirler. Özellikle "GetNCChanges" işlemi, DCSync saldırıları için kritik bir işlevdir.
## Yaygın AD Replication Abuse Teknikleri
AD Replication Abuse, çoğunlukla "DCSync" olarak bilinen bir teknikle gerçekleştirilir. Bu saldırı, Mimikatz gibi araçlar kullanılarak uygulanır ve saldırganın, yeterli yetkiye sahip bir hesabı (örneğin, Domain Admin veya Replicating Directory Changes All iznine sahip bir hesap) kullanarak bir etki alanı denetleyicisi gibi davranmasına olanak tanır. Saldırgan, bu yetkiyle Active Directory'ye bağlanır ve dizin bölümlemelerinin (örneğin, etki alanı veya yapılandırma bölümlemesi) kopyalanmasını ister. Bu replikasyon isteği sonucunda, saldırgan tüm kullanıcı hesaplarının NTLM hash'lerini, kerberos anahtarlarını ve diğer hassas bilgileri elde edebilir. Başka bir deyişle, bu teknik, saldırganların ağa fiziksel erişim sağlamadan veya doğrudan DC'leri hedef almadan en kritik kimlik bilgilerine ulaşmasını sağlar.
## Güvenlik Olay Günlüklerindeki İpuçları
AD Replication Abuse saldırılarını tespit etmenin en etkili yollarından biri, etki alanı denetleyicilerindeki güvenlik olay günlüklerini dikkatlice incelemektir. Özellikle "Dizin Hizmeti Erişimleri" kategorisindeki olaylar büyük önem taşır. Olay Kimliği 4662 (Bir nesneye erişildi) bu bağlamda kritik bilgiler sunar. Bu olay, dizin hizmeti nesnelerine yapılan erişimleri kaydeder ve saldırganlar "Replicating Directory Changes" veya "Replicating Directory Changes All" iznini kullanarak replikasyon isteğinde bulunduğunda tetiklenir. Ayrıca, şüpheli kaynaklardan gelen Olay Kimliği 4624 (Başarılı oturum açma) veya Olay Kimliği 4688 (Yeni işlem oluşturma) gibi olaylar da dikkatlice analiz edilmelidir. Sonuç olarak, bu günlüklerde, normalde replikasyon yapmaması gereken bir bilgisayardan veya kullanıcı hesabından gelen replikasyon istekleri anormal bir durum olarak ortaya çıkar.
## Ağ Trafiği Analizi ile Tespit
Ağ trafiği analizi, AD Replication Abuse saldırılarını tespit etmek için önemli bir katman sunar. Bu saldırılar, ağ üzerinde DRSUAPI protokolünü kullanan replikasyon trafiği oluşturduğundan, ağ monitörleme araçları ve güvenlik bilgileri ve olay yönetimi (SIEM) sistemleri bu trafik desenlerini yakalayabilir. Özellikle, etki alanı denetleyicisi olmayan bir ana bilgisayardan DRSUAPI isteklerinin geldiğini görmek, şüpheli bir aktivitenin güçlü bir göstergesidir. TCP port 135 (RPC endpoint mapper) ve ardından dinamik olarak atanan diğer yüksek numaralı TCP portları üzerinden gerçekleşen bu trafik, yakından izlenmelidir. Aksine, normal replikasyon trafiği yalnızca etki alanı denetleyicileri arasında gerçekleşir. Ek olarak, olağandışı veri hacimleri veya replikasyon isteklerinin sıklığı da anormalliklere işaret edebilir.
## Hesap Yetkilendirme ve İzinlerin Rolü
AD Replication Abuse saldırılarının temelinde, saldırganın yeterli yetkiye sahip bir Active Directory hesabını ele geçirmesi yatar. Bu tür saldırılar için gereken ana izinler "Replicating Directory Changes" (DS-Replication-Get-Changes) ve daha da önemlisi "Replicating Directory Changes All" (DS-Replication-Get-Changes-All) haklarıdır. Normalde, bu izinler yalnızca etki alanı denetleyicilerinin ve belirli üst düzey yöneticilerin (örneğin, Enterprise Admins) sahip olması gereken kritik yetkilerdir. Başka bir deyişle, bu izinlere sahip herhangi bir hesap, etki alanı denetleyicisi gibi davranarak parola hash'lerini kopyalayabilir. Bu nedenle, bu izinlere sahip hesapların sayısı mümkün olduğunca azaltılmalı ve bu izinlere sahip olan hesaplardaki herhangi bir değişiklik veya şüpheli kullanım, anında alarm vermeli ve araştırılmalıdır.
## Etkili Tespit ve Önleme Stratejileri
AD Replication Abuse saldırılarının etkili bir şekilde tespiti ve önlenmesi için çok yönlü bir strateji benimsenmelidir. İlk olarak, "Replicating Directory Changes All" gibi kritik Active Directory izinleri sıkı bir şekilde denetlenmeli ve yalnızca gerekli etki alanı denetleyicisi hesaplarına verilmelidir. Ayrıcalıklı hesapların güvenliğini sağlamak için çok faktörlü kimlik doğrulama (MFA) kullanılmalı ve ayrıcalıklı erişim yönetimi (PAM) çözümleri uygulanmalıdır. Ek olarak, etki alanı denetleyicilerinin güvenlik günlükleri sürekli olarak SIEM sistemlerine aktarılmalı ve Olay Kimliği 4662 gibi kritik olaylar için özel uyarı kuralları oluşturulmalıdır. Sonuç olarak, ağ trafiği izleme, etki alanı denetleyicisi olmayan makinelerden gelen DRSUAPI replikasyon isteklerini tespit etmeye yardımcı olur. Düzenli güvenlik denetimleri ve Active Directory yapılandırmalarının periyodik olarak incelenmesi de bu tür saldırılara karşı direnci artırır.
## DRSUAPI Protokolünün Temelleri
Active Directory, ağdaki etki alanı denetleyicileri arasında sürekli bir bilgi alışverişi yaparak tutarlılığı sağlar. Bu bilgi alışverişinin temelini oluşturan kritik protokollerden biri DRSUAPI'dir (Directory Replication Service Remote Protocol). DRSUAPI, bir DC'nin diğer DC'lerden dizin hizmeti verilerini talep etmesini ve replikasyon gerçekleştirmesini mümkün kılar. Örneğin, bir kullanıcı parolasını değiştirdiğinde, bu bilgi DRSUAPI aracılığıyla diğer DC'lere kopyalanır. Ancak, bu protokolün gücü, kötü niyetli kişiler tarafından da istismar edilebilir. Saldırganlar, DRSUAPI'yi kullanarak meşru bir DC gibi görünerek Active Directory veritabanının belirli bölümlerini veya tamamını kendi sistemlerine çekebilirler. Özellikle "GetNCChanges" işlemi, DCSync saldırıları için kritik bir işlevdir.
## Yaygın AD Replication Abuse Teknikleri
AD Replication Abuse, çoğunlukla "DCSync" olarak bilinen bir teknikle gerçekleştirilir. Bu saldırı, Mimikatz gibi araçlar kullanılarak uygulanır ve saldırganın, yeterli yetkiye sahip bir hesabı (örneğin, Domain Admin veya Replicating Directory Changes All iznine sahip bir hesap) kullanarak bir etki alanı denetleyicisi gibi davranmasına olanak tanır. Saldırgan, bu yetkiyle Active Directory'ye bağlanır ve dizin bölümlemelerinin (örneğin, etki alanı veya yapılandırma bölümlemesi) kopyalanmasını ister. Bu replikasyon isteği sonucunda, saldırgan tüm kullanıcı hesaplarının NTLM hash'lerini, kerberos anahtarlarını ve diğer hassas bilgileri elde edebilir. Başka bir deyişle, bu teknik, saldırganların ağa fiziksel erişim sağlamadan veya doğrudan DC'leri hedef almadan en kritik kimlik bilgilerine ulaşmasını sağlar.
## Güvenlik Olay Günlüklerindeki İpuçları
AD Replication Abuse saldırılarını tespit etmenin en etkili yollarından biri, etki alanı denetleyicilerindeki güvenlik olay günlüklerini dikkatlice incelemektir. Özellikle "Dizin Hizmeti Erişimleri" kategorisindeki olaylar büyük önem taşır. Olay Kimliği 4662 (Bir nesneye erişildi) bu bağlamda kritik bilgiler sunar. Bu olay, dizin hizmeti nesnelerine yapılan erişimleri kaydeder ve saldırganlar "Replicating Directory Changes" veya "Replicating Directory Changes All" iznini kullanarak replikasyon isteğinde bulunduğunda tetiklenir. Ayrıca, şüpheli kaynaklardan gelen Olay Kimliği 4624 (Başarılı oturum açma) veya Olay Kimliği 4688 (Yeni işlem oluşturma) gibi olaylar da dikkatlice analiz edilmelidir. Sonuç olarak, bu günlüklerde, normalde replikasyon yapmaması gereken bir bilgisayardan veya kullanıcı hesabından gelen replikasyon istekleri anormal bir durum olarak ortaya çıkar.
## Ağ Trafiği Analizi ile Tespit
Ağ trafiği analizi, AD Replication Abuse saldırılarını tespit etmek için önemli bir katman sunar. Bu saldırılar, ağ üzerinde DRSUAPI protokolünü kullanan replikasyon trafiği oluşturduğundan, ağ monitörleme araçları ve güvenlik bilgileri ve olay yönetimi (SIEM) sistemleri bu trafik desenlerini yakalayabilir. Özellikle, etki alanı denetleyicisi olmayan bir ana bilgisayardan DRSUAPI isteklerinin geldiğini görmek, şüpheli bir aktivitenin güçlü bir göstergesidir. TCP port 135 (RPC endpoint mapper) ve ardından dinamik olarak atanan diğer yüksek numaralı TCP portları üzerinden gerçekleşen bu trafik, yakından izlenmelidir. Aksine, normal replikasyon trafiği yalnızca etki alanı denetleyicileri arasında gerçekleşir. Ek olarak, olağandışı veri hacimleri veya replikasyon isteklerinin sıklığı da anormalliklere işaret edebilir.
## Hesap Yetkilendirme ve İzinlerin Rolü
AD Replication Abuse saldırılarının temelinde, saldırganın yeterli yetkiye sahip bir Active Directory hesabını ele geçirmesi yatar. Bu tür saldırılar için gereken ana izinler "Replicating Directory Changes" (DS-Replication-Get-Changes) ve daha da önemlisi "Replicating Directory Changes All" (DS-Replication-Get-Changes-All) haklarıdır. Normalde, bu izinler yalnızca etki alanı denetleyicilerinin ve belirli üst düzey yöneticilerin (örneğin, Enterprise Admins) sahip olması gereken kritik yetkilerdir. Başka bir deyişle, bu izinlere sahip herhangi bir hesap, etki alanı denetleyicisi gibi davranarak parola hash'lerini kopyalayabilir. Bu nedenle, bu izinlere sahip hesapların sayısı mümkün olduğunca azaltılmalı ve bu izinlere sahip olan hesaplardaki herhangi bir değişiklik veya şüpheli kullanım, anında alarm vermeli ve araştırılmalıdır.
## Etkili Tespit ve Önleme Stratejileri
AD Replication Abuse saldırılarının etkili bir şekilde tespiti ve önlenmesi için çok yönlü bir strateji benimsenmelidir. İlk olarak, "Replicating Directory Changes All" gibi kritik Active Directory izinleri sıkı bir şekilde denetlenmeli ve yalnızca gerekli etki alanı denetleyicisi hesaplarına verilmelidir. Ayrıcalıklı hesapların güvenliğini sağlamak için çok faktörlü kimlik doğrulama (MFA) kullanılmalı ve ayrıcalıklı erişim yönetimi (PAM) çözümleri uygulanmalıdır. Ek olarak, etki alanı denetleyicilerinin güvenlik günlükleri sürekli olarak SIEM sistemlerine aktarılmalı ve Olay Kimliği 4662 gibi kritik olaylar için özel uyarı kuralları oluşturulmalıdır. Sonuç olarak, ağ trafiği izleme, etki alanı denetleyicisi olmayan makinelerden gelen DRSUAPI replikasyon isteklerini tespit etmeye yardımcı olur. Düzenli güvenlik denetimleri ve Active Directory yapılandırmalarının periyodik olarak incelenmesi de bu tür saldırılara karşı direnci artırır.