Mövzunu Açan
#0
DCShadow, bir Active Directory (AD) saldırı tekniği olarak bilinir ve kötü niyetli aktörler tarafından, sahte nesneler oluşturarak veya mevcut nesneleri değiştirerek bir ağda gizli kalmak için kullanılır. Bu tür saldırılar, özellikle yetkisiz kullanıcıların AD üzerinde kontrol elde etmelerine olanak tanır. Bu yazıda, DCShadow saldırısının İndikatörler (IOC) analizi üzerine odaklanacağız.
DCShadow saldırısının temel mekanizması, Active Directory'nin replikasyon özelliklerini kötüye kullanmaktır. Saldırgan, sahte bir Domain Controller (DC) oluşturarak, diğer DC'lere sahte nesneler iletmekte ve bu şekilde ağda görünmez hale gelmektedir. Bu nedenle, DCShadow analizi sırasında aşağıdaki İndikatörlere dikkat edilmelidir:
DCShadow saldırısının önlenmesi için, ağ güvenliği politikalarının sıkı bir şekilde uygulanması ve düzenli olarak AD denetimlerinin gerçekleştirilmesi gerekmektedir. Ayrıca, ağda tanımlanamayan DC'lerin tespiti için izleme araçlarının kullanılması, potansiyel saldırıların önüne geçilmesinde büyük önem taşır. Bu tür saldırılara karşı farkındalık ve eğitim, sistem yöneticileri ve çalışanlar için kritik bir öncelik olmalıdır.
DCShadow saldırısının temel mekanizması, Active Directory'nin replikasyon özelliklerini kötüye kullanmaktır. Saldırgan, sahte bir Domain Controller (DC) oluşturarak, diğer DC'lere sahte nesneler iletmekte ve bu şekilde ağda görünmez hale gelmektedir. Bu nedenle, DCShadow analizi sırasında aşağıdaki İndikatörlere dikkat edilmelidir:
- Sahte Domain Controller IP Adresleri: Ağda tanımadığınız veya beklenmeyen IP adresleri tespit edildiğinde, bu durum DCShadow saldırısının bir göstergesi olabilir.
- LDAP Sorguları: Anormal LDAP sorguları ve yanıtları, sahte nesne oluşturma girişimlerinin bir işareti olabilir. Özellikle, objectClass ve distinguishedName gibi alanlarda beklenmeyen değerler aranmalıdır.
- Replike Edilen Nesneler: Replike edilen nesnelerin listesini kontrol edin. Kötü niyetli bir aktör, kritik nesneleri değiştirebilir veya yeni nesneler ekleyebilir.
- Olay Günlükleri: Windows Olay Günlükleri, AD üzerinde yapılan değişiklikleri kaydeder. Olay ID 4662 (bir nesne üzerinde değişiklik yapıldığına dair) ve 5136 (bir nesne değiştirildiğinde) gibi olaylar incelenmelidir.
- Güvenlik Grupları ve İzinler: Güvenlik gruplarındaki beklenmeyen değişiklikler, sahte nesnelerin oluşturulmasına yönelik bir işaret olabilir. Özellikle, yetkilendirilmiş kullanıcılar tarafından yapılması beklenmeyen değişiklikler izlenmelidir.
DCShadow saldırısının önlenmesi için, ağ güvenliği politikalarının sıkı bir şekilde uygulanması ve düzenli olarak AD denetimlerinin gerçekleştirilmesi gerekmektedir. Ayrıca, ağda tanımlanamayan DC'lerin tespiti için izleme araçlarının kullanılması, potansiyel saldırıların önüne geçilmesinde büyük önem taşır. Bu tür saldırılara karşı farkındalık ve eğitim, sistem yöneticileri ve çalışanlar için kritik bir öncelik olmalıdır.