Discussion

Kerberos Olay Günlüklerinden Lateral Movement Analizi

Started by ShadowByte · 03 Dec 2025 08:50 · 72 Views · 1 Replies
Thread Starter #0
Siber saldırganlar, bir ağa sızdıktan sonra genellikle ilk hedefleri olan sistemde kalmazlar. Aksine, ağ içindeki ayrıcalıklarını yükseltmek ve hassas verilere ulaşmak amacıyla "lateral movement" (yatay hareket) teknikleri kullanırlar. Bu hareketler, saldırganın ağdaki varlığını genişletmesini ve daha değerli hedeflere ulaşmasını sağlar. Erken tespiti zor olan bu tür saldırılar, kuruluşlar için ciddi riskler taşır. Bu nedenle, güvenlik analistleri lateral movement izlerini yakalamak için çeşitli günlük kaynaklarını dikkatle incelerler. Kerberos olay günlükleri, Active Directory tabanlı ağlarda bu tür hareketleri tespit etmek için kritik bir bilgi kaynağı sunar.

Lateral Movement Nedir ve Neden Önemlidir?


Lateral movement, bir saldırganın ihlal ettiği ilk sistemden ağdaki diğer sistemlere ve kaynaklara doğru ilerlemesidir. Başarılı bir ilk giriş noktasının ardından, saldırgan genellikle daha yüksek yetkilere sahip hesapları veya kritik sistemleri hedefleyerek ağda "yanlara doğru" yayılmaya çalışır. Örneğin, bir saldırgan düşük yetkili bir kullanıcı hesabını ele geçirdikten sonra, bu hesabı kullanarak ağdaki diğer bilgisayarlara erişim sağlamaya veya yönetici ayrıcalıkları elde etmeye çalışabilir. Bu süreç, saldırganın kalıcılığını artırmasına, daha fazla bilgi toplamasını ve nihayetinde hedeflenen verileri çalmasına veya sistemlere zarar vermesine olanak tanır. Bu nedenle, lateral movement'ın erken tespiti, bir saldırının kapsamını sınırlamak ve ciddi sonuçları önlemek için hayati öneme sahiptir. Güvenlik ekipleri, bu tür hareketleri ne kadar erken tespit ederse, saldırganı durdurma ve ağdan çıkarma şansı o kadar artar.

Kerberos Protokolüne Kısa Bir Bakış


Kerberos, Microsoft Active Directory ortamlarında kimlik doğrulama için kullanılan temel bir ağ protokolüdür. Kullanıcıların veya hizmetlerin, ağdaki diğer hizmetlere güvenli bir şekilde erişmesini sağlar. Protokol, anahtar dağıtım merkezi (KDC) olarak bilinen güvenilir bir üçüncü taraf aracılığıyla bilet tabanlı bir sistem kullanır. Bir kullanıcı oturum açtığında, KDC'den bir Ana Bilet Verme Bileti (TGT) alır. Bu TGT, kullanıcının daha sonra ağdaki diğer hizmetlere erişmek için Hizmet Bileti (ST) talep etmesini sağlar. Kerberos'un temel amacı, ağ kaynaklarına erişimi doğrulamak ve yetkilendirmektir. Bu nedenle, protokolün her adımı, güvenlik günlüklerinde ayrıntılı olarak kaydedilir. Bu kayıtlar, lateral movement analizi için paha biçilmez bilgiler içerir. Başka bir deyişle, Kerberos faaliyetlerini anlamak, saldırganların ağ içindeki hareketlerini izlemek için kritik bir temel oluşturur.

Kerberos Olay Günlükleri ve Anahtar Kimlikler


Kerberos protokolünün işleyişi sırasında birçok olay, Windows olay günlüklerine kaydedilir. Bu günlükler, KDC'nin kullanıcı kimlik doğrulama, bilet verme ve bilet doğrulama süreçlerini içerir. Lateral movement analizi için özellikle önemli olan bazı olay kimlikleri (Event ID'ler) şunlardır:
* **4768 (TGT İstendi):** Bir kullanıcının KDC'den TGT talep etmesi. Anormal sayıda veya yerden gelen talepler dikkat çekicidir.
* **4769 (Hizmet Bileti İstendi):** Bir kullanıcının bir hizmete erişim için TGS talep etmesi. Bu olay, belirli bir hizmete yönelik erişim girişimlerini gösterir.
* **4776 (Kimlik Doğrulama Kimlik Bilgileri Doğrulandı):** Kullanıcının kimlik bilgilerinin KDC tarafından doğrulandığı olay. Başarısız kimlik doğrulamalar (4771) ise potansiyel parola tahmin saldırılarının göstergesi olabilir.
* **4624 (Başarılı Oturum Açma):** Bir kullanıcının bir sisteme başarıyla oturum açtığını gösterir.
* **4634 (Oturum Kapatma):** Bir kullanıcının oturumu kapattığını gösterir. Bu olay kimliklerinin dikkatli bir şekilde incelenmesi, saldırganların ağdaki hareketlerini anlamak için temel oluşturur.

Anormal Kerberos Davranışlarını Tespit Etme


Lateral movement saldırıları genellikle Kerberos protokolünün normal davranış kalıplarından sapmalarla kendini gösterir. Örneğin, bir saldırgan ele geçirdiği kimlik bilgileriyle birden fazla başarısız oturum açma girişiminde bulunabilir. Bu, "password spraying" veya "brute-force" saldırılarının bir işareti olabilir. Ek olarak, daha önce hiç erişilmemiş bir hizmete veya çok sayıda hizmete kısa sürede anormal sayıda bilet talebi, şüpheli bir aktiviteye işaret eder. Aynı şekilde, bir kullanıcının olağan dışı çalışma saatlerinde veya coğrafi konumlardan bilet talep etmesi de bir ihlalin göstergesi olabilir. Sonuç olarak, bu tür anormalliklerin tespiti için kullanıcı davranış analizleri (UBA) ve zaman serisi analizi gibi teknikler kullanılmalıdır. Güvenlik analistleri, bu sapmaları izleyerek potansiyel lateral movement girişimlerini belirleyebilirler. Bu nedenle, günlük verilerinin sürekli ve otomatik analizi büyük önem taşır.

Golden Ticket ve Silver Ticket Saldırıları


Kerberos ortamında lateral movement sağlamak için kullanılan en gelişmiş saldırı tekniklerinden ikisi Golden Ticket ve Silver Ticket saldırılarıdır.
* **Golden Ticket:** Saldırganın bir etki alanı denetleyicisini ele geçirerek etki alanı yöneticisi (Domain Admin) hesabı için geçersiz bir TGT oluşturmasıdır. Bu sahte TGT, saldırgana herhangi bir hizmete ve herhangi bir sisteme tam erişim sağlayabilir. Çünkü bu bilet, gerçek bir etki alanı denetleyicisinden gelmiş gibi görünür. Bu tür bir saldırı, bir Kerberos anahtarının (krbtgt hesabının NTLM hash'i) ele geçirilmesini gerektirir ve tespiti oldukça zordur.
* **Silver Ticket:** Bu saldırı, belirli bir hizmete (örneğin, bir web sunucusu veya SQL sunucusu) erişim için sahte bir hizmet bileti (TGS) oluşturmayı içerir. Saldırgan, hizmetin NTLM hash'ini ele geçirdiğinde, KDC ile etkileşime girmeden doğrudan bu hizmet için geçerli bir bilet oluşturabilir. Sonuç olarak, bu saldırı genellikle daha hedefe yönelik olur ve belirli bir hizmete yetkisiz erişim sağlar. Bu saldırıların tespiti için Kerberos olay günlüklerindeki bilet doğrulama süreçleri ve hizmet erişim günlükleri dikkatle incelenmelidir.

Lateral Movement Analizi için Araçlar ve Teknikler


Kerberos olay günlüklerinden lateral movement analizi yapmak için çeşitli araçlar ve teknikler mevcuttur. İlk olarak, bir SIEM (Security Information and Event Management) çözümü (örneğin Splunk, ELK Stack, Microsoft Sentinel), olay günlüklerini merkezi bir konumda toplar, depolayabilir ve ilişkilendirebilir. Bu sistemler, anormal davranışları tespit etmek için özel korelasyon kuralları ve uyarılar tanımlamaya olanak tanır. Ek olarak, PowerShell betikleri veya özel geliştirilmiş araçlar, belirli olay kimliklerini filtreleyerek ve şüpheli etkinlikleri otomatize bir şekilde araştırmaya yardımcı olabilir. Örneğin, bir kullanıcının kısa süre içinde birden fazla sisteme oturum açma girişimleri veya alışılmadık hizmetlere bilet talepleri gibi göstergeler aranabilir. Başka bir deyişle, bu araçlar, büyük veri setleri içindeki iğneyi samanlıkta bulmaya yardımcı olur. Ayrıca, UBA (User Behavior Analytics) çözümleri, kullanıcıların ve varlıkların tipik davranışlarını öğrenerek normalden sapmaları otomatik olarak belirleyebilir. Bu nedenle, bu tür araçların entegrasyonu, tehdit avcılığı süreçlerini önemli ölçüde güçlendirir.

Proaktif Savunma Stratejileri ve Öneriler


Kerberos olay günlüklerinden lateral movement analizini güçlendirmek için proaktif savunma stratejileri benimsemek kritik öneme sahiptir. İlk olarak, Active Directory ortamında en az ayrıcalık ilkesi (least privilege) uygulanmalıdır. Kullanıcılar ve hizmet hesapları yalnızca görevlerini yerine getirmek için gerekli olan en düşük yetkilere sahip olmalıdır. Ek olarak, güçlü parola politikaları ve çok faktörlü kimlik doğrulama (MFA) kullanımı, kimlik bilgisi hırsızlığı riskini azaltır. Hassas hesaplar, örneğin etki alanı yöneticileri, daha yakından izlenmeli ve ayrıcalıklı erişim iş istasyonları (PAW) gibi güvenli ortamlardan yönetilmelidir. Kerberos olay günlüklerinin sürekli izlenmesi, düzenli olarak gözden geçirilmesi ve anormal davranışlar için uyarı sistemleri kurulması esastır. Bu nedenle, güvenlik analistleri, tehdit avcılığı (threat hunting) yaklaşımlarını benimseyerek potansiyel tehditleri proaktif olarak aramalıdır. Düzenli güvenlik denetimleri ve penetrasyon testleri de zayıf noktaları ortaya çıkararak savunma mekanizmalarının iyileştirilmesine yardımcı olur. Sonuç olarak, güçlü bir siber hijyen ve sürekli izleme, kuruluşların lateral movement saldırılarına karşı direncini artırır.
#1
İlginç bir makale ellerine sağlık

You must be logged in to reply.

0 quotes selected