Mövzunu Açan
#0
⚠️ YASAL UYARI VE SORUMLULUK REDDİ (DISCLAIMER):
Bu doküman, Siber Güvenlik Uzmanları, Sistem Yöneticileri ve Red Team operatörleri için; Active Directory altyapısındaki mimari zafiyetleri anlamak, saldırı vektörlerini simüle etmek ve kurumları bu kritik tehditlere karşı korumak amacıyla EĞİTİM AMAÇLI hazırlanmıştır.
Burada anlatılan tekniklerin (Kerberoasting, DCSync, Pass-the-Ticket vb.) izniniz olmayan ağlar üzerinde uygulanması; TCK (Türk Ceza Kanunu) ve uluslararası yasalarca ağır suç kapsamındadır. Bu bilgilerin kötüye kullanımından doğacak her türlü yasal ve maddi sorumluluk tamamen uygulayıcıya (son kullanıcıya) aittir. Yazar ve Platform yönetimi sorumluluk kabul etmez.
1. Giriş: Kerberos Protokolü Neden Kanıyor?
Windows ağlarında kimlik doğrulama Kerberos protokolü ile yapılır. Bu sistem "Biletler" (Tickets) üzerine kuruludur.- TGT (Ticket Granting Ticket): Kimlik kartınız.
- TGS (Ticket Granting Service): Sinema biletiniz (Belirli bir servise erişim izni).
Eğer şifre zayıfsa, Kerberos protokolü çöker.
2. Aşama 1: Keşif ve Hedef Belirleme (SPN Scanning)
Saldırı, Kerberoasting ile başlar. Bu saldırı için Domain Admin olmanıza gerek yoktur. Herhangi bir standart kullanıcı (örneğin muhasebedeki stajyerin hesabı) yeterlidir.Mantık: Active Directory'de SQL Server, IIS gibi servisleri çalıştıran "Servis Hesapları" vardır. Bu hesapların kimliği SPN (Service Principal Name) ile tanımlanır.Standart bir kullanıcı, Domain Controller'dan (DC) "Ben şu SQL servisine erişmek istiyorum, bana bilet ver" deme hakkına sahiptir. DC bu isteği reddedemez.
Saldırı:Saldırgan, ağdaki SPN kaydı olan tüm servis hesaplarını tarar. Bu işlem tamamen yasaldır ve hiçbir IDS/IPS alarmını tetiklemez çünkü normal bir AD sorgusudur.
CODE
12345# PowerShell ile SPN taraması (Eski usül)
Get-NetUser -SPN
# Veya modern Red Team aracı Rubeus ile:
Rubeus.exe kerberoast /stats3. Aşama 2: Kerberoasting (Bileti Çalmak)
Saldırgan, hedeflediği servis hesabı için DC'den bir TGS (Ticket Granting Service) bileti ister.DC, bu bileti hazırlar ve Servis Hesabının NTLM Hash'i ile şifreleyip saldırgana verir.Saldırgan bileti alır ama servise gitmez. Bileti cebine koyar ve "Offline" (çevrimdışı) çalışmak üzere kendi bilgisayarına götürür.
- Kritik Nokta: Bu aşamada saldırgan ağ trafiği yaratmaz, malware çalıştırmaz. Sadece bilet ister ve alır.
CODE
12# Rubeus ile TGS biletlerini topla ve hash formatında kaydet
Rubeus.exe kerberoast /format:hashcat /outfile:hashes.txtCODE
12# Hashcat ile Kerberos 5 TGS-REP (Etype 23) kırma
hashcat -m 13100 hashes.txt wordlist.txt -OŞifre kırıldı mı? Tebrikler. Artık o servis hesabının yetkilerine sahipsiniz. Eğer şanslıysanız, bu hesap "Domain Admins" grubundadır veya kritik sunucularda (SQL, File Server) yönetici yetkisine sahiptir.
5. Aşama 4: Domain Admin'e Yükseliş (Lateral Movement)
Servis hesabını ele geçirdikten sonra saldırgan ağda yanal hareket (Lateral Movement) yapar. Hedef, Domain Controller'a (DC) erişmektir. DC'ye eriştiği anda, Active Directory veritabanını (ntds.dit) dumper ve KRBTGT hesabının hash'ini çalar.KRBTGT, Active Directory'nin en mahrem hesabıdır. Tüm Kerberos biletlerini imzalayan anahtardır.
6. Aşama 5: Golden Ticket (Tanrı Modu)
KRBTGT hesabının NTLM hash'ini ele geçiren saldırgan, artık Domain Controller'a ihtiyaç duymaz. Kendi evinde sahte bilet basabilir. Buna Golden Ticket denir.Golden Ticket ile şunları yapabilirsiniz:
- Olmayan bir kullanıcı adına bilet oluşturabilirsiniz.
- Kendinizi "Domain Admins", "Enterprise Admins" gibi istediğiniz gruba ekleyebilirsiniz.
- Biletin geçerlilik süresini 10 Yıl yapabilirsiniz.
- Şifrenizi değiştirseler bile bilet geçerli kalır.
CODE
123456kerberos::golden /user:FakeAdmin /domain:archiveforum.local /sid:S-1-5-21-... /krbtgt:b98... /id:500 /groups:512,513,518 /ptt
# /user: İstediğin isim (FakeAdmin)
# /krbtgt: Çaldığın KRBTGT hash'i
# /groups: 512 (Domain Admins)
# /ptt: Pass-The-Ticket (Bileti hafızaya yükle)Bu komuttan sonra, herhangi bir sunucuya erişmeye çalıştığınızda kapılar sonuna kadar açılır. Logs'larda ise sadece "FakeAdmin" diye biri görünür, ki böyle bir kullanıcı gerçekte yoktur bile.
7. Blue Team: Bu Kabus Nasıl Biter?
Bu saldırı zincirini kırmak için savunma derinlemesine olmalıdır:- Güçlü Servis Şifreleri: Kerberoasting'in tek ilacı, servis hesaplarına en az 25 karakterli, rastgele şifreler vermektir. (Veya gMSA - Group Managed Service Accounts kullanmak).
- KRBTGT Rotasyonu: Eğer ağınızın hacklendiğinden şüpheleniyorsanız, KRBTGT şifresini iki kez değiştirmelisiniz (Geçmiş biletleri geçersiz kılmak için).
- Honeypot Hesaplar: Sahte SPN kayıtları oluşturun. Eğer biri bu sahte hesaba bilet sorarsa (Kerberoasting yaparsa), alarm çalsın.
8. Sonuç
Active Directory güvenliği, kalenin duvarları değil, kralın yatak odasının anahtarıdır. Kerberoasting ile başlayan basit bir ihmal, Golden Ticket ile tüm krallığın sonsuza dek kaybedilmesine neden olabilir.