Müzakirə

👥 [VIP Underground] Shadow Admin: Active Directory'de "Görünmez Kral" Olmak

Başladan İMRAN · 06 yan 2026 23:35 · 7 Baxış · 0 Cavablar
Mövzunu Açan #0
⚠️ YASAL UYARI VE SORUMLULUK REDDİ (DISCLAIMER):

Bu doküman, Active Directory Mimarları, Sistem Yöneticileri ve Red Team operatörleri için; AD ACL (Erişim Kontrol Listesi) yapısındaki mantıksal zafiyetleri anlamak ve "Privilege Escalation" (Yetki Yükseltme) yollarını tespit etmek amacıyla EĞİTİM AMAÇLI hazırlanmıştır.

Burada anlatılan ACL manipülasyon tekniklerinin izniniz olmayan ağlarda uygulanması suçtur. Bu içeriğin kötüye kullanımından doğacak her türlü yasal sorumluluk uygulayıcıya aittir. Yazar ve Platform yönetimi sorumluluk kabul etmez.

1. Giriş: Domain Admin Grubu Bir Tuzaktır

Bir ağa sızdığınızda yapacağınız en acemi hata, kendinizi "Domain Admins" grubuna eklemektir. Neden?

  1. Tüm izleme yazılımları (SIEM) bu grubu izler.
  2. Yöneticiler her sabah bu grubu kontrol eder.
Shadow Admin (Gölge Yönetici), kağıt üzerinde (üyelik listesinde) hiçbir yetkisi olmayan, ancak yetkili nesneler üzerinde kritik haklara (ACL) sahip olan kullanıcıdır.

Örnek: "Stajyer Ahmet" kullanıcısı Domain Admin değildir. Ama "CEO" kullanıcısının şifresini sıfırlama (Reset Password) yetkisi varsa, Ahmet aslında bir Shadow Admin'dir.


2. Teknik Derinlik: ACL ve ACE Nedir?

Active Directory bir veritabanıdır ve her nesnenin (Kullanıcı, Grup, Bilgisayar) bir ACL (Access Control List) listesi vardır. Bu listedeki her satıra ACE (Access Control Entry) denir.

Saldırganların aradığı kritik ACE izinleri şunlardır:

A. ForceChangePassword (Şifre Değiştirmeye Zorla)

Kullanıcının mevcut şifresini bilmeden yeni bir şifre belirleyebilme yetkisidir. Eğer bu yetkiyi bir Domain Admin üzerinde elde ederseniz, o hesabın kontrolünü ele geçirmişsiniz demektir.

B. AddMembers (Grup Üyeliği Ekleme)

Hedef gruba (örneğin Domain Admins) yeni üye ekleme yetkisidir. Kendinizi gruba ekleyip işinizi halledip hemen silebilirsiniz.

C. GenericAll (Tam Kontrol)

Bu, AD dünyasının "Tanrı Modu"dur. Nesne üzerinde her şeyi yapabilirsiniz. Şifre değiştirebilir, silebilir, özelliklerini değiştirebilirsiniz.

D. WriteDacl (İzinleri Değiştirme)

En sinsi olanıdır. Saldırgan, nesne üzerinde işlem yapmaz; nesnenin izin listesini (DACL) değiştirir. Yani kendisine "GenericAll" yetkisi verir ve sonra saldırıyı gerçekleştirir.


3. Kalıcılık: AdminSDHolder ile Sonsuzluk

Sistemi ele geçirdiniz, Domain Admin oldunuz. Ama yarın şifreniz değişebilir veya hesabınız silinebilir. Kalıcı olmak (Persistence) için AdminSDHolder mekanizmasını abuse (suistimal) etmelisiniz.

Mekanizma:AD içinde AdminSDHolder adında özel bir konteyner vardır. Windows, her 60 dakikada bir SDProp (Security Descriptor Propagator) isimli bir işlem çalıştırır. Bu işlem, korunan grupların (Domain Admins, Enterprise Admins vb.) izinlerini kontrol eder. Eğer izinler değişmişse, onları AdminSDHolder nesnesindeki izinlerle üzerine yazar (overwrite).

Saldırı:
Saldırgan, kendi kullanıcısını Domain Admin grubuna eklemez. Bunun yerine AdminSDHolder nesnesinin ACL listesine kendi kullanıcısını "Tam Yetkili" olarak ekler.

  • Sonuç: Bir yönetici, Domain Admin grubunun izinlerini düzeltse bile, 60 dakika sonra SDProp çalışacak ve saldırganın yetkilerini otomatik olarak tekrar ekleyecektir. Bu, yöneticilerin saç baş yolmasına sebep olan bir "Zombi Yetki" durumudur.
CODE
12# PowerView ile AdminSDHolder manipülasyonu örneği
Add-DomainObjectAcl -TargetIdentity "AdminSDHolder" -PrincipalIdentity "HackerUser" -Rights All


4. Tespit ve Görselleştirme: BloodHound

Shadow Admin yollarını çıplak gözle veya standart AD araçlarıyla görmek imkansıza yakındır. Binlerce ACL satırını tek tek okuyamazsınız.

Bunun için BloodHound kullanılır.BloodHound, AD yapısını bir harita gibi çizer ve size şunu gösterir:

  • "Kullanıcı A, Grup B'nin üyesi. Grup B, Bilgisayar C'nin yerel yöneticisi. Bilgisayar C'de, Domain Admin olan Kullanıcı D oturum açmış."
Saldırgan bu haritaya (Attack Path) bakarak en kısa yolu çizer ("Shortest Path to Domain Admin").


5. Blue Team: Gölgelerle Savaş

Shadow Admin saldırılarını tespit etmek zordur ama imkansız değildir.

  1. ACL Auditing: Kritik grupların (Domain Admins) ACL listesindeki değişiklikler loglanmalı (Event ID 4670, 5136) ve alarm üretilmelidir.
  2. AdminSDHolder İzleme: CN=AdminSDHolder,CN=System,DC=domain nesnesindeki değişiklikler kesinlikle izlenmelidir. Burası normal şartlarda asla değişmemelidir.
  3. Kendi Kendine Hack (Purple Teaming): Savunmacılar da BloodHound çalıştırıp "Benim ağımda Shadow Admin var mı?" diye kontrol etmelidir. Çoğu zaman yıllar önce ayrılmış bir personelin veya eski bir Exchange sunucusunun yetkilerinin temizlenmediği görülür.

6. Sonuç

Active Directory güvenliği sadece "Kullanıcılar ve Bilgisayarlar" konsolundan ibaret değildir. Gerçek güç, nesnelerin üzerindeki görünmez izinlerde (ACL) saklıdır. Shadow Admin olmak, kalenin anahtarına sahip olmak değil, kalenin kilitlerini değiştirebilen çilingir olmaktır.

Cavab vermək üçün daxil olmalısınız.

0 sitat seçildi