Mövzunu Açan
#0
⚠️ YASAL ÇERÇEVE VE SORUMLULUK REDDİBu makalede yer alan bilgiler, teknikler ve araçlar tamamen eğitim, farkındalık oluşturma ve siber savunma yeteneklerini geliştirme amacıyla hazırlanmıştır. Burada anlatılan yöntemlerin yalnızca sahibi olduğunuz veya yazılı izninizin (yetkilendirilmiş pentest sözleşmesi) bulunduğu sistemler üzerinde uygulanması yasal bir zorunluluktur.
Başkalarına ait ağlara, sistemlere veya servislere izinsiz erişim sağlamak, veri çekmek veya zarar vermek; 5237 Sayılı Türk Ceza Kanunu'nun (TCK) 243. ve 244. maddeleri uyarınca "Bilişim Sistemine Girme" ve "Sistemi Engelleme, Bozma, Verileri Yok Etme veya Değiştirme" suçlarını oluşturur ve ağır cezai yaptırımları vardır. Yazar veya platform, bu bilgilerin kötü amaçlı kullanımından doğacak hukuki sonuçlardan sorumlu tutulamaz.
Giriş: Neden Active Directory (AD) Hardening?
Bir kurumun ağını ele geçirmeye çalışan saldırganların %90'ının nihai hedefi Active Directory (AD) yapısıdır. AD'yi ele geçirmek, "Krallığın Anahtarını" (Golden Ticket) almak demektir. Sızma testlerinde (Pentest) en çok rastlanan senaryo, basit bir kullanıcı hesabından Domain Admin yetkisine yükselmektir.Bu VIP WHITE rehberinde, saldırganların sıkça kullandığı yolları (Lateral Movement, Privilege Escalation) kapatmak için uygulanması gereken kritik sıkılaştırma (hardening) adımlarını inceleyeceğiz.
1. Katmanlı Yönetim Modeli (Tiered Administration Model)
Microsoft'un en önemli güvenlik tavsiyesidir. Bir saldırganın standart bir iş istasyonundan (Workstation) sunucu yönetimine sıçramasını engeller.- Tier 0 (En Kritik): Domain Controller'lar (DC), PKI sunucuları. Sadece Tier 0 yöneticileri erişebilir. Bu hesaplar asla standart PC'lerde oturum açmamalıdır.
- Tier 1 (Sunucular): Uygulama sunucuları, veritabanları.
- Tier 2 (İş İstasyonları): Son kullanıcı bilgisayarları.
2. Eski Protokollerin Zehirlenmesini Önleme (LLMNR & NBT-NS)
Sızma testlerinde Responder aracıyla en kolay yakalanan açık budur. DNS çözemediğinde Windows, yerel ağda "Bu ismi bilen var mı?" diye bağırır (LLMNR/NBT-NS). Saldırgan "Benim" diyerek hash çalar (NTLMv2).Hardening Aksiyonu:
- LLMNR: Group Policy üzerinden Turn off multicast name resolution ayarını Enabled yapın.
- NBT-NS: DHCP scope ayarlarından veya ağ kartı özelliklerinden NetBIOS over TCP/IP'yi devre dışı bırakın.
3. Lateral Movement'ı Durdurma: LAPS Kullanımı
Saldırgan bir PC'yi ele geçirdiğinde, genellikle yerel yönetici (Local Admin) parolasının hash'ini (dump) alır. Eğer tüm şirket bilgisayarlarında yerel yönetici şifresi aynıysa, saldırgan tüm ağda gezinebilir (Pass-the-Hash).Hardening Aksiyonu:
- LAPS (Local Administrator Password Solution) Kurulumu: Her bilgisayarın yerel yönetici şifresini benzersiz, karmaşık ve rastgele hale getirir. Şifreler AD üzerinde güvenli bir attribute'da saklanır ve belirli sürelerde otomatik değişir.
4. Kerberos Saldırılarına Karşı Önlemler (Kerberoasting & AS-REP Roasting)
- Kerberoasting: Servis hesabı (SPN) olan kullanıcıların şifre hashlerini çalıp offline olarak kırmak (crack) için kullanılır.
- Çözüm: Servis hesaplarının şifreleri en az 25 karakter, rastgele ve karmaşık olmalıdır. Düzenli rotasyon yapılmalıdır.
- AS-REP Roasting: Do not require Kerberos preauthentication özelliği açık olan hesapları hedefler.
- Çözüm: Tüm kullanıcı hesaplarında "Pre-authentication" zorunluluğunun aktif olduğundan emin olun.
5. SMB İmzalama (SMB Signing)
Man-in-the-Middle (MitM) saldırılarına ve NTLM Relay saldırılarına karşı kritik bir önlemdir.Hardening Aksiyonu:
- Domain Controller'larda ve kritik sunucularda Microsoft network server: Digitally sign communications (always) ayarını aktif edin. İstemcilerde ise if client agrees (eğer istemci kabul ederse) seçeneğini kullanın.
- SMBv1: Ağınızda hala SMBv1 varsa derhal devre dışı bırakın (WannaCry gibi fidye yazılımlarının ana giriş kapısıdır).
6. Kritik Grupların ve Tokenların İzlenmesi
Sadece teknik engeller yetmez, izleme de gerekir.- Honeytokens (Bal Tuzağı Hesaplar): Asla kullanılmaması gereken sahte bir Domain Admin hesabı oluşturun. Bu hesapta herhangi bir hareket (logon denemesi, Kerberoasting isteği) olduğunda SIEM üzerinden "Critical Alert" üretin.
- DCSync Saldırıları: Bir kullanıcının DC gibi davranıp tüm şifre hashlerini çekmeye çalışmasıdır (Mimikatz). Replikasyon yetkisine sahip olmayan bir IP'den gelen replikasyon isteklerini izleyin.
7. Sıkılaştırma Durumunu Test Etme Araçları
Savunma tarafında olsanız bile, saldırgan gözüyle bakmalısınız. Kurulum sonrası şu araçlarla kendi ağınızı tarayın:- PingCastle: AD sağlık ve güvenlik risklerini puanlayan harika bir araçtır. Ücretsiz versiyonu detaylı rapor verir.
- BloodHound: AD içindeki gizli ilişkileri ve saldırı yollarını (Attack Paths) görselleştirir. Mavi takım (Blue Team) için savunma hattını görmek adına eşsizdir.
- Purple Knight: AD ve Azure AD ortamlarındaki zafiyetleri hızlıca tarar.