Active Directory
Active Directory ortamlarında saldırı yüzeyi; ilk erişimden domain dominasyonuna kadar uzanan teknikler. İçerik MITRE ATT&CK, Microsoft resmi dokümantasyonu ve topluluk kaynakları (SpecterOps) temel alınarak Türkçe derlenmiştir. Komutlar öncelikli olarak impacket, NetExec/CrackMapExec, BloodHound, Rubeus, mimikatz ve certipy içindir.
Tipik AD saldırı metodolojisi
Section titled “Tipik AD saldırı metodolojisi”Sıra her angajmanda değişir; yine de çoğu başarılı domain ele geçirme şu zinciri izler:
-
Keşif (kimliksiz) — kullanıcı adı enum, null session, anonymous LDAP, SMB/LDAP banner; parola politikası ve kilitlenme eşiği.
-
İlk kimlik — password spray, AS-REP Roast, GPP cpassword , paylaşılan dosya/credentials, LLMNR/NBT-NS + NTLM relay.
-
Kimlikli enumeration — BloodHound ( All ), SPN/AS-REP adayları, ACL, delegation, LAPS, trust, ADCS şablonları.
-
Yol seçimi — Shortest Paths from Owned / to Domain Admins ; kenarı teknik sayfasıyla eşleştir (ACL → RBCD/Shadow/DCSync, ESC1/ESC8, GPO…).
-
Privilege escalation — Kerberoast, delegation, ADCS, ACL, GPO abuse.
-
Credential access — LSASS, DCSync, NTDS.dit, DPAPI backup key.
-
Lateral movement — PtH / PtT / WinRM / WMI / MSSQL linked servers.
-
Dominasyon & persistence — Golden/Silver Ticket, AdminSDHolder, DCSync hakkı, DCShadow.
[unauth enum] → [credential] → [BloodHound path] → [privesc] ↓ ↓ AS-REP / spray Kerberoast / ACL / ADCS ↓ ↓ low-priv user ──────────→ DA / DCSync / krbtgt ↓ Golden Ticket / persistenceEnumeration & Analiz
Section titled “Enumeration & Analiz”| Sayfa | Özet | ATT&CK |
|---|---|---|
| AD Enumeration | Kullanıcı, grup, ACL, SPN, trust; nxc / ldap / PowerView | T1087.002 |
| BloodHound | SharpHound/BH.py toplama; kenar → saldırı eşlemesi | T1087.002 |
| Coercion | PetitPotam / PrinterBug / DFSCoerce → relay veya TGT yakalama | T1187 |
| Domain Trusts | Child→parent SID history, trust key, inter-realm TGT | T1482 |
| Domain Persistence | Golden/Silver, AdminSDHolder, Skeleton Key, DCShadow | T1098 |
Kerberos Attacks
Section titled “Kerberos Attacks”| Sayfa | Özet | ATT&CK |
|---|---|---|
| AS-REP Roasting | Preauth kapalı hesaplardan AS-REP → offline kır | T1558.004 |
| Kerberoasting | SPN’li hesaplardan TGS → offline kır | T1558.003 |
| Golden Ticket | krbtgt ile sahte TGT; domain kalıcılığı | T1558.001 |
| Silver Ticket | Servis hash ile sahte TGS; DC’siz, sessiz | T1558.002 |
Credential Access
Section titled “Credential Access”| Sayfa | Özet | ATT&CK |
|---|---|---|
| DCSync | MS-DRSR ile uzaktan hash (krbtgt dahil) | T1003.006 |
| LSASS Dumping | Bellekten parola/hash/bilet | T1003.001 |
| NTDS.dit | VSS/IFM veya secretsdump ile domain DB | T1003.003 |
| DPAPI | Credential Manager, tarayıcı, backup key | T1555.004 |
| GPP & LAPS | SYSVOL cpassword, ms-Mcs-AdmPwd okuma | T1552.006 |
Lateral Movement
Section titled “Lateral Movement”| Sayfa | Özet | ATT&CK |
|---|---|---|
| Pass-the-Hash | NT hash ile NTLM kimlik doğrulama | T1550.002 |
| Pass-the-Ticket | TGT/TGS enjeksiyonu (.ccache / .kirbi) | T1550.003 |
| Exec methods | PsExec, WMI, WinRM, DCOM, atexec | T1021 |
| MSSQL Linked Servers | xp_cmdshell, impersonation, link crawl | T1210 |
Privilege Escalation
Section titled “Privilege Escalation”| Sayfa | Özet | ATT&CK / kaynak |
|---|---|---|
| Delegation (genel) | Unconstrained / constrained / RBCD özeti | T1558 |
| Unconstrained Delegation | TGT bellekte; coercion ile DC$ yakalama | T1558 |
| RBCD | msDS-AllowedToActOnBehalfOfOtherIdentity + S4U | T1558 |
| Shadow Credentials | msDS-KeyCredentialLink → PKINIT | T1556 |
| ADCS ESC1 | Enrollee supplies subject → herhangi UPN | Certified Pre-Owned |
| ADCS ESC8 | NTLM relay → Web Enrollment | T1649 |
| GPO Abuse | Yazılabilir GPO → scheduled task / admin | T1484.001 |
| ACL Abuse | GenericAll, WriteDacl, ForceChangePassword… | T1222.001 |
Araç seti (hızlı referans)
Section titled “Araç seti (hızlı referans)”nxc ldap DC -u user -p pass --bloodhound -c All --dns-server DCbloodhound-python -u user -p pass -d domain.local -ns DC -c All --zipimpacket-GetNPUsers domain.local/ -usersfile users.txt -dc-ip DC -no-passimpacket-GetUserSPNs domain.local/user:pass -dc-ip DC -requestimpacket-secretsdump domain.local/admin:pass@DCnxc smb CIDR -u Administrator -H <NT> -x whoamiimpacket-wmiexec -hashes :<NT> domain.local/Administrator@HOSTcertipy find -u user@domain.local -p pass -dc-ip DC -vulnerableİlgili ağ teknikleri
Section titled “İlgili ağ teknikleri”AD zinciri sıkça ağ katmanıyla birleşir: NTLM Relay, SMB, Password Attacks, Pivoting.