Skip to content

Active Directory

Active Directory ortamlarında saldırı yüzeyi; ilk erişimden domain dominasyonuna kadar uzanan teknikler. İçerik MITRE ATT&CK, Microsoft resmi dokümantasyonu ve topluluk kaynakları (SpecterOps) temel alınarak Türkçe derlenmiştir. Komutlar öncelikli olarak impacket, NetExec/CrackMapExec, BloodHound, Rubeus, mimikatz ve certipy içindir.

Sıra her angajmanda değişir; yine de çoğu başarılı domain ele geçirme şu zinciri izler:

  1. Keşif (kimliksiz) — kullanıcı adı enum, null session, anonymous LDAP, SMB/LDAP banner; parola politikası ve kilitlenme eşiği.

  2. İlk kimlik — password spray, AS-REP Roast, GPP cpassword , paylaşılan dosya/credentials, LLMNR/NBT-NS + NTLM relay.

  3. Kimlikli enumeration — BloodHound ( All ), SPN/AS-REP adayları, ACL, delegation, LAPS, trust, ADCS şablonları.

  4. Yol seçimi — Shortest Paths from Owned / to Domain Admins ; kenarı teknik sayfasıyla eşleştir (ACL → RBCD/Shadow/DCSync, ESC1/ESC8, GPO…).

  5. Privilege escalation — Kerberoast, delegation, ADCS, ACL, GPO abuse.

  6. Credential access — LSASS, DCSync, NTDS.dit, DPAPI backup key.

  7. Lateral movement — PtH / PtT / WinRM / WMI / MSSQL linked servers.

  8. Dominasyon & persistence — Golden/Silver Ticket, AdminSDHolder, DCSync hakkı, DCShadow.

[unauth enum] → [credential] → [BloodHound path] → [privesc]
↓ ↓
AS-REP / spray Kerberoast / ACL / ADCS
↓ ↓
low-priv user ──────────→ DA / DCSync / krbtgt
Golden Ticket / persistence
SayfaÖzetATT&CK
AD EnumerationKullanıcı, grup, ACL, SPN, trust; nxc / ldap / PowerViewT1087.002
BloodHoundSharpHound/BH.py toplama; kenar → saldırı eşlemesiT1087.002
CoercionPetitPotam / PrinterBug / DFSCoerce → relay veya TGT yakalamaT1187
Domain TrustsChild→parent SID history, trust key, inter-realm TGTT1482
Domain PersistenceGolden/Silver, AdminSDHolder, Skeleton Key, DCShadowT1098
SayfaÖzetATT&CK
AS-REP RoastingPreauth kapalı hesaplardan AS-REP → offline kırT1558.004
KerberoastingSPN’li hesaplardan TGS → offline kırT1558.003
Golden Ticketkrbtgt ile sahte TGT; domain kalıcılığıT1558.001
Silver TicketServis hash ile sahte TGS; DC’siz, sessizT1558.002
SayfaÖzetATT&CK
DCSyncMS-DRSR ile uzaktan hash (krbtgt dahil)T1003.006
LSASS DumpingBellekten parola/hash/biletT1003.001
NTDS.ditVSS/IFM veya secretsdump ile domain DBT1003.003
DPAPICredential Manager, tarayıcı, backup keyT1555.004
GPP & LAPSSYSVOL cpassword, ms-Mcs-AdmPwd okumaT1552.006
SayfaÖzetATT&CK
Pass-the-HashNT hash ile NTLM kimlik doğrulamaT1550.002
Pass-the-TicketTGT/TGS enjeksiyonu (.ccache / .kirbi)T1550.003
Exec methodsPsExec, WMI, WinRM, DCOM, atexecT1021
MSSQL Linked Serversxp_cmdshell, impersonation, link crawlT1210
SayfaÖzetATT&CK / kaynak
Delegation (genel)Unconstrained / constrained / RBCD özetiT1558
Unconstrained DelegationTGT bellekte; coercion ile DC$ yakalamaT1558
RBCDmsDS-AllowedToActOnBehalfOfOtherIdentity + S4UT1558
Shadow CredentialsmsDS-KeyCredentialLink → PKINITT1556
ADCS ESC1Enrollee supplies subject → herhangi UPNCertified Pre-Owned
ADCS ESC8NTLM relay → Web EnrollmentT1649
GPO AbuseYazılabilir GPO → scheduled task / adminT1484.001
ACL AbuseGenericAll, WriteDacl, ForceChangePassword…T1222.001
Terminal window
nxc ldap DC -u user -p pass --bloodhound -c All --dns-server DC
Terminal window
bloodhound-python -u user -p pass -d domain.local -ns DC -c All --zip
Terminal window
impacket-GetNPUsers domain.local/ -usersfile users.txt -dc-ip DC -no-pass
Terminal window
impacket-GetUserSPNs domain.local/user:pass -dc-ip DC -request
Terminal window
impacket-secretsdump domain.local/admin:pass@DC
Terminal window
nxc smb CIDR -u Administrator -H <NT> -x whoami
Terminal window
impacket-wmiexec -hashes :<NT> domain.local/Administrator@HOST
Terminal window
certipy find -u user@domain.local -p pass -dc-ip DC -vulnerable

AD zinciri sıkça ağ katmanıyla birleşir: NTLM Relay, SMB, Password Attacks, Pivoting.