Active Directory Lab Kurulumu: Saldırı ve Tespit Pratiği

Active Directory Lab Kurulumu: Saldırı ve Tespit Pratiği
Active Directory lab kurulumu, kurumsal ağların kalbini hedef alan saldırıları anlamak ve tespit etmek isteyen her güvenlik profesyonelinin mutlaka geçmesi gereken bir eşiktir. Kurum ağlarının yaklaşık %90’ı Active Directory (AD) üzerinde çalışır ve fidye yazılımı olaylarının büyük çoğunluğunda saldırganın ilk hedefi domain hakimiyetidir. AD’yi savunmak istiyorsanız, önce ona saldırmayı öğrenmelisiniz.

Bu rehberde izole bir lab ortamında kendi AD alanınızı kuracak, Kerberoasting ve Pass-the-Hash gibi gerçek saldırı tekniklerini güvenle simüle edecek ve her saldırının hangi log izini bıraktığını tespit tarafında avlayacaksınız. Hem saldıran hem savunan olacaksınız — işte gerçek öğrenme budur. Başlayalım.

Neden Bir Active Directory Lab’ı Kurmalısınız?

AD saldırı teknikleri kitaplardan öğrenilmez; çünkü her teknik, arkasında belirli bir protokol davranışı (Kerberos, NTLM, LDAP) bırakır ve bu davranışı ancak canlı trafikte gözlemleyerek içselleştirirsiniz. Bir lab size şunları kazandırır:

  • Saldırı araçlarının (Impacket, Rubeus, Mimikatz) hangi olay kayıtlarını ürettiğini görme
  • Kurum ağınızı riske atmadan sınırsız deneme özgürlüğü
  • Hem Red Team hem Blue Team perspektifinden düşünme kası
  • Tespit kurallarınızı gerçek saldırılarla doğrulama imkânı

Bu pratik, kurumsal tarafta sızma testi bulgularını anlamlandırmak için de kritiktir: Rapordaki “Kerberoasting zafiyeti tespit edildi” cümlesinin arkasındaki tekniği bizzat uygulamış olursunuz.

Active Directory Lab Kurulumu Öncesi Hazırlık

Active Directory lab kurulumu için üç sanal makineye ihtiyacınız var. Hipervizör olarak VMware Workstation, VirtualBox veya Proxmox kullanabilirsiniz.

Lab Topolojisi ve Donanım

  • DC01: Windows Server 2022 (Domain Controller) — 2 vCPU, 4 GB RAM
  • WIN10-CLT: Windows 10/11 (domain’e katılmış istemci) — 2 vCPU, 4 GB RAM
  • KALI: Kali Linux (saldırgan makinesi) — 2 vCPU, 4 GB RAM

Üç makineyi de yalnızca lab’a özel, internet erişimi kısıtlı bir iç ağda (host-only veya NAT network) çalıştırın. Deneme lisansları için Microsoft Evaluation Center 180 günlük değerlendirme ISO’ları sunar.

Adım Adım Active Directory Lab Kurulumu

1. Domain Controller’ı Kurun

Windows Server’a oturum açtıktan sonra AD DS rolünü ekleyin ve sunucuyu domain controller’a yükseltin. PowerShell ile tek hamlede:

Install-WindowsFeature AD-Domain-Services -IncludeManagementTools
Install-ADDSForest -DomainName "lab.local" -InstallDNS

Sistem yeniden başladığında lab.local ormanınız hazırdır. Ardından istemci makineyi domain’e katın: System Properties → Domain → lab.local.

2. Kasıtlı Zafiyetli Kullanıcılar Oluşturun

Lab’ın eğitim değeri, gerçek dünya yanlış yapılandırmalarını taklit etmesinden gelir. Şu “kötü örnek” hesapları oluşturun:

  • svc-backup: SPN tanımlı servis hesabı (Kerberoasting hedefi) — setspn -a HTTP/svc-backup.lab.local svc-backup
  • old-admin: “Pre-authentication gerekmez” bayraklı hesap (AS-REP Roasting hedefi)
  • helpdesk: Zayıf parolalı ve gereğinden yetkili hesap

Bu yapılandırmaların neden tehlikeli olduğunu, birkaç dakika içinde saldırgan koltuğundan bizzat göreceksiniz.

3. Telemetriyi Açın: Sysmon ve Audit Politikaları

Tespit tarafı için istemciye Sysmon’u (serinin HELK makalesindeki konfigürasyon yaklaşımıyla) kurun ve DC üzerinde gelişmiş audit politikalarını etkinleştirin:

auditpol /set /subcategory:"Kerberos Service Ticket Operations" /success:enable /failure:enable
auditpol /set /subcategory:"Directory Service Access" /success:enable

Bu noktada temel Active Directory lab kurulumu tamamlandı. Şimdi sahneyi saldırgana bırakıyoruz.

Saldırı Senaryoları ve Tespitleri

Her senaryoda önce saldırıyı Kali’den çalıştıracak, sonra DC’nin olay günlüklerinde bıraktığı izi bulacaksınız.

Senaryo 1: Kerberoasting (T1558.003)

Saldırı: SPN sahibi servis hesaplarının Kerberos servis biletleri, hesap parolasının türeviyle şifrelenir. Saldırgan bu biletleri isteyip çevrimdışı kırabilir:

impacket-GetUserSPNs lab.local/helpdesk:Parola123 -dc-ip DC01_IP -request

Çıkan hash’i Hashcat ile kırın — zayıf parola dakikalar içinde elinizdedir.

Tespit: DC’nin güvenlik günlüğünde Event ID 4769 (Kerberos servis bileti isteği) arayın. Anomali imzası: Tek bir kullanıcının kısa sürede çok sayıda RC4 (0x17) şifreleme tiplü bilet istemesi. Normal kullanıcılar AES ister; kırma kolaylığı için saldırganlar RC4’e yönelir.

Senaryo 2: AS-REP Roasting (T1558.004)

Saldırı: “Pre-authentication gerekmez” bayraklı hesapların AS-REP yanıtları, kimlik doğrulaması olmadan istenip kırılabilir:

impacket-GetNPUsers lab.local/ -usersfile users.txt -dc-ip DC01_IP

Tespit: Event ID 4768 kayıtlarında Pre-Auth Type: 0 değerini arayın. Bu bayrak normalde hiçbir hesapta açık olmamalıdır; tek bir 4768/Type-0 olayı bile doğrudan araştırma sebebidir.

Senaryo 3: Pass-the-Hash (T1550.002)

Saldırı: Ele geçirilen NTLM hash’i, parolayı bilmeden kimlik doğrulamak için kullanılır:

impacket-psexec lab.local/old-admin@WIN10-CLT -hashes :NTLM_HASHI

Tespit: Hedef makinede Event ID 4624 (Logon Type 3 + NTLM) ile Sysmon Event ID 1‘deki şüpheli süreç başlatmalarını korele edin. Ortamınızda NTLM kullanımı sınırlıysa her NTLM logon’u zaten şüphelidir.

Active Directory Lab Kurulumu Sonrası: Ortamınızı Bir Üst Seviyeye Taşıyın

  • BloodHound: AD ortamınızın yetki ilişkilerini grafik olarak haritalayın; saldırganın gördüğü yolu görün. BloodHound GitHub deposu başlangıç noktanız olsun.
  • Sigma kuralları: Tespit ettiğiniz her teknik için SigmaHQ deposundaki hazır kuralları inceleyin, kendi varyantlarınızı yazın.
  • Wazuh entegrasyonu: Serinin ilk makalesindeki Wazuh altyapınıza DC’nin loglarını bağlayıp 4769 anomalisi için özel kural yazın.
  • Sertleştirme turu: Her saldırıdan sonra zafiyeti kapatın (gMSA’ya geçin, bayrakları temizleyin) ve saldırının artık çalışmadığını doğrulayın.

Bu döngü — saldır, tespit et, sertleştir, doğrula — düzenli zafiyet taraması sonuçlarını içselleştirmenin en etkili yoludur.

Sonuç

Artık elinizde hem saldırganın hem savunmacının gözünden AD güvenliğini çalışabileceğiniz güvenli bir oyun alanı var. Unutmayın ki bu lab bir kez kurulup kenara konacak bir proje değil, sürekli dönen bir antrenman sahasıdır. Her hafta yeni bir teknik deneyin, her tekniğin tespitini yazın; birkaç ay içinde hem saldırı hem savunma reflekslerinizin değiştiğini göreceksiniz.

Active Directory güvenlik değerlendirmesi, saldırı simülasyonu veya tespit mühendisliği konularında profesyonel desteğe ihtiyaç duyarsanız, Vitriol olarak deneyimli ekibimizle yanınızdayız. Bizimle iletişime geçmekten çekinmeyin.

Total
0
Shares
Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Previous Post
MISP Kurulumu: Sıfırdan Tehdit İstihbaratı ve Threat Sharing Senaryosu Rehberi

MISP Kurulumu: Sıfırdan Tehdit İstihbaratı ve Threat Sharing Senaryosu Rehberi

Next Post
Dark Web Nedir? Deep Web, Clear Web ve Darknet Farkları Nelerdir?

Dark Web Nedir? Deep Web, Clear Web ve Darknet Farkları Nelerdir?

Related Posts