exploit paylaşım grubumuz: t.me/HTTPwnn

Active Directory Nedir?

  • Konu başlatıcı Konu başlatıcı sh3d0w
  • Başlangıç Tarihi Başlangıç Tarihi

sh3d0w

WarNight Member
Katılım
25 Haz 2026
Mesaj
65
Reaksiyon
40
Puan
18
xentr_thread_starter

1. Active Directory (AD) Nedir?​

AD, Microsoft'un ağ yönetim hizmetidir. Yani bir şirketteki tüm kullanıcıların, bilgisayarların, yazıcıların, dosya paylaşımlarının ve yetkilerinin tek bir merkezden yönetildiği devasa bir veritabanı ve servis paketidir.

Sokak tabiri: AD, şirketin "dijital kimlik kartı" sistemidir. Sabah işe gelirsin, bilgisayarını açarsın, AD'ye kayıtlı kullanıcı adın ve şifrenle oturum açarsın. AD seni tanır, "Bu Mehmet, şu dosyalara erişebilir, bu yazıcıyı kullanabilir" der ve tüm ağda seni yönetir.

Neden Önemli?
Çünkü dünyadaki kurumların büyük çoğunluğu (bankalar, hastaneler, devletler) altyapılarını AD üzerine kurmuştur. Bir hacker AD'yi ele geçirirse, tüm şirketi ele geçirmiş olur. Bu yüzden AD pentest, siber güvenliğin en gözde alanlarından biridir.


2. AD Nasıl Çalışır? (Temel Mantık)​

AD'nin temelinde "Domain" (Etki Alanı) denen bir yapı vardır. Bir domain, aynı veritabanını paylaşan bilgisayarların oluşturduğu bir gruptur.

Örnek: sirket.local domain'inde, tüm kullanıcılar ve bilgisayarlar bu domain'e üyedir.

Domain Controller (DC) - "Patron"​

Domain'in beyni, kalbi ve yöneticisidir. Domain Controller (DC), AD veritabanını barındıran ve tüm kimlik doğrulama işlemlerini (login, şifre kontrolü, yetkilendirme) yapan sunucudur.

  • Görevi: Kullanıcı oturum açtığında, DC "Bu şifre doğru mu?" diye kontrol eder. Yetkileri DC yönetir. Polisleri (GPO) DC dağıtır.
  • Saldırgan için önemi: Eğer DC'yi ele geçirirsen, tüm domain'i ele geçirirsin. Bu yüzden tüm saldırı zincirinin son hedefi genelde DC'dir.

Active Directory Veritabanı (NTDS.dit)​

DC üzerinde bulunan, tüm kullanıcıların, grupların ve bilgisayarların bilgilerinin saklandığı dosyadır. Dosya adı: ntds.dit. Bu dosyada tüm kullanıcıların şifre hash'leri de bulunur.

Kullanıcı ve Bilgisayar Hesapları​

Her kullanıcı ve her bilgisayarın AD'de bir hesabı vardır.

  • Kullanıcı Hesabı: İnsanları temsil eder. (Örn: mehmet.demir)
  • Bilgisayar Hesabı: Makineleri temsil eder. (Örn: BILGISAYAR01$)

Gruplar​

Kullanıcıların ve bilgisayarların yetkilerini topluca yönetmek için gruplar kullanılır.

  • Domain Admins: Bu grubun üyeleri, domain'de her şeyi yapabilir. İşte saldırganın ulaşmak istediği nihai hedef.
  • Enterprise Admins: Birden fazla domain varsa (orman - forest), bu grup tüm domain'lerde tam yetkilidir.
  • Domain Users: Normal kullanıcılar. Genelde standart yetkileri vardır.

Organizasyonel Birimler (OU)​

AD'yi hiyerarşik olarak düzenlemek için kullanılan klasörlerdir. Örneğin: Muhasebe, Satis, IT gibi OU'lar açılır ve ilgili kullanıcılar bu klasörlere konur. Bu sayede, örneğin "Tüm Muhasebe çalışanlarına şu yazıcıyı ver" gibi toplu politikalar (GPO) uygulanabilir.

Group Policy Objects (GPO) - "Polisler"​

AD üzerinden bilgisayarlara ve kullanıcılara uygulanan kurallardır. Örneğin: "Tüm bilgisayarların ekran koruyucusu 5 dakikada açılsın", "Şifreler en az 8 karakter olsun" gibi kuralları GPO'lar belirler.


3. AD'de Kimlik Doğrulama Nasıl Çalışır? (Login Mekanizmaları)​

AD'de iki ana kimlik doğrulama protokolü vardır. Bunları bilmek çok önemlidir.

Kerberos (En Yaygın)​

Güncel Windows sistemlerinin varsayılan kimlik doğrulama yöntemidir.

Nasıl Çalışır (Çok Basit):

  1. Kullanıcı şifresini girer.
  2. Şifre, DC'ye gönderilir. Eğer doğruysa, DC kullanıcıya bir "Ticket" (bilet) verir. Bu bilet, kullanıcının kimliğini ispatlayan bir anahtardır.
  3. Kullanıcı başka bir bilgisayardaki (ör. dosya sunucusu) bir kaynağa erişmek istediğinde, bu bileti gösterir. Kaynak, DC'ye gidip "Bu bilet geçerli mi?" diye sorar. Geçerliyse erişim verilir.
Saldırgan İçin Önemi:

  • Pass-the-Ticket: Eğer bir kullanıcının biletini (özellikle Domain Admin'in biletini) çalarsan, o kullanıcı gibi tüm ağda dolaşabilirsin.
  • Golden Ticket: Eğer DC'deki krbtgt hesabının şifresini ele geçirirsen, istediğin zaman istediğin yetkide sahte bilet oluşturabilirsin. Bu, sınırsız domain hakimiyetidir.

NTLM (Eski / Yedek)​

Eski protokol, hala birçok yerde kullanılır.

Nasıl Çalışır (Çok Basit):
Kullanıcı şifresinin hash'i (özeti) ağ üzerinden gönderilir. Doğrulama, bu hash üzerinden yapılır. Zafiyet: Hash'i yakalarsan, şifreyi bilmeden o hash ile oturum açabilirsin.

Saldırgan İçin Önemi:

  • Pass-the-Hash: Yakaladığın NTLM hash'i ile doğrudan oturum açabilirsin.
  • Responder / LLMNR Poisoning: Ağdaki NTLM trafiğini dinleyip hash'leri toplayabilirsin.

AD Pentest Neden Zordur ve Neden Değerlidir?​

AD o kadar büyük ve karmaşık bir yapıdır ki, yanlış yapılandırmalar kaçınılmazdır.

  • Hata 1: Standart kullanıcıya Domain Admin yetkisi verilmiş olabilir.
  • Hata 2: Eski bir sunucuda zafiyet olabilir.
  • Hata 3: Şifreler Password1 gibi basit olabilir.
  • Hata 4: Gruplar ve yetkiler çok dağınık olabilir.
Bu hataları bulan saldırgan, normal bir kullanıcıdan başlayarak önce bir bilgisayarı ele geçirir, ordan başka bir bilgisayara sıçrar, sonunda da DC'ye ulaşır. Bu yola "Yanal Hareket (Lateral Movement)" denir.
(değer görürse goad içinde ctf çözücem ve nasıl yapılacağını fotoğraflı anlatacam)
 
Son düzenleme:
Geri
En Üst