1. Active Directory (AD) Nedir?
AD, Microsoft'un ağ yönetim hizmetidir. Yani bir şirketteki tüm kullanıcıların, bilgisayarların, yazıcıların, dosya paylaşımlarının ve yetkilerinin tek bir merkezden yönetildiği devasa bir veritabanı ve servis paketidir.Sokak tabiri: AD, şirketin "dijital kimlik kartı" sistemidir. Sabah işe gelirsin, bilgisayarını açarsın, AD'ye kayıtlı kullanıcı adın ve şifrenle oturum açarsın. AD seni tanır, "Bu Mehmet, şu dosyalara erişebilir, bu yazıcıyı kullanabilir" der ve tüm ağda seni yönetir.
Neden Önemli?
Çünkü dünyadaki kurumların büyük çoğunluğu (bankalar, hastaneler, devletler) altyapılarını AD üzerine kurmuştur. Bir hacker AD'yi ele geçirirse, tüm şirketi ele geçirmiş olur. Bu yüzden AD pentest, siber güvenliğin en gözde alanlarından biridir.
2. AD Nasıl Çalışır? (Temel Mantık)
AD'nin temelinde "Domain" (Etki Alanı) denen bir yapı vardır. Bir domain, aynı veritabanını paylaşan bilgisayarların oluşturduğu bir gruptur.Örnek: sirket.local domain'inde, tüm kullanıcılar ve bilgisayarlar bu domain'e üyedir.
Domain Controller (DC) - "Patron"
Domain'in beyni, kalbi ve yöneticisidir. Domain Controller (DC), AD veritabanını barındıran ve tüm kimlik doğrulama işlemlerini (login, şifre kontrolü, yetkilendirme) yapan sunucudur.- Görevi: Kullanıcı oturum açtığında, DC "Bu şifre doğru mu?" diye kontrol eder. Yetkileri DC yönetir. Polisleri (GPO) DC dağıtır.
- Saldırgan için önemi: Eğer DC'yi ele geçirirsen, tüm domain'i ele geçirirsin. Bu yüzden tüm saldırı zincirinin son hedefi genelde DC'dir.
Active Directory Veritabanı (NTDS.dit)
DC üzerinde bulunan, tüm kullanıcıların, grupların ve bilgisayarların bilgilerinin saklandığı dosyadır. Dosya adı: ntds.dit. Bu dosyada tüm kullanıcıların şifre hash'leri de bulunur.Kullanıcı ve Bilgisayar Hesapları
Her kullanıcı ve her bilgisayarın AD'de bir hesabı vardır.- Kullanıcı Hesabı: İnsanları temsil eder. (Örn: mehmet.demir)
- Bilgisayar Hesabı: Makineleri temsil eder. (Örn: BILGISAYAR01$)
Gruplar
Kullanıcıların ve bilgisayarların yetkilerini topluca yönetmek için gruplar kullanılır.- Domain Admins: Bu grubun üyeleri, domain'de her şeyi yapabilir. İşte saldırganın ulaşmak istediği nihai hedef.
- Enterprise Admins: Birden fazla domain varsa (orman - forest), bu grup tüm domain'lerde tam yetkilidir.
- Domain Users: Normal kullanıcılar. Genelde standart yetkileri vardır.
Organizasyonel Birimler (OU)
AD'yi hiyerarşik olarak düzenlemek için kullanılan klasörlerdir. Örneğin: Muhasebe, Satis, IT gibi OU'lar açılır ve ilgili kullanıcılar bu klasörlere konur. Bu sayede, örneğin "Tüm Muhasebe çalışanlarına şu yazıcıyı ver" gibi toplu politikalar (GPO) uygulanabilir.Group Policy Objects (GPO) - "Polisler"
AD üzerinden bilgisayarlara ve kullanıcılara uygulanan kurallardır. Örneğin: "Tüm bilgisayarların ekran koruyucusu 5 dakikada açılsın", "Şifreler en az 8 karakter olsun" gibi kuralları GPO'lar belirler.3. AD'de Kimlik Doğrulama Nasıl Çalışır? (Login Mekanizmaları)
AD'de iki ana kimlik doğrulama protokolü vardır. Bunları bilmek çok önemlidir.Kerberos (En Yaygın)
Güncel Windows sistemlerinin varsayılan kimlik doğrulama yöntemidir.Nasıl Çalışır (Çok Basit):
- Kullanıcı şifresini girer.
- Şifre, DC'ye gönderilir. Eğer doğruysa, DC kullanıcıya bir "Ticket" (bilet) verir. Bu bilet, kullanıcının kimliğini ispatlayan bir anahtardır.
- Kullanıcı başka bir bilgisayardaki (ör. dosya sunucusu) bir kaynağa erişmek istediğinde, bu bileti gösterir. Kaynak, DC'ye gidip "Bu bilet geçerli mi?" diye sorar. Geçerliyse erişim verilir.
- Pass-the-Ticket: Eğer bir kullanıcının biletini (özellikle Domain Admin'in biletini) çalarsan, o kullanıcı gibi tüm ağda dolaşabilirsin.
- Golden Ticket: Eğer DC'deki krbtgt hesabının şifresini ele geçirirsen, istediğin zaman istediğin yetkide sahte bilet oluşturabilirsin. Bu, sınırsız domain hakimiyetidir.
NTLM (Eski / Yedek)
Eski protokol, hala birçok yerde kullanılır.Nasıl Çalışır (Çok Basit):
Kullanıcı şifresinin hash'i (özeti) ağ üzerinden gönderilir. Doğrulama, bu hash üzerinden yapılır. Zafiyet: Hash'i yakalarsan, şifreyi bilmeden o hash ile oturum açabilirsin.
Saldırgan İçin Önemi:
- Pass-the-Hash: Yakaladığın NTLM hash'i ile doğrudan oturum açabilirsin.
- Responder / LLMNR Poisoning: Ağdaki NTLM trafiğini dinleyip hash'leri toplayabilirsin.
AD Pentest Neden Zordur ve Neden Değerlidir?
AD o kadar büyük ve karmaşık bir yapıdır ki, yanlış yapılandırmalar kaçınılmazdır.- Hata 1: Standart kullanıcıya Domain Admin yetkisi verilmiş olabilir.
- Hata 2: Eski bir sunucuda zafiyet olabilir.
- Hata 3: Şifreler Password1 gibi basit olabilir.
- Hata 4: Gruplar ve yetkiler çok dağınık olabilir.
(değer görürse goad içinde ctf çözücem ve nasıl yapılacağını fotoğraflı anlatacam)
Son düzenleme: