- Katılım
- 2 Ocak 2026
- Mesajlar
- 22
- Tepkime puanı
- 53
- Puan
- 13

TEMEL YAPI TAŞLARI
1. Domain
Ne: AD'nin en temel yönetim birimi. Kullanıcılar, bilgisayarlar ve grupların mantıksal olarak bir araya geldiği yapı.
Nerede: En üst seviyede, ormanın (Forest) içinde yer alır.
Neden gerekli: Kimlik doğrulama ve yetkilendirme işlemlerinin merkezi.
Gündelik Benzetme: Bir şirketin "Ana Binası". Bu binada çalışanlar (kullanıcılar), odalar (bilgisayarlar) ve departmanlar (gruplar) bulunur.
2. Forest (Orman)
Ne: Bir veya daha fazla domain'in en üst seviyede birleştiği yapı. Tüm domain'leri kapsayan güvenlik sınırı.
Nerede: En üstte, tüm domain'leri kapsar.
Neden gerekli: Domain'ler arası güven ilişkilerini ve ortak şemayı (schema) yönetir.
Gündelik Benzetme: Şirketin "Ana Holding" yapısı. Farklı şehirlerdeki (domain'ler) tüm binaları yöneten merkez ofis.
3. Organizational Unit (OU) - Organizasyonel Birim
Ne: Domain içindeki nesneleri mantıksal olarak gruplamak için kullanılan kapsayıcı.
Nerede: Domain'in içinde, hiyerarşik olarak yer alır.
Neden gerekli: Yönetimi kolaylaştırır, Grup Politikaları (GPO) atamak için kullanılır.
Gündelik Benzetme: Binadaki "Katlar" veya "Departmanlar". Örneğin "Muhasebe Katı", "İK Katı" gibi.
4. Container
Ne: OU'ya benzer ama GPO atanamayan, sadece nesne gruplaması yapan yapı.
Nerede: Domain içinde, OU'larla birlikte bulunur.
Neden gerekli: Varsayılan AD yapılarını (Builtin, Users, Computers) barındırır.
Gündelik Benzetme: Binanın "Depo" alanı. Sadece eşyaları (nesneleri) tutar, yönetim politikası uygulanmaz.
NESNELER (OBJECTS)5. User (Kullanıcı)
Ne: Domain'de kimlik doğrulaması yapan gerçek veya hizmet hesapları.
Nerede: Domain içinde, genellikle OU veya Users container'ında bulunur.
Neden gerekli: Ağa giriş yapmak, yetkilendirme ve erişim kontrolü için.
Gündelik Benzetme: Şirketteki "Çalışanlar". Her birinin kendi kimlik kartı (şifresi) vardır.
6. Computer (Bilgisayar)
Ne: Domain'e katılmış her bilgisayar veya sunucu.
Nerede: Domain içinde, genellikle Computers container'ında veya belirli OU'larda.
Neden gerekli: Ağdaki cihazları yönetmek ve güvenlik politikaları uygulamak için.
Gündelik Benzetme: Çalışanların kullandığı "Ofis Masası ve Bilgisayarı". Her çalışanın kendi masası (bilgisayarı) vardır.
7. Group (Grup)
Ne: Kullanıcıları ve bilgisayarları bir araya toplayan mantıksal yapı.
Nerede: Domain içinde, herhangi bir OU veya container içinde olabilir.
Neden gerekli: Toplu yetkilendirme ve izin yönetimi için.
Gündelik Benzetme: Şirketteki "Departmanlar" veya "Proje Ekipleri". Örneğin "Muhasebe Ekibi", "IT Ekibi".
8. Organizational Person (Kişi)
Ne: User ile aynı özelliklere sahip ancak kimlik doğrulaması yapamayan nesne.
Nerede: Domain içinde, genellikle Contact ile birlikte kullanılır.
Neden gerekli: Harici kişileri veya kimlik doğrulamasız kişileri temsil eder.
Gündelik Benzetme: Şirketin "Stajyeri". Şirket kartı vardır ama tüm kapılara giremez.
9. Contact (İletişim)
Ne: Domain'de kimlik doğrulaması yapamayan, sadece e-posta ve iletişim bilgileri için kullanılan nesne.
Nerede: Domain içinde, Users container'ında.
Neden gerekli: Harici kişiler veya eski çalışanlar için iletişim bilgilerini tutar.
Gündelik Benzetme: Şirket "Ziyaretçi Defteri". Ziyaretçi olarak kayıtlı ama binaya sürekli girişi yok.
GÜVENLİK ve YETKİLENDİRME
10. Security Principal (Güvenlik Sorumlusu)
Ne: Kimlik doğrulaması yapabilen ve yetkilendirilebilen tüm nesneler (User, Computer, Group).
Nerede: Domain içinde, tüm güvenlik nesneleri.
Neden gerekli: ACL'lerde ve izinlerde kullanılır.
Gündelik Benzetme: Binada "Kimlik Kartı" olan herkes. Kapıdan geçebilir.
11. ACL (Access Control List) / ACE (Access Control Entry)
Ne: Bir nesneye kimlerin ne yapabileceğini belirten izin listesi. Her bir izin ACE'dir.
Nerede: Her nesnenin güvenlik tanımlayıcısında (Security Descriptor) bulunur.
Neden gerekli: Erişim kontrolünün temeli.
Gündelik Benzetme: Bir odaya kimlerin girebileceğini belirten "Giriş Listesi". Her satır (ACE) "Ahmet okuma yapabilir" gibi.
12. SID (Security Identifier)
Ne: Her güvenlik nesnesine atanan eşsiz kimlik numarası.
Nerede: Nesnenin güvenlik tanımlayıcısında.
Neden gerekli: Nesneleri benzersiz şekilde tanımlamak için. Kullanıcı adı değişse bile SID aynı kalır.
Gündelik Benzetme: Çalışanların "TC Kimlik Numarası". İsim değişse bile numara aynıdır.
13. Well-Known SID (Bilinen SID)
Ne: Önceden tanımlanmış, her zaman aynı olan SID'ler (S-1-5-21-...-500 = Administrator).
Nerede: Domain'de önceden tanımlı.
Neden gerekli: Özel hesapları ve grupları tanımak için.
Gündelik Benzetme: Şirketteki özel pozisyonların "Unvan Kodları". 500 = Genel Müdür gibi.
KİMLİK DOĞRULAMA PROTOKOLLERİ
14. Kerberos
Ne: AD'nin birincil kimlik doğrulama protokolü. Ticket tabanlı çalışır.
Nerede: Domain Controller üzerinde, 88. portta çalışır.
Neden gerekli: Güvenli, şifresiz (hash) kimlik doğrulama sağlar.
Gündelik Benzetme: Binadaki "Güvenlik Görevlisi". Bir odaya girmek istediğinde, önce güvenlikten (DC) bir geçiş kartı (Ticket) alırsın.
15. NTLM
Ne: Eski, Challenge-Response tabanlı kimlik doğrulama protokolü.
Nerede: 445. portta (SMB) ve diğer eski servislerde.
Neden gerekli: Geriye dönük uyumluluk için. Daha az güvenli.
Gündelik Benzetme: Eski bir "Anahtar Sistemi". Kapıya her girişte anahtarı (hash) gösterirsin. Daha kolay kopyalanır.
16. TGT (Ticket Granting Ticket)
Ne: Kerberos'ta ilk alınan bilet. Diğer tüm biletleri almak için kullanılır.
Nerede: Kullanıcının oturumunda, bellekte tutulur.
Neden gerekli: Diğer servislere erişim için ana bilet.
Gündelik Benzetme: Binanın girişinde aldığın "Genel Giriş Kartı". Bununla tüm ofislere girebilirsin.
17. TGS (Ticket Granting Service)
Ne: Belirli bir servise erişmek için alınan bilet.
Nerede: Kullanıcının oturumunda, bellekte tutulur.
Neden gerekli: Her servis için özel bilet.
Gündelik Benzetme: TGT ile güvenlik görevlisine "Muhasebe odasına gitmek istiyorum" dersin, sana "Muhasebe Oda Kartı" (TGS) verir.
18. SPN (Service Principal Name)
Ne: Bir servisi (SQL, HTTP, CIFS) Kerberos'ta benzersiz şekilde tanımlayan ad.
Nerede: Servis hesabının AD atribütlerinde.
Neden gerekli: Kerberos'un hangi hesabın hangi servise ait olduğunu bilmesi için.
Gündelik Benzetme: Şirketteki her departmanın "Telefon Uzantısı". Örneğin "Muhasebe" = 1234.
DC ve SUNUCU BİLEŞENLERİ
19. Domain Controller (DC)
Ne: AD'nin kalbi. Kimlik doğrulama, yetkilendirme, AD veritabanı (NTDS.dit) yönetimi yapar.
Nerede: Ağdaki kritik sunucu. Genellikle birden fazla DC bulunur.
Neden gerekli: Tüm kimlik işlemlerinin merkezi.
Gündelik Benzetme: Binanın "Güvenlik Merkezi". Herkes buradan kimlik alır.
20. RODC (Read-Only Domain Controller)
Ne: Sadece okunabilir DC. Şifreleri ve hassas verileri saklamaz.
Nerede: Fiziksel olarak güvensiz konumlarda (şubelerde).
Neden gerekli: Fiziksel olarak güvensiz yerlerde DC bulundurmak için. Gündelik Benzetme: Şubenin "Güvenlik Kopyası". Ana merkezdeki (RW DC) bilgileri okur, değiştiremez.
21. Global Catalog (GC)
Ne: Ormandaki tüm domain'lerin nesnelerinin özetini tutan özel DC.
Nerede: Belirli DC'lerde, 3268. portta çalışır.
Neden gerekli: Orman genelinde arama ve evrensel grup üyelikleri için.
Gündelik Benzetme: Şirketin "Personel Bilgi Sistemi". Hangi departmanda kimin çalıştığını gösterir.
22. NTDS.dit
Ne: AD'nin ana veritabanı. Tüm kullanıcı, grup, bilgisayar ve hash'leri içerir.
Nerede: C:\Windows\NTDS\ntds.dit
Neden gerekli: AD'nin kalbindeki veritabanı. DCSync ile buradaki hash'ler çalınabilir.
Gündelik Benzetme: Binanın "Kasa Defteri". Tüm anahtarların (şifrelerin) listesi burada.
23. SYSVOL
Ne: Domain'deki tüm DC'ler arasında replike edilen, GPO'ların ve script'lerin saklandığı paylaşımlı klasör.
Nerede: \\domain.local\SYSVOL
Neden gerekli: GPO'ların ve betiklerin tüm DC'lerde aynı olması için.
Gündelik Benzetme: Şirketin "Duyuru Panosu". Her ofiste aynı duyurular (GPO'lar) bulunur.
POLİTİKALAR ve YÖNETİM
24. GPO (Group Policy Object)
Ne: Kullanıcı ve bilgisayar ayarlarını toplu olarak yönetmek için kullanılan politika seti.
Nerede: SYSVOL'de saklanır, OU'lara bağlanır.
Neden gerekli: Toplu yönetim ve güvenlik ayarları için.
Gündelik Benzetme: Şirketin "Çalışma Kuralları" (Kıyafet yönetmeliği, mesai saatleri gibi). Her departmana (OU) farklı kurallar uygulanabilir.
25. GPC (Group Policy Container) / GPT (Group Policy Template)
Ne: GPO'nun AD'deki (GPC) ve dosya sistemindeki (GPT) iki parçası.
Nerede: GPC: AD'de, GPT: SYSVOL'de.
Neden gerekli: GPO'nun tam olarak çalışması için her iki parça gerekli.
Gündelik Benzetme: Kuralın "Yazılı Metni" (GPC) ve "Uygulama Talimatları" (GPT).
26. LAPS (Local Administrator Password Solution)
Ne: Her bilgisayarın yerel admin şifresini otomatik ve benzersiz yöneten çözüm.
Nerede: AD'deki bilgisayar nesnelerinin atribütlerinde saklanır.
Neden gerekli: Aynı yerel admin şifresini kullanma zafiyetini önler.
Gündelik Benzetme: Her odanın (bilgisayar) kendine özel, periyodik değişen bir "Yedek Anahtarı".
GÜVEN İLİŞKİLERİ (TRUSTS)
27. Trust Relationship (Güven İlişkisi)
Ne: İki domain veya orman arasındaki güven bağı.
Nerede: Domain ve orman seviyesinde tanımlanır.
Neden gerekli: Farklı domain'lerdeki kullanıcıların birbirinin kaynaklarına erişmesi için.
Gündelik Benzetme: İki ayrı şirket arasındaki "İşbirliği Anlaşması". Bir şirketteki çalışan, diğer şirketin ofisini de kullanabilir.
28. Trust Types (Güven Türleri)
Ne: Parent-Child, Tree-Root, Shortcut, Forest, External, Realm gibi farklı güven türleri.
Nerede: Domain/orman yapıları arasında.
Neden gerekli: Farklı senaryolar için farklı güven modelleri.
Gündelik Benzetme: "Parent-Child" = Ana şirket - Yavru şirket. "Forest" = Holding - Holding.
29. SID Filtering (SID Filtreleme)
Ne: Güven ilişkisinde, diğer domain'den gelen SID'leri filtreleme mekanizması.
Nerede: Trust konfigürasyonunda.
Neden gerekli: Yetki yükseltme saldırılarını (SID History) engeller.
Gündelik Benzetme: Misafir çalışanın "Sınırlı Geçiş Kartı". Ana merkeze girdiğinde sadece belirli odalara girebilir.
ZAFİYET VE SALDIRI KAVRAMLARI
30. Golden Ticket (Altın Bilet)
Ne: krbtgt hash'i ile oluşturulan sahte TGT bileti. Sonsuza kadar geçerli.
Nerede: Saldırganın elinde, bellekte veya dosyada.
Neden gerekli (saldırgan için): Domain'e sonsuz erişim sağlar.
Gündelik Benzetme: Binanın ana "Usta Anahtar Kopyası". Krbtgt değişene kadar her kapıyı açar.
31. Silver Ticket (Gümüş Bilet)
Ne: Belirli bir servis (CIFS, LDAP, vb.) için oluşturulan sahte TGS bileti.
Nerede: Saldırganın elinde.
Neden gerekli (saldırgan için): Belirli bir hizmete kalıcı erişim, Golden'dan sessiz.
Gündelik Benzetme: Sadece "Muhasebe Odası" için geçerli sahte kart. Daha az dikkat çeker.
32. DC Sync (DCSync)
Ne: Bir DC gibi davranarak diğer DC'lerden NTDS.dit'deki tüm hash'leri çekme saldırısı.
Nerede: Domain'de, DC kimlik doğrulaması yaparak.
Neden gerekli (saldırgan için): Tüm kullanıcıların hash'lerini tek seferde alır.
Gündelik Benzetme: Güvenlik görevlisinin "Defterini Kopyalamak". Tüm anahtarların (şifrelerin) bir kopyasını almak.
33. Kerberoasting
Ne: Servis hesaplarının TGS biletlerini alıp offline kırma saldırısı.
Nerede: SPN içeren hesaplar.
Neden gerekli (saldırgan için): Servis hesapları genelde zayıf şifrelidir.
Gündelik Benzetme: "Personel Kartlarını Kopyalayıp Kırmak". Her departmanın özel kartının (TGS) kopyasını alıp, şifresini çözmek.
34. AS-REP Roasting
Ne: Pre-authentication kapalı hesapların AS-REP yanıtlarını alıp kırma saldırısı.
Nerede: Pre-auth kapalı hesaplar.
Neden gerekli (saldırgan için): Şifre istemeden hash almayı sağlar.
Gündelik Benzetme: Hiç kimlik sormayan "Güvenlik Görevlisi" bulup, herkese kart (hash) vermesi.
35. NTLM Relay
Ne: Bir hedefin NTLM kimlik doğrulama isteğini başka bir hedefe yönlendirerek yetki yükseltme.
Nerede: SMB, HTTP, LDAP gibi protokollerde.
Neden gerekli (saldırgan için): SMB imzalama devre dışıysa DC'ye relay yapabilirsin.
Gündelik Benzetme: Bir çalışanın kimlik kartını "Fotoğrafını Çekip", onun kılığına girip başka bir departmana girmek.
36. Coerce (Zorlama)
Ne: Bir makineyi (özellikle DC) sana NTLM doğrulaması yapmaya zorlama saldırısı.
Nerede: PetitPotam, PrinterBug, DFSCoerce gibi zafiyetlerle.
Neden gerekli (saldırgan için): NTLM Relay yapabilmek için.
Gündelik Benzetme: Güvenlik görevlisine "Acil durum var, hemen bu kapıya gel!" diyerek onu sana doğrulama yapmaya zorlamak.
37. Pass-the-Hash (PtH)
Ne: NTLM hash'ini kullanarak şifresiz kimlik doğrulama yapma saldırısı.
Nerede: SMB gibi NTLM kullanan protokollerde.
Neden gerekli (saldırgan için): Şifreyi bilmeden oturum açabilirsin.
Gündelik Benzetme: Kimlik kartının "Fotoğraf Kopyası" ile kapıdan geçmek. Orijinal kart (şifre) gerekmez.
38. Skeleton Key (İskelet Anahtarı)
Ne: Bir DC'ye enjekte edilen, tüm kullanıcılar için geçerli bir master şifre oluşturan saldırı.
Nerede: Bellekte (LSASS) enjekte edilir.
Neden gerekli (saldırgan için): Domain'deki tüm hesaplara tek bir şifreyle girebilirsin.
Gündelik Benzetme: Binanın her kapısına uyan "Evrensel Anahtar" yapmak.
AD YAPILARI ve BİLEŞENLERİ
39. Schema (Şema)
Ne: AD'deki tüm nesne sınıflarını ve atribütlerini tanımlayan kurallar seti.
Nerede: Orman seviyesinde, her DC'de bulunur.
Neden gerekli: AD'nin hangi verileri saklayacağını belirler.
Gündelik Benzetme: İK sistemindeki "Formlar". Her çalışan için ad, soyad, maaş gibi alanları tanımlar.
40. Partition (Bölüm)
Ne: AD veritabanının (NTDS.dit) mantıksal bölümleri: Domain, Configuration, Schema, Application.
Nerede: NTDS.dit içinde.
Neden gerekli: Verileri kategorize eder ve replikasyonu yönetir.
Gündelik Benzetme: Şirket dosyalarının "Klasörleri": Personel Dosyaları (Domain), Yönetmelikler (Configuration), Form Şablonları (Schema).
41. Replication (Replikasyon)
Ne: Domain Controller'lar arasında AD veritabanındaki değişiklikleri senkronize etme süreci.
Nerede: DC'ler arasında, özel bağlantılar üzerinden.
Neden gerekli: Tüm DC'lerde aynı veri olması için. Gündelik Benzetme: Şirket içi "E-posta Senkronizasyonu". Bir ofisteki değişiklik diğer ofislere de yansır.
42. FSMO Roles (Operations Master Roles)
Ne: AD'de tek bir DC'nin yapabildiği özel görevler (Schema Master, Domain Naming Master, PDC Emulator, RID Master, Infrastructure Master).
Nerede: Belirli DC'lerde tutulur.
Neden gerekli: Çakışmaları önlemek ve özel işlemleri yönetmek.
Gündelik Benzetme: Şirketteki özel "Yetkili Kişiler": Schema Master = İK Müdürü (formları günceller), PDC Emulator = Bilgi İşlem Sorumlusu (şifre sıfırlama), RID Master = Kimlik Numarası Dağıtıcı.
43. Site
Ne: Fiziksel konumları (subnet'leri) temsil eden, replikasyonu optimize eden AD yapısı.
Nerede: Orman seviyesinde, Configuration partition'ında.
Neden gerekli: Ağ trafiğini optimize etmek ve DC replikasyonunu yönetmek.
Gündelik Benzetme: Şirketin farklı şehirlerdeki "Ofisleri". İstanbul, Ankara, İzmir ofisleri gibi.
44. Subnet
Ne: IP adres aralığı. Site ile ilişkilendirilir.
Nerede: AD Sites and Services'de tanımlanır.
Neden gerekli: Hangi bilgisayarın hangi siteye ait olduğunu belirler.
Gündelik Benzetme: Ofislerin "Adresleri". Hangi çalışanın (bilgisayar) hangi ofiste (site) olduğunu gösterir.
KERBEROS DETAYLARI
45. KDC (Key Distribution Center)
Ne: Kerberos'un kalbi. Biletleri (TGT, TGS) dağıtır.
Nerede: Domain Controller üzerinde çalışır.
Neden gerekli: Tüm Kerberos kimlik doğrulama işlemleri buradan yürür.
Gündelik Benzetme: Binadaki "Ana Güvenlik Masası". Tüm geçiş kartları (biletler) buradan alınır.
46. krbtgt
Ne: Kerberos'un KDC'si için kullanılan özel servis hesabı.
Nerede: Domain'de, Users container'ında.
Neden gerekli: TGT biletlerini imzalamak ve şifrelemek için.
Gündelik Benzetme: Güvenlik masasındaki "Ana Mühür". Tüm kartları (TGT) bu mühür onaylar.
47. PAC (Privilege Attribute Certificate)
Ne: Kerberos biletinin içinde, kullanıcının grup üyeliklerini içeren sertifika.
Nerede: Kerberos biletlerinin içinde.
Neden gerekli: Yetkilendirme için hangi gruplara üye olduğunu belirtir.
Gündelik Benzetme: Kartın (bilet) üzerinde yazan "Yetki Seviyesi". Stajyer, çalışan, müdür gibi.
GÜVENLİK MEKANİZMALARI
48. AD CS (Active Directory Certificate Services)
Ne: AD'ye entegre sertifika hizmeti. PKI (Public Key Infrastructure) sağlar.
Nerede: Domain'de sertifika sunucusu olarak.
Neden gerekli: Smart card, VPN, şifreleme gibi sertifika gerektiren servisler için.
Gündelik Benzetme: Şirketin "Resmi Kimlik Kartı Basım Birimi". Özel kimlik kartları (sertifikalar) basar.
49. AD FS (Active Directory Federation Services)
Ne: Web tabanlı tek oturum açma (SSO) için federasyon hizmeti.
Nerede: Domain'de AD FS sunucusu olarak.
Neden gerekli: Harici uygulamalara (Office 365, SaaS) AD kimlikleriyle giriş için.
Gündelik Benzetme: Şirketin "Ortak Giriş Kapısı". Bir kez giriş yap, tüm uygulamalara eriş.
50. EDR (Endpoint Detection and Response)
Ne: Güvenlik açıklarını tespit eden, izleyen ve müdahale eden güvenlik yazılımı.
Nerede: Her bilgisayarda çalışır.
Neden gerekli: Saldırıları tespit etmek ve engellemek.
Gündelik Benzetme: Binadaki "Güvenlik Kameraları ve Alarm Sistemi". Her hareketi izler, şüpheli durumda alarm verir.
TERİMLERİN BİRBİRİYLE İLİŞKİLERİ
Domain - İlişkili Olduğu Terimler: Forest, OU, User, Computer, Group, DC - İlişki Türü: Domain, Forest'ın içinde; OU'lar Domain içinde; User/Computer/Group Domain içinde bulunur
Forest - İlişkili Olduğu Terimler: Domain, Schema, Configuration, Global Catalog - İlişki Türü: Forest birden çok Domain içerir; Schema ve Configuration Forest seviyesinde
OU - İlişkili Olduğu Terimler: Domain, User, Computer, Group, GPO - İlişki Türü: OU Domain içinde; User/Computer/Group OU içinde; GPO OU'ya bağlanır
User - İlişkili Olduğu Terimler: Domain, OU, Group, Security Principal, SID - İlişki Türü: User Domain/OU içinde; Group üyesi olur; Security Principal'dır; SID ile tanımlanır
Computer - İlişkili Olduğu Terimler: Domain, OU, Group, Security Principal, SID - İlişki Türü: Computer Domain/OU içinde; Group üyesi olur; Security Principal'dır; SID ile tanımlanır
Group - İlişkili Olduğu Terimler: Domain, OU, User, Computer, Security Principal, SID - İlişki Türü: Group Domain/OU içinde; User/Computer içerir; Security Principal'dır; SID ile tanımlanır
DC - İlişkili Olduğu Terimler: Domain, NTDS.dit, SYSVOL, KDC, FSMO - İlişki Türü: DC Domain içinde; NTDS.dit ve SYSVOL DC üzerinde; KDC DC'de çalışır; FSMO rolleri DC'de
KDC - İlişkili Olduğu Terimler: DC, krbtgt, TGT, TGS - İlişki Türü: KDC DC'de çalışır; krbtgt KDC'nin hesabı; TGT/TGS KDC tarafından dağıtılır
krbtgt - İlişkili Olduğu Terimler: KDC, TGT, Golden Ticket - İlişki Türü: krbtgt KDC hesabı; TGT'leri imzalar; Golden Ticket krbtgt hash'i ile oluşturulur
TGT - İlişkili Olduğu Terimler: KDC, TGS, PAC - İlişki Türü: TGT KDC'den alınır; TGS almak için kullanılır; PAC TGT içinde
TGS - İlişkili Olduğu Terimler: KDC, SPN, Kerberoasting - İlişki Türü: TGS KDC'den SPN için alınır; Kerberoasting TGS'leri hedef alır
SPN - İlişkili Olduğu Terimler: User (Servis Hesabı), TGS, Kerberoasting - İlişki Türü: SPN servis hesabında tanımlı; TGS SPN için alınır; Kerberoasting SPN'li hesapları hedef alır
GPO - İlişkili Olduğu Terimler: OU, SYSVOL, GPC, GPT - İlişki Türü: GPO OU'ya bağlanır; SYSVOL'de saklanır; GPC (AD) ve GPT (SYSVOL) olarak iki parçalıdır
LAPS - İlişkili Olduğu Terimler: Computer, AD - İlişki Türü: LAPS bilgisayar nesnesinin atribütlerine şifre yazar
Trust - İlişkili Olduğu Terimler: Domain, Forest, SID Filtering - İlişki Türü: Trust iki Domain/Forest arasında kurulur; SID Filtering Trust'larda kullanılır
Golden Ticket - İlişkili Olduğu Terimler: krbtgt, Domain, SID - İlişki Türü: Golden Ticket krbtgt hash'i ile oluşturulur; Domain SID'i içerir
Silver Ticket - İlişkili Olduğu Terimler: SPN, Domain, SID - İlişki Türü: Silver Ticket belirli SPN için oluşturulur; Domain SID'i içerir
DCSync - İlişkili Olduğu Terimler: DC, NTDS.dit, User - İlişki Türü: DCSync DC'ye karşı çalışır; NTDS.dit'ten tüm kullanıcı hash'lerini alır
Kerberoasting - İlişkili Olduğu Terimler: SPN, TGS, User - İlişki Türü: Kerberoasting SPN'li hesapların TGS biletlerini alır; offline kırma için
AS-REP Roasting - İlişkili Olduğu Terimler: User, Kerberos - İlişki Türü: AS-REP Roasting pre-auth kapalı kullanıcıların AS-REP'lerini alır
NTLM Relay - İlişkili Olduğu Terimler: NTLM, SMB, LDAP, HTTP - İlişki Türü: NTLM Relay NTLM protokolünü; SMB/LDAP/HTTP gibi protokollerde çalışır
Pass-the-Hash - İlişkili Olduğu Terimler: NTLM, User, Hash - İlişki Türü: Pass-the-Hash NTLM protokolünü; kullanıcı hash'i kullanır
SALDIRI YOLU İLİŞKİLERİ
Bu ilişkiler, bir saldırganın nasıl ilerlediğini gösterir:
User -> (Kerberoasting) -> Servis Hesabı (SPN) -> (Şifre Kır) -> Daha Yetkili Hesap -> (DCSync) -> krbtgt Hash -> Golden Ticket -> Domain Admin
User -> (AS-REP Roasting) -> Pre-auth Kapalı Hesap -> (Şifre Kır) -> Daha Yetkili Hesap -> Domain Admin
User -> (BloodHound) -> WriteDACL Yetkisi -> (Kendini Domain Admins'e Ekle) -> Domain Admin
User -> (Pass-the-Hash) -> NTLM Hash -> (Yanal Hareket) -> Başka Makine -> (LSASS'ten Hash Al) -> Daha Yetkili Kullanıcı -> Domain Admin
DC -> (Coerce) -> NTLM Hash -> (NTLM Relay) -> Başka DC -> (SMB Signing Yoksa) -> Yeni Yetkili Hesap -> Domain Admin
BİRBİRİYLE NASIL İLİŞKİLİLER?
Eğer Domain adını Biliyorsan: Domain Controller IP, Forest adını da Bilirsin - İlişki: DNS'den çözümlenir
Eğer Kullanıcı adını Biliyorsan: SID'i, grup üyelikleri, OU'sunu da Bilirsin - İlişki: AD'den sorgulanabilir
Eğer Domain Admin grubunu Biliyorsan: Üyeleri, yetkileri, ACL'leri de Bilirsin - İlişki: BloodHound ile analiz edilir
Eğer SPN Biliyorsan: Hangi hesaba ait olduğu, Kerberoasting yapılabilir mi onu da Bilirsin - İlişki: LDAP'den sorgulanır
Eğer krbtgt hash'ini Biliyorsan: Golden Ticket yapılabilir, Domain ele geçirilebilir onu da Bilirsin - İlişki: DCSync ile alınır
Eğer GPO Biliyorsan: Hangi OU'lara bağlı, içinde şifre var mı onu da Bilirsin - İlişki: SYSVOL'den okunur
Eğer LAPS Biliyorsan: Hangi makinelerin yerel admin şifreleri onu da Bilirsin - İlişki: LDAP atribütlerinden okunur
Eğer SMB imzalama Biliyorsan: NTLM Relay yapılabilir mi onu da Bilirsin - İlişki: Port taraması ile tespit edilir