Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

ACTIVE DIRECTORY TERİMLERİ ve İLİŞKİLERİ

0bat.exe1

Moderator
Araştırmacı
Katılım
2 Ocak 2026
Mesajlar
22
Tepkime puanı
53
Puan
13
1639970722871.jpg


TEMEL YAPI TAŞLARI

1. Domain


Ne: AD'nin en temel yönetim birimi. Kullanıcılar, bilgisayarlar ve grupların mantıksal olarak bir araya geldiği yapı.
Nerede: En üst seviyede, ormanın (Forest) içinde yer alır.
Neden gerekli: Kimlik doğrulama ve yetkilendirme işlemlerinin merkezi.
Gündelik Benzetme: Bir şirketin "Ana Binası". Bu binada çalışanlar (kullanıcılar), odalar (bilgisayarlar) ve departmanlar (gruplar) bulunur.


2. Forest (Orman)

Ne: Bir veya daha fazla domain'in en üst seviyede birleştiği yapı. Tüm domain'leri kapsayan güvenlik sınırı.
Nerede: En üstte, tüm domain'leri kapsar.
Neden gerekli: Domain'ler arası güven ilişkilerini ve ortak şemayı (schema) yönetir.
Gündelik Benzetme: Şirketin "Ana Holding" yapısı. Farklı şehirlerdeki (domain'ler) tüm binaları yöneten merkez ofis.


3. Organizational Unit (OU) - Organizasyonel Birim

Ne: Domain içindeki nesneleri mantıksal olarak gruplamak için kullanılan kapsayıcı.
Nerede: Domain'in içinde, hiyerarşik olarak yer alır.
Neden gerekli: Yönetimi kolaylaştırır, Grup Politikaları (GPO) atamak için kullanılır.
Gündelik Benzetme: Binadaki "Katlar" veya "Departmanlar". Örneğin "Muhasebe Katı", "İK Katı" gibi.


4. Container

Ne: OU'ya benzer ama GPO atanamayan, sadece nesne gruplaması yapan yapı.
Nerede: Domain içinde, OU'larla birlikte bulunur.
Neden gerekli: Varsayılan AD yapılarını (Builtin, Users, Computers) barındırır.
Gündelik Benzetme: Binanın "Depo" alanı. Sadece eşyaları (nesneleri) tutar, yönetim politikası uygulanmaz.

NESNELER (OBJECTS)

5. User (Kullanıcı)


Ne: Domain'de kimlik doğrulaması yapan gerçek veya hizmet hesapları.
Nerede: Domain içinde, genellikle OU veya Users container'ında bulunur.
Neden gerekli: Ağa giriş yapmak, yetkilendirme ve erişim kontrolü için.
Gündelik Benzetme: Şirketteki "Çalışanlar". Her birinin kendi kimlik kartı (şifresi) vardır.


6. Computer (Bilgisayar)

Ne: Domain'e katılmış her bilgisayar veya sunucu.
Nerede: Domain içinde, genellikle Computers container'ında veya belirli OU'larda.
Neden gerekli: Ağdaki cihazları yönetmek ve güvenlik politikaları uygulamak için.
Gündelik Benzetme: Çalışanların kullandığı "Ofis Masası ve Bilgisayarı". Her çalışanın kendi masası (bilgisayarı) vardır.


7. Group (Grup)

Ne: Kullanıcıları ve bilgisayarları bir araya toplayan mantıksal yapı.
Nerede: Domain içinde, herhangi bir OU veya container içinde olabilir.
Neden gerekli: Toplu yetkilendirme ve izin yönetimi için.
Gündelik Benzetme: Şirketteki "Departmanlar" veya "Proje Ekipleri". Örneğin "Muhasebe Ekibi", "IT Ekibi".


8. Organizational Person (Kişi)

Ne: User ile aynı özelliklere sahip ancak kimlik doğrulaması yapamayan nesne.
Nerede: Domain içinde, genellikle Contact ile birlikte kullanılır.
Neden gerekli: Harici kişileri veya kimlik doğrulamasız kişileri temsil eder.
Gündelik Benzetme: Şirketin "Stajyeri". Şirket kartı vardır ama tüm kapılara giremez.


9. Contact (İletişim)

Ne: Domain'de kimlik doğrulaması yapamayan, sadece e-posta ve iletişim bilgileri için kullanılan nesne.
Nerede: Domain içinde, Users container'ında.
Neden gerekli: Harici kişiler veya eski çalışanlar için iletişim bilgilerini tutar.
Gündelik Benzetme: Şirket "Ziyaretçi Defteri". Ziyaretçi olarak kayıtlı ama binaya sürekli girişi yok.


GÜVENLİK ve YETKİLENDİRME

10. Security Principal (Güvenlik Sorumlusu)


Ne: Kimlik doğrulaması yapabilen ve yetkilendirilebilen tüm nesneler (User, Computer, Group).
Nerede: Domain içinde, tüm güvenlik nesneleri.
Neden gerekli: ACL'lerde ve izinlerde kullanılır.
Gündelik Benzetme: Binada "Kimlik Kartı" olan herkes. Kapıdan geçebilir.


11. ACL (Access Control List) / ACE (Access Control Entry)

Ne: Bir nesneye kimlerin ne yapabileceğini belirten izin listesi. Her bir izin ACE'dir.
Nerede: Her nesnenin güvenlik tanımlayıcısında (Security Descriptor) bulunur.
Neden gerekli: Erişim kontrolünün temeli.
Gündelik Benzetme: Bir odaya kimlerin girebileceğini belirten "Giriş Listesi". Her satır (ACE) "Ahmet okuma yapabilir" gibi.


12. SID (Security Identifier)

Ne: Her güvenlik nesnesine atanan eşsiz kimlik numarası.
Nerede: Nesnenin güvenlik tanımlayıcısında.
Neden gerekli: Nesneleri benzersiz şekilde tanımlamak için. Kullanıcı adı değişse bile SID aynı kalır.
Gündelik Benzetme: Çalışanların "TC Kimlik Numarası". İsim değişse bile numara aynıdır.


13. Well-Known SID (Bilinen SID)

Ne: Önceden tanımlanmış, her zaman aynı olan SID'ler (S-1-5-21-...-500 = Administrator).
Nerede: Domain'de önceden tanımlı.
Neden gerekli: Özel hesapları ve grupları tanımak için.
Gündelik Benzetme: Şirketteki özel pozisyonların "Unvan Kodları". 500 = Genel Müdür gibi.


KİMLİK DOĞRULAMA PROTOKOLLERİ

14. Kerberos


Ne: AD'nin birincil kimlik doğrulama protokolü. Ticket tabanlı çalışır.
Nerede: Domain Controller üzerinde, 88. portta çalışır.
Neden gerekli: Güvenli, şifresiz (hash) kimlik doğrulama sağlar.
Gündelik Benzetme: Binadaki "Güvenlik Görevlisi". Bir odaya girmek istediğinde, önce güvenlikten (DC) bir geçiş kartı (Ticket) alırsın.


15. NTLM

Ne: Eski, Challenge-Response tabanlı kimlik doğrulama protokolü.
Nerede: 445. portta (SMB) ve diğer eski servislerde.
Neden gerekli: Geriye dönük uyumluluk için. Daha az güvenli.
Gündelik Benzetme: Eski bir "Anahtar Sistemi". Kapıya her girişte anahtarı (hash) gösterirsin. Daha kolay kopyalanır.


16. TGT (Ticket Granting Ticket)

Ne: Kerberos'ta ilk alınan bilet. Diğer tüm biletleri almak için kullanılır.
Nerede: Kullanıcının oturumunda, bellekte tutulur.
Neden gerekli: Diğer servislere erişim için ana bilet.
Gündelik Benzetme: Binanın girişinde aldığın "Genel Giriş Kartı". Bununla tüm ofislere girebilirsin.


17. TGS (Ticket Granting Service)

Ne: Belirli bir servise erişmek için alınan bilet.
Nerede: Kullanıcının oturumunda, bellekte tutulur.
Neden gerekli: Her servis için özel bilet.
Gündelik Benzetme: TGT ile güvenlik görevlisine "Muhasebe odasına gitmek istiyorum" dersin, sana "Muhasebe Oda Kartı" (TGS) verir.


18. SPN (Service Principal Name)

Ne: Bir servisi (SQL, HTTP, CIFS) Kerberos'ta benzersiz şekilde tanımlayan ad.
Nerede: Servis hesabının AD atribütlerinde.
Neden gerekli: Kerberos'un hangi hesabın hangi servise ait olduğunu bilmesi için.
Gündelik Benzetme: Şirketteki her departmanın "Telefon Uzantısı". Örneğin "Muhasebe" = 1234.


DC ve SUNUCU BİLEŞENLERİ

19. Domain Controller (DC)


Ne: AD'nin kalbi. Kimlik doğrulama, yetkilendirme, AD veritabanı (NTDS.dit) yönetimi yapar.
Nerede: Ağdaki kritik sunucu. Genellikle birden fazla DC bulunur.
Neden gerekli: Tüm kimlik işlemlerinin merkezi.
Gündelik Benzetme: Binanın "Güvenlik Merkezi". Herkes buradan kimlik alır.


20. RODC (Read-Only Domain Controller)

Ne: Sadece okunabilir DC. Şifreleri ve hassas verileri saklamaz.
Nerede: Fiziksel olarak güvensiz konumlarda (şubelerde).
Neden gerekli: Fiziksel olarak güvensiz yerlerde DC bulundurmak için. Gündelik Benzetme: Şubenin "Güvenlik Kopyası". Ana merkezdeki (RW DC) bilgileri okur, değiştiremez.


21. Global Catalog (GC)

Ne: Ormandaki tüm domain'lerin nesnelerinin özetini tutan özel DC.
Nerede: Belirli DC'lerde, 3268. portta çalışır.
Neden gerekli: Orman genelinde arama ve evrensel grup üyelikleri için.
Gündelik Benzetme: Şirketin "Personel Bilgi Sistemi". Hangi departmanda kimin çalıştığını gösterir.


22. NTDS.dit

Ne: AD'nin ana veritabanı. Tüm kullanıcı, grup, bilgisayar ve hash'leri içerir.
Nerede: C:\Windows\NTDS\ntds.dit
Neden gerekli: AD'nin kalbindeki veritabanı. DCSync ile buradaki hash'ler çalınabilir.
Gündelik Benzetme: Binanın "Kasa Defteri". Tüm anahtarların (şifrelerin) listesi burada.


23. SYSVOL

Ne: Domain'deki tüm DC'ler arasında replike edilen, GPO'ların ve script'lerin saklandığı paylaşımlı klasör.
Nerede: \\domain.local\SYSVOL
Neden gerekli: GPO'ların ve betiklerin tüm DC'lerde aynı olması için.
Gündelik Benzetme: Şirketin "Duyuru Panosu". Her ofiste aynı duyurular (GPO'lar) bulunur.


POLİTİKALAR ve YÖNETİM

24. GPO (Group Policy Object)


Ne: Kullanıcı ve bilgisayar ayarlarını toplu olarak yönetmek için kullanılan politika seti.
Nerede: SYSVOL'de saklanır, OU'lara bağlanır.
Neden gerekli: Toplu yönetim ve güvenlik ayarları için.
Gündelik Benzetme: Şirketin "Çalışma Kuralları" (Kıyafet yönetmeliği, mesai saatleri gibi). Her departmana (OU) farklı kurallar uygulanabilir.


25. GPC (Group Policy Container) / GPT (Group Policy Template)

Ne: GPO'nun AD'deki (GPC) ve dosya sistemindeki (GPT) iki parçası.
Nerede: GPC: AD'de, GPT: SYSVOL'de.
Neden gerekli: GPO'nun tam olarak çalışması için her iki parça gerekli.
Gündelik Benzetme: Kuralın "Yazılı Metni" (GPC) ve "Uygulama Talimatları" (GPT).


26. LAPS (Local Administrator Password Solution)

Ne: Her bilgisayarın yerel admin şifresini otomatik ve benzersiz yöneten çözüm.
Nerede: AD'deki bilgisayar nesnelerinin atribütlerinde saklanır.
Neden gerekli: Aynı yerel admin şifresini kullanma zafiyetini önler.
Gündelik Benzetme: Her odanın (bilgisayar) kendine özel, periyodik değişen bir "Yedek Anahtarı".


GÜVEN İLİŞKİLERİ (TRUSTS)

27. Trust Relationship (Güven İlişkisi)


Ne: İki domain veya orman arasındaki güven bağı.
Nerede: Domain ve orman seviyesinde tanımlanır.
Neden gerekli: Farklı domain'lerdeki kullanıcıların birbirinin kaynaklarına erişmesi için.
Gündelik Benzetme: İki ayrı şirket arasındaki "İşbirliği Anlaşması". Bir şirketteki çalışan, diğer şirketin ofisini de kullanabilir.


28. Trust Types (Güven Türleri)

Ne: Parent-Child, Tree-Root, Shortcut, Forest, External, Realm gibi farklı güven türleri.
Nerede: Domain/orman yapıları arasında.
Neden gerekli: Farklı senaryolar için farklı güven modelleri.
Gündelik Benzetme: "Parent-Child" = Ana şirket - Yavru şirket. "Forest" = Holding - Holding.


29. SID Filtering (SID Filtreleme)

Ne: Güven ilişkisinde, diğer domain'den gelen SID'leri filtreleme mekanizması.
Nerede: Trust konfigürasyonunda.
Neden gerekli: Yetki yükseltme saldırılarını (SID History) engeller.
Gündelik Benzetme: Misafir çalışanın "Sınırlı Geçiş Kartı". Ana merkeze girdiğinde sadece belirli odalara girebilir.


ZAFİYET VE SALDIRI KAVRAMLARI

30. Golden Ticket (Altın Bilet)


Ne: krbtgt hash'i ile oluşturulan sahte TGT bileti. Sonsuza kadar geçerli.
Nerede: Saldırganın elinde, bellekte veya dosyada.
Neden gerekli (saldırgan için): Domain'e sonsuz erişim sağlar.
Gündelik Benzetme: Binanın ana "Usta Anahtar Kopyası". Krbtgt değişene kadar her kapıyı açar.


31. Silver Ticket (Gümüş Bilet)

Ne: Belirli bir servis (CIFS, LDAP, vb.) için oluşturulan sahte TGS bileti.
Nerede: Saldırganın elinde.
Neden gerekli (saldırgan için): Belirli bir hizmete kalıcı erişim, Golden'dan sessiz.
Gündelik Benzetme: Sadece "Muhasebe Odası" için geçerli sahte kart. Daha az dikkat çeker.


32. DC Sync (DCSync)

Ne: Bir DC gibi davranarak diğer DC'lerden NTDS.dit'deki tüm hash'leri çekme saldırısı.
Nerede: Domain'de, DC kimlik doğrulaması yaparak.
Neden gerekli (saldırgan için): Tüm kullanıcıların hash'lerini tek seferde alır.
Gündelik Benzetme: Güvenlik görevlisinin "Defterini Kopyalamak". Tüm anahtarların (şifrelerin) bir kopyasını almak.


33. Kerberoasting

Ne: Servis hesaplarının TGS biletlerini alıp offline kırma saldırısı.
Nerede: SPN içeren hesaplar.
Neden gerekli (saldırgan için): Servis hesapları genelde zayıf şifrelidir.
Gündelik Benzetme: "Personel Kartlarını Kopyalayıp Kırmak". Her departmanın özel kartının (TGS) kopyasını alıp, şifresini çözmek.


34. AS-REP Roasting

Ne: Pre-authentication kapalı hesapların AS-REP yanıtlarını alıp kırma saldırısı.
Nerede: Pre-auth kapalı hesaplar.
Neden gerekli (saldırgan için): Şifre istemeden hash almayı sağlar.
Gündelik Benzetme: Hiç kimlik sormayan "Güvenlik Görevlisi" bulup, herkese kart (hash) vermesi.


35. NTLM Relay

Ne: Bir hedefin NTLM kimlik doğrulama isteğini başka bir hedefe yönlendirerek yetki yükseltme.
Nerede: SMB, HTTP, LDAP gibi protokollerde.
Neden gerekli (saldırgan için): SMB imzalama devre dışıysa DC'ye relay yapabilirsin.
Gündelik Benzetme: Bir çalışanın kimlik kartını "Fotoğrafını Çekip", onun kılığına girip başka bir departmana girmek.


36. Coerce (Zorlama)

Ne: Bir makineyi (özellikle DC) sana NTLM doğrulaması yapmaya zorlama saldırısı.
Nerede: PetitPotam, PrinterBug, DFSCoerce gibi zafiyetlerle.
Neden gerekli (saldırgan için): NTLM Relay yapabilmek için.
Gündelik Benzetme: Güvenlik görevlisine "Acil durum var, hemen bu kapıya gel!" diyerek onu sana doğrulama yapmaya zorlamak.


37. Pass-the-Hash (PtH)

Ne: NTLM hash'ini kullanarak şifresiz kimlik doğrulama yapma saldırısı.
Nerede: SMB gibi NTLM kullanan protokollerde.
Neden gerekli (saldırgan için): Şifreyi bilmeden oturum açabilirsin.
Gündelik Benzetme: Kimlik kartının "Fotoğraf Kopyası" ile kapıdan geçmek. Orijinal kart (şifre) gerekmez.


38. Skeleton Key (İskelet Anahtarı)

Ne: Bir DC'ye enjekte edilen, tüm kullanıcılar için geçerli bir master şifre oluşturan saldırı.
Nerede: Bellekte (LSASS) enjekte edilir.
Neden gerekli (saldırgan için): Domain'deki tüm hesaplara tek bir şifreyle girebilirsin.
Gündelik Benzetme: Binanın her kapısına uyan "Evrensel Anahtar" yapmak.


AD YAPILARI ve BİLEŞENLERİ

39. Schema (Şema)


Ne: AD'deki tüm nesne sınıflarını ve atribütlerini tanımlayan kurallar seti.
Nerede: Orman seviyesinde, her DC'de bulunur.
Neden gerekli: AD'nin hangi verileri saklayacağını belirler.
Gündelik Benzetme: İK sistemindeki "Formlar". Her çalışan için ad, soyad, maaş gibi alanları tanımlar.


40. Partition (Bölüm)

Ne: AD veritabanının (NTDS.dit) mantıksal bölümleri: Domain, Configuration, Schema, Application.
Nerede: NTDS.dit içinde.
Neden gerekli: Verileri kategorize eder ve replikasyonu yönetir.
Gündelik Benzetme: Şirket dosyalarının "Klasörleri": Personel Dosyaları (Domain), Yönetmelikler (Configuration), Form Şablonları (Schema).


41. Replication (Replikasyon)

Ne: Domain Controller'lar arasında AD veritabanındaki değişiklikleri senkronize etme süreci.
Nerede: DC'ler arasında, özel bağlantılar üzerinden.
Neden gerekli: Tüm DC'lerde aynı veri olması için. Gündelik Benzetme: Şirket içi "E-posta Senkronizasyonu". Bir ofisteki değişiklik diğer ofislere de yansır.


42. FSMO Roles (Operations Master Roles)

Ne: AD'de tek bir DC'nin yapabildiği özel görevler (Schema Master, Domain Naming Master, PDC Emulator, RID Master, Infrastructure Master).
Nerede: Belirli DC'lerde tutulur.
Neden gerekli: Çakışmaları önlemek ve özel işlemleri yönetmek.
Gündelik Benzetme: Şirketteki özel "Yetkili Kişiler": Schema Master = İK Müdürü (formları günceller), PDC Emulator = Bilgi İşlem Sorumlusu (şifre sıfırlama), RID Master = Kimlik Numarası Dağıtıcı.


43. Site

Ne: Fiziksel konumları (subnet'leri) temsil eden, replikasyonu optimize eden AD yapısı.
Nerede: Orman seviyesinde, Configuration partition'ında.
Neden gerekli: Ağ trafiğini optimize etmek ve DC replikasyonunu yönetmek.
Gündelik Benzetme: Şirketin farklı şehirlerdeki "Ofisleri". İstanbul, Ankara, İzmir ofisleri gibi.


44. Subnet

Ne: IP adres aralığı. Site ile ilişkilendirilir.
Nerede: AD Sites and Services'de tanımlanır.
Neden gerekli: Hangi bilgisayarın hangi siteye ait olduğunu belirler.
Gündelik Benzetme: Ofislerin "Adresleri". Hangi çalışanın (bilgisayar) hangi ofiste (site) olduğunu gösterir.


KERBEROS DETAYLARI


45. KDC (Key Distribution Center)


Ne: Kerberos'un kalbi. Biletleri (TGT, TGS) dağıtır.
Nerede: Domain Controller üzerinde çalışır.
Neden gerekli: Tüm Kerberos kimlik doğrulama işlemleri buradan yürür.
Gündelik Benzetme: Binadaki "Ana Güvenlik Masası". Tüm geçiş kartları (biletler) buradan alınır.


46. krbtgt

Ne: Kerberos'un KDC'si için kullanılan özel servis hesabı.
Nerede: Domain'de, Users container'ında.
Neden gerekli: TGT biletlerini imzalamak ve şifrelemek için.
Gündelik Benzetme: Güvenlik masasındaki "Ana Mühür". Tüm kartları (TGT) bu mühür onaylar.


47. PAC (Privilege Attribute Certificate)

Ne: Kerberos biletinin içinde, kullanıcının grup üyeliklerini içeren sertifika.
Nerede: Kerberos biletlerinin içinde.
Neden gerekli: Yetkilendirme için hangi gruplara üye olduğunu belirtir.
Gündelik Benzetme: Kartın (bilet) üzerinde yazan "Yetki Seviyesi". Stajyer, çalışan, müdür gibi.


GÜVENLİK MEKANİZMALARI

48. AD CS (Active Directory Certificate Services)


Ne: AD'ye entegre sertifika hizmeti. PKI (Public Key Infrastructure) sağlar.
Nerede: Domain'de sertifika sunucusu olarak.
Neden gerekli: Smart card, VPN, şifreleme gibi sertifika gerektiren servisler için.
Gündelik Benzetme: Şirketin "Resmi Kimlik Kartı Basım Birimi". Özel kimlik kartları (sertifikalar) basar.


49. AD FS (Active Directory Federation Services)

Ne: Web tabanlı tek oturum açma (SSO) için federasyon hizmeti.
Nerede: Domain'de AD FS sunucusu olarak.
Neden gerekli: Harici uygulamalara (Office 365, SaaS) AD kimlikleriyle giriş için.
Gündelik Benzetme: Şirketin "Ortak Giriş Kapısı". Bir kez giriş yap, tüm uygulamalara eriş.


50. EDR (Endpoint Detection and Response)

Ne: Güvenlik açıklarını tespit eden, izleyen ve müdahale eden güvenlik yazılımı.
Nerede: Her bilgisayarda çalışır.
Neden gerekli: Saldırıları tespit etmek ve engellemek.
Gündelik Benzetme: Binadaki "Güvenlik Kameraları ve Alarm Sistemi". Her hareketi izler, şüpheli durumda alarm verir.


TERİMLERİN BİRBİRİYLE İLİŞKİLERİ

Domain - İlişkili Olduğu Terimler: Forest, OU, User, Computer, Group, DC - İlişki Türü: Domain, Forest'ın içinde; OU'lar Domain içinde; User/Computer/Group Domain içinde bulunur

Forest - İlişkili Olduğu Terimler: Domain, Schema, Configuration, Global Catalog - İlişki Türü: Forest birden çok Domain içerir; Schema ve Configuration Forest seviyesinde

OU - İlişkili Olduğu Terimler: Domain, User, Computer, Group, GPO - İlişki Türü: OU Domain içinde; User/Computer/Group OU içinde; GPO OU'ya bağlanır

User - İlişkili Olduğu Terimler: Domain, OU, Group, Security Principal, SID - İlişki Türü: User Domain/OU içinde; Group üyesi olur; Security Principal'dır; SID ile tanımlanır

Computer - İlişkili Olduğu Terimler: Domain, OU, Group, Security Principal, SID - İlişki Türü: Computer Domain/OU içinde; Group üyesi olur; Security Principal'dır; SID ile tanımlanır

Group - İlişkili Olduğu Terimler: Domain, OU, User, Computer, Security Principal, SID - İlişki Türü: Group Domain/OU içinde; User/Computer içerir; Security Principal'dır; SID ile tanımlanır

DC - İlişkili Olduğu Terimler: Domain, NTDS.dit, SYSVOL, KDC, FSMO - İlişki Türü: DC Domain içinde; NTDS.dit ve SYSVOL DC üzerinde; KDC DC'de çalışır; FSMO rolleri DC'de

KDC - İlişkili Olduğu Terimler: DC, krbtgt, TGT, TGS - İlişki Türü: KDC DC'de çalışır; krbtgt KDC'nin hesabı; TGT/TGS KDC tarafından dağıtılır

krbtgt - İlişkili Olduğu Terimler: KDC, TGT, Golden Ticket - İlişki Türü: krbtgt KDC hesabı; TGT'leri imzalar; Golden Ticket krbtgt hash'i ile oluşturulur

TGT - İlişkili Olduğu Terimler: KDC, TGS, PAC - İlişki Türü: TGT KDC'den alınır; TGS almak için kullanılır; PAC TGT içinde

TGS - İlişkili Olduğu Terimler: KDC, SPN, Kerberoasting - İlişki Türü: TGS KDC'den SPN için alınır; Kerberoasting TGS'leri hedef alır

SPN - İlişkili Olduğu Terimler: User (Servis Hesabı), TGS, Kerberoasting - İlişki Türü: SPN servis hesabında tanımlı; TGS SPN için alınır; Kerberoasting SPN'li hesapları hedef alır

GPO - İlişkili Olduğu Terimler: OU, SYSVOL, GPC, GPT - İlişki Türü: GPO OU'ya bağlanır; SYSVOL'de saklanır; GPC (AD) ve GPT (SYSVOL) olarak iki parçalıdır

LAPS - İlişkili Olduğu Terimler: Computer, AD - İlişki Türü: LAPS bilgisayar nesnesinin atribütlerine şifre yazar

Trust - İlişkili Olduğu Terimler: Domain, Forest, SID Filtering - İlişki Türü: Trust iki Domain/Forest arasında kurulur; SID Filtering Trust'larda kullanılır

Golden Ticket - İlişkili Olduğu Terimler: krbtgt, Domain, SID - İlişki Türü: Golden Ticket krbtgt hash'i ile oluşturulur; Domain SID'i içerir

Silver Ticket - İlişkili Olduğu Terimler: SPN, Domain, SID - İlişki Türü: Silver Ticket belirli SPN için oluşturulur; Domain SID'i içerir

DCSync - İlişkili Olduğu Terimler: DC, NTDS.dit, User - İlişki Türü: DCSync DC'ye karşı çalışır; NTDS.dit'ten tüm kullanıcı hash'lerini alır

Kerberoasting - İlişkili Olduğu Terimler: SPN, TGS, User - İlişki Türü: Kerberoasting SPN'li hesapların TGS biletlerini alır; offline kırma için

AS-REP Roasting - İlişkili Olduğu Terimler: User, Kerberos - İlişki Türü: AS-REP Roasting pre-auth kapalı kullanıcıların AS-REP'lerini alır

NTLM Relay - İlişkili Olduğu Terimler: NTLM, SMB, LDAP, HTTP - İlişki Türü: NTLM Relay NTLM protokolünü; SMB/LDAP/HTTP gibi protokollerde çalışır

Pass-the-Hash - İlişkili Olduğu Terimler: NTLM, User, Hash - İlişki Türü: Pass-the-Hash NTLM protokolünü; kullanıcı hash'i kullanır

SALDIRI YOLU İLİŞKİLERİ

Bu ilişkiler, bir saldırganın nasıl ilerlediğini gösterir:

User -> (Kerberoasting) -> Servis Hesabı (SPN) -> (Şifre Kır) -> Daha Yetkili Hesap -> (DCSync) -> krbtgt Hash -> Golden Ticket -> Domain Admin

User -> (AS-REP Roasting) -> Pre-auth Kapalı Hesap -> (Şifre Kır) -> Daha Yetkili Hesap -> Domain Admin

User -> (BloodHound) -> WriteDACL Yetkisi -> (Kendini Domain Admins'e Ekle) -> Domain Admin

User -> (Pass-the-Hash) -> NTLM Hash -> (Yanal Hareket) -> Başka Makine -> (LSASS'ten Hash Al) -> Daha Yetkili Kullanıcı -> Domain Admin

DC -> (Coerce) -> NTLM Hash -> (NTLM Relay) -> Başka DC -> (SMB Signing Yoksa) -> Yeni Yetkili Hesap -> Domain Admin

BİRBİRİYLE NASIL İLİŞKİLİLER?

Eğer Domain adını Biliyorsan: Domain Controller IP, Forest adını da Bilirsin - İlişki: DNS'den çözümlenir

Eğer Kullanıcı adını Biliyorsan: SID'i, grup üyelikleri, OU'sunu da Bilirsin - İlişki: AD'den sorgulanabilir

Eğer Domain Admin grubunu Biliyorsan: Üyeleri, yetkileri, ACL'leri de Bilirsin - İlişki: BloodHound ile analiz edilir

Eğer SPN Biliyorsan: Hangi hesaba ait olduğu, Kerberoasting yapılabilir mi onu da Bilirsin - İlişki: LDAP'den sorgulanır

Eğer krbtgt hash'ini Biliyorsan: Golden Ticket yapılabilir, Domain ele geçirilebilir onu da Bilirsin - İlişki: DCSync ile alınır

Eğer GPO Biliyorsan: Hangi OU'lara bağlı, içinde şifre var mı onu da Bilirsin - İlişki: SYSVOL'den okunur

Eğer LAPS Biliyorsan: Hangi makinelerin yerel admin şifreleri onu da Bilirsin - İlişki: LDAP atribütlerinden okunur

Eğer SMB imzalama Biliyorsan: NTLM Relay yapılabilir mi onu da Bilirsin - İlişki: Port taraması ile tespit edilir
 
Geri
Üst