Siber GüvenlikActive DirectoryKerberos

Kerberos: Altın ve Gümüş Biletler — Saldırgan Perspektifi ve Savunma

AD ortamlarında kimlik protokolü zayıflıklarını anlamak, doğru log kaynaklarını seçmek ve avcı (hunter) sorularını netleştirmek.

Okuma süresi: 14 dk

Kerberos, kurumsal Windows ekosisteminin omurgasıdır; yanlış yapılandırılmış bir KDC veya servis hesabı, saldırgan için yüksek değerli bir yol haritasına dönüşür. Bu yazıda amaç, saldırgan tekniklerini romantize etmek değil; savunma ve olay müdahalesi ekiplerinin aynı dilde konuşabilmesi için ortak bir çerçeve sunmaktır.

Altın bilet (Golden Ticket) ne anlatır?

Kısaca, saldırganın domain Kerberos güvenlik anahtarı (KRBTGT) materyaline erişebildiği senaryodur. Bu anahtar ile sahte TGT üretilebilir ve belirli süre boyunca kimlik doğrulama zinciri manipüle edilebilir. Kritik nokta: tek başına bir uyarı değil, çoklu sinyalin birleşimidir — örneğin anormal TGT ömrü, beklenmeyen krbtgt erişim denemeleri ve DC replikasyon anomalileri.

  • KRBTGT hesabının parola değişim döngüsünü planlamak ve değişim sonrası eski hash kullanımını izlemek.
  • DC üzerindeki güvenlik günlükleri ile AD değişikliklerini korele etmek.
  • Tiering modeli: yönetim oturumlarını kullanıcı workstation’larından ayırmak.

Gümüş bilet (Silver Ticket) farkı

Hedef genelde belirli bir servis hesabının (ör. CIFS, HTTP) TGS üretimidir. Domain düzeyinde değil, servis düzeyinde sahtecilik söz konusudur. Bu nedenle SIEM tarafında yalnızca DC loglarına bakmak yetmez; uygulama ve dosya sunucusu logları da hikâyeyi tamamlar.

Pratik kontrol listesi

  • Privileged Access Workstation (PAW) ayrımı var mı?
  • Servis hesaplarında Kerberos Constrained Delegation gereksiz açık mı?
  • TGT/TGS ömrü ve yenileme paternleri baseline ile uyumlu mu?

Tüm makalelere dön