AD-NET-01SMBv1 disabled
L1high
Recommended valueKaldirilmis / Disabled
↳ Windows Features veya GPO ile SMB1 protokolu kaldirilir
SMBv1 is a legacy protocol vulnerable to worm-like attacks such as EternalBlue and other older exploits.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-02SMB imzalama zorunlu
L1high
Recommended valueRequired (istemci ve sunucu, always). Windows 11 24H2 te tum gelen+giden, Windows Server 2025 te tum giden SMB baglantilarinda imzalama VARSAYILAN olarak zorunludur; eski surumlerde GPO ile acikca zorlanmalidir. Imzalama zorunlulugu misafir (guest) geri donusunu de kapatir.
↳ Security Options > Microsoft network CLIENT: Digitally sign communications (always) = Enabled + Microsoft network SERVER: Digitally sign communications (always) = Enabled (iki ayri politika)
Zorunlu imzalama SMB relay saldirilarini engeller.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-03LDAP imzalama + channel binding
L1high
Recommended valueLDAPServerIntegrity = 2; LdapEnforceChannelBinding = 2. Windows Server 2025 te LDAP channel binding VARSAYILAN olarak acik gelir ("Enabled - When Supported"); eski istemci bagimliligi yoksa "Always" a cekilmelidir. WS2025 ayrica eskisiyle ortusen yeni bir "Domain controller: LDAP server signing requirements Enforcement" politikasi getirir; Microsoft baseline i yeni politikanin zorlanmasini onerir.
↳ GPO: Domain controller: LDAP server signing requirements = Require signing + Domain controller: LDAP server channel binding token requirements = Always. Registry: HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters (LDAPServerIntegrity=2, LdapEnforceChannelBinding=2). Once audit: 2887/2889 + 3039-3041.
Imzalama ve channel binding olmadan LDAP relay ile domain ele gecirilebilir (ADV190023).
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-04LLMNR / NBT-NS / mDNS kapali
L1high
Recommended valueUc protokol de ayri ayri Disabled. NOT: LLMNR in ADMX politikasi vardir; NBT-NS ve mDNS icin ADMX yoktur, GPO Preferences ile registry dagitilir (mDNS icin EnableMDNS DISA STIG ve Microsoft destek makalelerinde referans verilir, ancak resmi bir ADMX politikasi degildir).
↳ LLMNR: GPO > DNS Client > Turn off multicast name resolution = Enabled. NBT-NS: GPO Preferences Registry ile HKLM\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces\{arayuz-GUID}\NetbiosOptions=2 (veya DHCP). mDNS: HKLM\SYSTEM\CurrentControlSet\Services\Dnscache\Parameters\EnableMDNS=0. Tek GPO ucunu birden kapatmaz.
Bu yayin protokolleri Responder ile zehirlenerek NTLM kimlik bilgisi calinmasina yol acar.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-05Restrict anonymous enumeration (null session)
L1medium
Recommended valueRestrictAnonymous = 1; RestrictAnonymousSAM = 1
↳ Security Options > Network access: Do not allow anonymous enumeration of SAM accounts (RestrictAnonymousSAM=1) + Network access: Do not allow anonymous enumeration of SAM accounts and shares (RestrictAnonymous=1) (iki ayri ayar)
Anonymous enumeration gives an attacker a list of users and shares, facilitating reconnaissance.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-06Print Spooler disabled on DC and Tier 0
high
Recommended valueDisabled (Stopped + Disabled)
↳ Services / GPO > Print Spooler
PrintNightmare (CVE-2021-34527) allows remote code execution and privilege escalation via the spooler.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-07RDP NLA mandatory + perimeter block
L1high
Recommended valueNLA Required; TCP 3389 internetten kapali, yalniz jump host
↳ RDS yapilandirmasi + perimeter firewall
Internet-exposed RDP is the most common initial access and lateral movement vector for ransomware groups.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-08Close coercion attack surface
medium
Recommended valueWebClient / WebDAV servisi kapali; MS-EFSRPC (PetitPotam) ve benzeri RPC zorlama icin RPC filtreleri
↳ Services (WebClient) + RPC Filter / GPO
Authentication coercion attacks (PetitPotam etc.) chain NTLM relay and ESC8 to take over the domain.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-09LDAP over TLS (LDAPS / 636)
L2medium
Recommended valueDC lerde gecerli sertifika ile LDAPS etkin (LDAP imzalama + channel binding zaten AD-NET-03 te)
↳ DC sertifikasi + 636/TCP
Unencrypted LDAP traffic can be intercepted; LDAPS protects sensitive directory queries and credentials.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-10Secure time (NTP) hierarchy
low
Recommended valuePDC Emulator guvenilir harici kaynaga; domain uyeleri DC hiyerarsisinden zaman aliyor; buyuk zaman kaymasi izleniyor
↳ w32tm yapilandirmasi (PDCe > harici NTP; uyeler > NT5DS)
Kerberos depends on a 5-minute time tolerance; uncontrolled clock skew breaks authentication and hampers log correlation and forensics.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-11Eski TLS ve zayif sifre paketleri kapali
L2medium
Recommended valueSSL 2.0/3.0 ve TLS 1.0/1.1 SCHANNEL\Protocols altinda kapali; RC4/DES/3DES/NULL sifreleri SCHANNEL\Ciphers altinda kapali. Sifre PAKETI (cipher suite) secimi ve siralamasi icin registry degil "SSL Cipher Suite Order" GPO su veya Enable-TlsCipherSuite / Disable-TlsCipherSuite kullanilir.
↳ HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols + ...\Ciphers (protokol ve tekil sifre kapatma) | Computer Configuration > Administrative Templates > Network > SSL Configuration Settings > SSL Cipher Suite Order (paket siralamasi)
Eski protokol/sifreler MITM ve dusurme saldirilarina acik; LDAPS/RDP/web enrollment gibi DC servisleri guclu TLS ile korunmali.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-12SMB guvensiz misafir oturum acma engeli
L1medium
Recommended valueEnableInsecureGuestLogons = 0 (Disabled)
↳ GPO > Computer Configuration > Administrative Templates > Network > Lanman Workstation > Enable insecure guest logons: Disabled
Etkinse SMB istemcisi kimlik dogrulanmamis/misafir SMB sunucularina baglanir; relay ve veri sizintisi riskini artirir.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-13DC / Tier 0 host tabanli guvenlik duvari baseline
medium
Recommended valueTum profiller acik; default deny-inbound; yalniz gerekli AD/Kerberos/LDAP/DNS/RPC portlari ve yonetim jump host undan erisim
↳ Windows Defender Firewall with Advanced Security (GPO ile merkezi kural dagitimi)
Host firewall yoksa DC-DC ve DC-istemci arasi yatay hareket kisitlanamaz; segmentasyon en az ayricalik ilkesini uygular.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-14Netlogon guvenli kanal zorlamasi (Zerologon)
L1high
Recommended valueDC ler Agustos 2020 ve sonrasi guncellemelerle yamali (9 Subat 2021 den beri enforcement zaten varsayilan) VE "Domain controller: Allow vulnerable Netlogon secure channel connections" istisna listesi BOS. NOT: FullSecureChannelProtection kayit defteri degeri enforcement fazindan itibaren okunmaz; uyum olcutu bu deger DEGIL, bos istisna listesi ve temiz olay kaydidir.
↳ GPO > Domain controller: Allow vulnerable Netlogon secure channel connections (istisna listesi bos) + System log izleme: 5827/5828 (reddedilen baglanti), 5829 (izin verilen zayif baglanti - enforcement oncesi uyari), 5830/5831 (GPO istisnasiyla izin verilen)
Zerologon (CVE-2020-1472) yamasiz DC de kimlik dogrulamasiz domain ele gecirmeye izin verir. Bugun asil risk yamasizlik degil, GPO istisna listesine kalici olarak eklenmis eski cihazlardir: her istisna Zerologon yuzeyini o hesap icin yeniden acar.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-15Uzaktan SAM erisimini kisitla (RestrictRemoteSAM)
L1medium
Recommended valueUYE SUNUCU ve ISTEMCILERDE: Network access: Restrict clients allowed to make remote calls to SAM = yalniz Administrators (O:BAG:BAD:(A;;RC;;;BA)). DOMAIN CONTROLLER LARDA UYGULANMAZ: DC lerde dizin nesnelerinin kendi erisim denetimi vardir, varsayilan uyumluluk icin Everyone dir ve kisitlamak yonetim islemlerini bozar.
↳ Security Options > Network access: Restrict clients allowed to make remote calls to SAM (kapsam: uye sunucu / istemci GPO su; DC OU suna baglanmamali)
Kisitlanmamis SAMR, saldirganin (or. BloodHound) yerel grup uyeliklerini sayarak yonetici yollarini haritalamasina izin verir. Ayni ayarin DC lere yayilmasi ise bilinen bir arizadir (bilgisayar yeniden adlandirmada 0x5 access denied): DC de bu ayarin guvenlik degeri yoktur.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-16UNC Hardened Access (SYSVOL / NETLOGON)
L1high
Recommended value\\*\SYSVOL ve \\*\NETLOGON yollari icin RequireMutualAuthentication=1 ve RequireIntegrity=1 tanimli (MS15-011 / MS15-014).
↳ GPO > Computer Configuration > Administrative Templates > Network > Network Provider > Hardened UNC Paths
Sertlestirilmemis UNC yollarinda GPO dosyalari ve oturum acma betikleri araya girme (MITM) ile degistirilebilir. Tek bir zehirlenmis yanit, politika uygulayan tum makinelerde kod calistirmaya donusur; bu, GPO yu kitlesel dagitim kanalina cevirir.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-17Modern SMB sertlestirme (sifreleme, NTLM blogu, minimum surum)
L2medium
Recommended valueDestekleyen ortamlarda: SMB client encryption zorunlu; Block NTLM etkin ve sunucu istisna listesi minimum; minimum SMB surumu 3.0.0; remote mailslots kapali (WS2025 te varsayilan); authentication rate limiter etkin (~2000 ms); SMB denetim politikalari (imzalamayi/sifrelemeyi desteklemeyen istemci, guvensiz misafir) acik.
↳ Win11 24H2 / WS2025 GPO: Lanman Workstation ve Lanman Server politikalari | Set-SmbClientConfiguration -RequireEncryption / -BlockNTLM | Set-SmbServerConfiguration -EnableAuthRateLimiter
Imzalama artik varsayilan zorunlu oldugu icin bir sonraki katman sifreleme ve NTLM blogudur: SMB istemcisinin NTLM e dusmesini engellemek, kimlik bilgisi hirsizligina yol acan relay ve zorlama (coercion) zincirlerinin cogunu kaynagi nda keser. Rate limiter ise SMB uzerinden parola puskurtmeyi yavaslatir.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20
AD-NET-18WinRM / PowerShell Remoting sertlestirme + JEA
L1medium
Recommended valueWinRM istemci ve hizmetinde Basic ve Digest kimlik dogrulama kapali; sifrelenmemis trafik yasak (AllowUnencrypted = 0); TrustedHosts bos; yonetimsel uzaktan erisim JEA rol yetenek dosyalariyla kisitli ve JEA oturumlari transkript aliyor.
↳ GPO > Windows Components > Windows Remote Management (WinRM) > Client ve Service (Allow Basic authentication = Disabled, Allow unencrypted traffic = Disabled) + JEA oturum yapilandirmasi (Register-PSSessionConfiguration)
Uzaktan yonetim kanali yatay hareketin ana yoludur. Basic/sifrelenmemis yapilandirma kimlik bilgisini aga acar; JEA ise ele gecirilen bir yonetim oturumunun yapabileceklerini rol yetenegiyle sinirlar ve tam yetkili kabuk vermez.
Frameworks:CIS v8 · 4.8NIST 800-171 · 3.13.1NIST CSF · PR.IR-01ISO 27002 · 8.20