Active Directory Compromise Recovery
AD ele gecirme mudahalesi: domain admin erisimi, Golden Ticket, DCSync, DC ele gecirme. Saldirganin tekrar girisini onleyecek sistematik kurtarma.
Preparation
1 adım- AD guvenlik izleme baseline kur
Logon (4624/4625), Account Mgmt (4720-4740), Kerberos (4768/4769/4771), Privilege Use (4672), grup degisiklikleri, GPO (5136). SIEM iletimi.
Identification
2 adım- AD ele gecirme gostergelerini tespit et
DC olmayan kaynaktan DCSync (4662/4627), ayricalikli gruba yeni hesaplar, KRBTGT etkinligi, anormal replikasyon, Golden Ticket.
- Kapsam ve kalicilik mekanizmalarini belirle
DA haklarina sahip tum hesaplar, yeni/degisen GPO lar, degisen trustlar, DSRM parolasi (4794), Skeleton Key, SIDHistory.
Containment
1 adım- Acil AD containment
Once saldirganin ag erisimini kes, DC leri internetten izole et, saldirgan hesaplari engelle. Domain rebuild gerekli mi degerlendir.