Active Directory Tam Ele Geçirme Müdahalesi (Golden / Silver Ticket / DCSync / Delegasyon)
DCSync, NTDS dökümü, DA/DC ele geçirme veya Golden/Silver Ticket kanıtı domain-compromise sınıfına işaret ettiğinde; krbtgt çift rotasyonu, kalıcılık sökümü ve tam etki alanı kurtarmayı kapsayan yıkıcı müdahaleyi yürütür.
Prepare
5 adım- Kerberos ve replikasyon denetimini doğrula
DC'lerde EID 4768, 4769, 4662 (DS-Replication GUID'leri ile) ve 4624 denetiminin açık olduğunu, Sysmon ve Microsoft Defender for Identity (DfI) alarmlarının canlı olduğunu teyit et
- krbtgt reset prosedürünü önceden planla
`New-KrbtgtKeys.ps1` Mart 2024'te arşivlendi; güncel ortamlarda Microsoft Defender for Identity önerilen eylemleri veya eşdeğer kurumsal aracı belirle; iki reset arasında ≥10 saatlik bekleme penceresini ve change ticket gereksinimini değişiklik yönetiminde kayıt altına al
- Etki analizi çerçevesini hazırla
krbtgt reset öncesinde: tüm writable DC'lerin replikasyon sağlığını, forest trust ilişkilerini, kritik servis hesabı ve scheduled task TGT cache bağımlılıklarını (~10 saatlik ömür, reset sonrası kesinti riski) belgele
- RACI ve onay zincirini tanımla
krbtgt reset onayı için AD owner + CISO/change board imzası ve bakım penceresi zorunludur; bu yetki SOC L1 veya L2 tarafından tek başına kullanılamaz
- Karar-kapısı: bu playbook mu?
DCSync (EID 4662 replikasyon GUID'leri non-DC hesaptan), NTDS erişimi, DA/DC ele geçirme, Golden Ticket göstergesi (hayalet hesap, anormal bilet ömrü, DfI alarmı) veya RBCD yazımı (EID 5136) kanıtı olmadan bu playbook'a geçilmez