AD Aktif Trust Saldırısı — SID History ve Inter-Realm TGT Müdahalesi
Güven anahtarı çalındığı şüphesi, SID History aktif suistimali veya sahte inter-realm TGT kanıtlandığında güven anahtarını döndür, sIDHistory'yi temizle ve domain/forest compromise doğrulanırsa krbtgt sıfırlama playbook'una geç.
netdom trust /EnableSIDHistory:no ile SID geçmişi özelliğini devre dışı bırakın.Prepare
9 adım- Güven Envanteri
Tüm trust ilişkilerini belgele ve güncel tut: `Get-ADTrust -Filter * | Select-Object Name, TrustType, TrustDirection, TrustAttributes`
- SID Filtering Durumu
Her trust için TrustAttributes bitlerini decode et; Quarantine (0x4), Selective Auth (0x10), WithinForest (0x20) durumunu onaylı baseline'a kaydet: `Get-ADObject -Filter {objectClass -eq 'trustedDomain'} -Properties TrustAttributes | Select-Object Name, @{n='Quarantine';e={($_.TrustAttributes -band 0x4) -ne 0}}, @{n='SelectiveAuth';e={($_.TrustAttributes -band 0x10) -ne 0}}, @{n='EnableTGTDeleg';e={($_.TrustAttributes -band 0x200) -ne 0}}`
- sIDHistory Envanteri
Migration tamamlanmışsa tüm hesapların sIDHistory alanını tarayıp temizle: `Get-ADUser -Filter * -Properties sIDHistory | Where-Object {$_.sIDHistory}`
- ForeignSecurityPrincipals Envanteri
FSP konteynerini belgele ve kalıntı nesneleri işaretle: `Get-ADObject -SearchBase "CN=ForeignSecurityPrincipals,DC=corp,DC=local" -Filter * -Properties *`
- EnableTGTDelegation Durumu
Forest trust'larda KB4490425 sonrası 0x200 bitinin sıfır olduğunu teyit et; yamalı DC'lerde varsayılan No olmalı