AD CS Yanlış Yapılandırma ve Keşif Müdahalesi
Şablon/CA değişikliği, canary alarmı veya keşif aracı tespitinde aktif exploit kanıtı yoksa zafiyeti kapat, kaynağı belirle ve kalıcı sertleştirme uygula.
Prepare
9 adım- CA Denetim Logu
CA üzerinde Certification Services denetimini aktive et: `auditpol /set /subcategory:"Certification Services" /success:enable /failure:enable`
- Şablon Değişiklik Logu
CA denetim filtresine şablon değişikliği olaylarını ekle: `certutil -setreg CA\AuditFilter +128` ardından `net stop certsvc && net start certsvc`
- DC AD Değişiklik Logu
Tüm DC'lerde "DS Access > Audit Directory Service Changes" politikasını etkinleştir; Event 5136 SIEM'e iletilmeli
- SIEM Kapsam
4882, 4885, 4886, 4887, 4888, 4899, 4900, 5136, 4768 event'lerinin SIEM'de aranabilir ve uyarı üretir durumda olduğunu doğrula
- Zafiyet Envanteri
Aylık Certipy zayıf şablon taramasını takvime al: `certipy find -u <kullanici>@<domain> -p <parola> -dc-ip <DC-IP> -vulnerable`; Locksmith ile de çalıştır: `Invoke-Locksmith`
- CA Bayrak Kontrolü
Periyodik olarak `certutil -getreg policy\EditFlags` çıktısında `EDITF_ATTRIBUTESUBJECTALTNAME2` bayrağı olmadığını ve `certutil -getreg CA\InterfaceFlags` çıktısında `IF_ENFORCEENCRYPTICERTREQUEST` etkin olduğunu teyit et