AD Güven Yapılandırma Anormalliği ve Keşif Müdahalesi
Güven keşfi alarmı, trust yapılandırma değişikliği veya yabancı güvenlik sorumlusu anormalliğinde aktif saldırı kanıtı yokken güven yapısını denetle, yetkisiz değişiklikleri geri al ve kalıcı sertleştirme uygula.
Prepare
9 adım- Güven Envanteri
Tüm trust ilişkilerini belgele ve güncel tut: `Get-ADTrust -Filter * | Select-Object Name, TrustType, TrustDirection, TrustAttributes`
- SID Filtering Durumu
Her trust için TrustAttributes bitlerini decode et; Quarantine (0x4), Selective Auth (0x10), WithinForest (0x20) durumunu onaylı baseline'a kaydet: `Get-ADObject -Filter {objectClass -eq 'trustedDomain'} -Properties TrustAttributes | Select-Object Name, @{n='Quarantine';e={($_.TrustAttributes -band 0x4) -ne 0}}, @{n='SelectiveAuth';e={($_.TrustAttributes -band 0x10) -ne 0}}, @{n='EnableTGTDeleg';e={($_.TrustAttributes -band 0x200) -ne 0}}`
- sIDHistory Envanteri
Migration tamamlanmışsa tüm hesapların sIDHistory alanını tarayıp temizle: `Get-ADUser -Filter * -Properties sIDHistory | Where-Object {$_.sIDHistory}`
- ForeignSecurityPrincipals Envanteri
FSP konteynerini belgele ve kalıntı nesneleri işaretle: `Get-ADObject -SearchBase "CN=ForeignSecurityPrincipals,DC=corp,DC=local" -Filter * -Properties *`
- EnableTGTDelegation Durumu
Forest trust'larda KB4490425 sonrası 0x200 bitinin sıfır olduğunu teyit et; yamalı DC'lerde varsayılan No olmalı