AD Nesne ACE Değişikliği Müdahalesi (Düşük–Orta Etki)
Korumasız tek bir AD nesnesinde yetkisiz ACE değişikliği tespit edildiğinde kanıt toplayarak ACE'yi temizlemek ve saldırı yolunu kapatmak için izlenecek adımlar.
msDS-AllowedToActOnBehalfOfOtherIdentity özelliği üzerindeki yetkisiz yazma işlemleri (MITRE T1098) kritik bir sinyaldir. Etkilenen nesnenin tüm bağımlı servislerini ve bilgisayar hesaplarını kapsama dahil ederek temizliği başlatın; yalnızca ACE'yi geri almak yeterli olmayabilir.Prepare
6 adım- Denetim politikası
DC'lerde `Audit Directory Service Changes` (Success) ve Advanced Audit Policy yapılandırılmış, etkin olmalı; aksi hâlde Event 5136 üretilmez.
- SACL baseline
Korumalı gruplar, OU kökü ve yüksek ayrıcalıklı kullanıcı nesneleri üzerinde SACL ile "Write" denetimi yapılandırılmış olmalı.
- AdminSDHolder snapshot
`Get-Acl "AD:CN=AdminSDHolder,CN=System,DC=domain,DC=com"` çıktısı şifreli, değişmez referans dosya olarak saklanmalı.
- BloodHound periyodik tarama
30–90 günde bir BloodHound ACL denetimi çalıştırılmış, tehlikeli ACE envanteri güncel olmalı.
- Araç hazırlığı
PowerView (`Remove-DomainObjectAcl`, `Get-DomainObjectAcl`), DSInternals ve BloodHound incident analizi için erişilebilir olmalı.
- Eskalasyon listesi
SOC L1 → AD yöneticisi (T0) → IR lead → CISO; change-ticket sistemi erişilebilir olmalı.