Aktif Kerberos Delegasyon İstismarı Müdahalesi (Unconstrained / RBCD Zinciri / Ayrıcalık Yükseltme)
DR-DELEG-1 (coercion aktif) veya tamamlanmış RBCD zinciri, S4U aktivitesi, lateral movement ya da DA ayrıcalığı elde edilmesi kanıtlandığında; delegasyon istismarını kök'ten söker, kalıcılığı temizler ve domain-compromise doğrulanmışsa krbtgt prosedürünü kardeş playbook'a köprüler.
msDS-AllowedToActOnBehalfOfOtherIdentity özelliği üzerindeki izinleri denetleyin. Delegasyon vektörünü kapattıktan sonra etkilenen tüm servis biletlerini geçersiz kılın.Prepare
6 adım- Kerberos ve AD değişiklik denetimini doğrula
DC'lerde EID 4624, 4741, 4742, 4769, 5136 ve Sysmon EID 1/3 denetiminin açık olduğunu; "DS Access > Audit Directory Service Changes" politikasının tüm DC'lerde aktif olduğunu teyit et
- Delegasyon envanterini hazırla
Unconstrained (`TrustedForDelegation`), constrained (`msDS-AllowedToDelegateTo`) ve RBCD (`msDS-AllowedToActOnBehalfOfOtherIdentity`) nesnelerinin güncel baseline envanteri olmalı; yoksa Detect adımı körelir
- Coercion vektörü durumunu belgele
DC'lerde Print Spooler servis durumu ve EFSRPC RPC filtreleme durumu daha önce belgelenmiş olmalı; bu olay-anı eylemi değil, hazırlık girdisidir
- krbtgt reset prosedürünü önceden planla
Domain-compromise onaylanırsa krbtgt çift reset ≥10 saatlik bekleme penceresiyle uygulanır; change ticket ve AD owner + CISO onayı zorunludur; bu prosedür kardeş "Kerberos Kimlik Hasadı" PB-B playbook'unda yürütülür
- RACI ve onay zinciri
Acil izolasyon kararları L2/IR onaylı; krbtgt reset yalnızca domain-compromise doğrulandıktan sonra ve AD owner + CISO/change board imzasıyla başlatılır
- Karar-kapısı: PB-B mi?