Aktif NTLM Relay / Pass-the-Hash / Coercion Müdahalesi
Aktif NTLM relay, zorlamalı kimlik doğrulama (PetitPotam/PrinterBug/DFSCoerce) veya Pass-the-Hash zinciri tespit edildiğinde; kanıt-önce containment, relay kalıcılığının sökülmesi ve yapısal relay karşı önlemleriyle müdahale eder.
Prepare
5 adım- NTLM denetim politikalarını etkinleştir
"Audit NTLM authentication in this domain" (EID 8004) ve DC üzerinde EID 4624 (LogonType 3, `AuthenticationPackageName=NTLM`) ile AD 5136 (dizin nesnesi değişikliği) denetimini açık tut
- NTLM kullanım baseline'ını çıkar ve makine hesabı NTLM hedeflerini tanımla
`DC$` ve diğer makine hesaplarının beklenen NTLM hedeflerini belirle; beklenmedik hedefler relay/coercion alarm tetikleyicisidir
- ADCS Web Enrollment ve LDAP EPA durumunu denetle
kurulu AD CS sunucularında EPA (Extended Protection for Authentication) etkin mi, LDAP channel binding ve signing politikaları uygulanmış mı kontrol et
- RBCD ve MachineAccountQuota değerlerini belgele
`msDS-AllowedToActOnBehalfOfOtherIdentity` yazma yetkisi olan hesapları ve mevcut `MachineAccountQuota` değerini kayıt altına al; kalıcılık tespitinde kıyaslama noktası
- Eskalasyon ve RACI hazır tut
yıkıcı aksiyonlar (hesap disable, makine hesabı parola rotasyonu, kitlesel rotasyon) için AD owner + IR lead onayı zorunlu; change ticket süreci önceden planla; etkilenecek servis hesaplarını ve aktif oturumları belirle