BloodHound / SharpHound AD Keşfi Müdahalesi
Ortamda BloodHound/SharpHound toplama davranışı, yoğun LDAP/SMB enumerasyon izi veya honey nesnesine erişim tespit edildiğinde kaynak hesabı ve host'u belirleyip açığa çıkan AD saldırı yollarını kapatmayı hedefler; credential theft veya yanal hareket kanıtı yoktur.
Prepare
5 adım- Telemetri doğrulaması
DC'lerde ve kritik üye sunucularda Sysmon (EID 1/3/10/18), hesap denetimi (EID 4624/4625/4662/4768/4769) ve LDAP sorgu loglama (EID 1644, `Field Engineering` registry değeri `5`) ile named pipe denetimi (EID 5145, Detailed File Share açık) toplandığını periyodik doğrula
- Honey nesneler
Cazip SPN'e sahip ve düşük `logonCount` değeri taşıyan honey service hesapları ile honey AD nesneleri konuşlandır; bu nesnelere her erişim yüksek-güven alarm üretecek şekilde SIEM'de kural tanımla
- SAM/oturum sayımı sertleştirmesi
NetCease/SAMRi10 veya "Network access: Restrict clients allowed to make remote calls to SAM" GPO'sunun ortamda uygulandığını ve uyumluluk testinin tamamlandığını doğrula; bu önlemler bazı yönetim araçlarını ve izleme betiklerini kırabilir, etkilenebilecek ekiplere önceden bildir
- ACL ve delegation envanteri
`GenericAll`/`WriteDacl`/`WriteOwner` ve OU üzerindeki yazma haklarının periyodik BloodHound denetimi ile envantere alındığını; unconstrained delegation açık nesnelerin listelendiğini teyit et
- Eskalasyon zinciri
SOC L1 → SOC L2/IR analist → AD yöneticisi (tier-0) → IR lead → CISO zincirini belgele; izolasyon ve hesap devre dışı bırakma kararları L1 tarafından tek başına verilemez