Shadow Credentials veya AdminSDHolder Kalıcılığı Müdahalesi (Orta–Yüksek Etki)
msDS-KeyCredentialLink eklenmesi (Shadow Credentials) veya AdminSDHolder DACL değişikliği tespit edildiğinde kalıcılık mekanizmasını sökmek ve kimlik doğrulama arka kapısını kapatmak için izlenecek adımlar.
msDS-KeyCredentialLink özelliği eklediği bir tekniktir; PKI altyapısına ihtiyaç duymadan Kerberos PKINIT ile kimlik doğrulamaya olanak tanır. AdminSDHolder değişikliğinde ise SDProp mekanizması düzenli aralıklarla izinleri yeniden uyguladığından sahte ACE'ler temizlendikten sonra geri dönebilir. Her iki durumda da kaynağı olan imtiyazlı hesabı bulun ve temizlemeden önce kapsamlı AD nesne denetimi yapın.Prepare
5 adım- Denetim politikası
DC'lerde `Audit Directory Service Changes` (Success) etkin; kullanıcı ve bilgisayar nesnelerinde `msDS-KeyCredentialLink` özniteliği için SACL "Write" denetimi yapılandırılmış olmalı.
- AdminSDHolder snapshot
`Get-Acl "AD:CN=AdminSDHolder,CN=System,DC=domain,DC=com"` çıktısı şifreli, değişmez referans dosya olarak saklanmış olmalı; bu dosya olmadan restore mümkün değildir.
- SDProp döngüsü bilinmesi
`HKLM:\SYSTEM\CurrentControlSet\Services\NTDS\Parameters\AdminSDProtectFrequency` değeri bilinmeli (varsayılan 3600 saniye / 60 dakika); son SDProp çalışma zamanı değerlendirilmeli.
- Araç hazırlığı
DSInternals (`Get-ADKeyCredential`, `Remove-ADKeyCredential`), Whisker veya pyWhisker IR analizine hazır; BloodHound erişilebilir olmalı.
- Eskalasyon
AD yöneticisi (T0) + CISO; Shadow Credentials ile TGT alındıysa IR lead devreye alınır.