<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Kuso AD Check on Kürşat Bal</title><link>http://kursatbal.com/tags/kuso-ad-check/</link><description>Recent content in Kuso AD Check on Kürşat Bal</description><generator>Hugo -- gohugo.io</generator><language>en-us</language><lastBuildDate>Sun, 23 Jun 2024 00:00:00 +0000</lastBuildDate><atom:link href="http://kursatbal.com/tags/kuso-ad-check/index.xml" rel="self" type="application/rss+xml"/><item><title>Kuso AD Check — Active Directory Güvenlik Değerlendirmesi</title><link>http://kursatbal.com/p/kuso-adcheck-metodoloji/</link><pubDate>Sun, 23 Jun 2024 00:00:00 +0000</pubDate><guid>http://kursatbal.com/p/kuso-adcheck-metodoloji/</guid><description>&lt;video controls preload="metadata" style="width:100%;border-radius:10px;margin:0 0 24px 0;"&gt;
&lt;source src="Kuso_AD_Check_Savunma_Rehberi.mp4" type="video/mp4"&gt;
&lt;/video&gt;
&lt;div class="download-box"&gt;
&lt;div class="download-box-icon"&gt;⬇&lt;/div&gt;
&lt;div class="download-box-content"&gt;
&lt;div class="download-box-title"&gt;KusoADCheck — Script Paketi&lt;/div&gt;
&lt;div class="download-box-desc"&gt;Aracı buradan indirebilirsiniz.&lt;/div&gt;
&lt;/div&gt;
&lt;a class="download-box-btn" href="KusoADCheck.zip" download&gt;İndir (.zip · 230 KB)&lt;/a&gt;
&lt;/div&gt;
&lt;p&gt;Active Directory, bir organizasyonun kimlik, erişim ve politika altyapısının merkezidir. AD&amp;rsquo;i ele geçiren saldırgan tüm ortamı ele geçirmiş demektir. &lt;strong&gt;Kuso AD Check&lt;/strong&gt;, bu yüzeyi sistematik olarak &lt;strong&gt;16 menü ekranı&lt;/strong&gt; ve &lt;strong&gt;6 risk kategorisinde 96 kural&lt;/strong&gt; ile tarayan, özel geliştirilmiş bir denetim aracıdır.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id="sol-navigasyon-menüsündeki-ekranlar"&gt;Sol Navigasyon Menüsündeki Ekranlar
&lt;/h2&gt;&lt;p&gt;Araç açıldığında sol tarafta görünen her menü maddesi, AD ortamının farklı bir boyutunu analiz eder.&lt;/p&gt;
&lt;h3 id="ad-risk-dashboard"&gt;AD Risk Dashboard
&lt;/h3&gt;&lt;p&gt;Tüm ortamın tek ekranda özetlendiği yönetici görünümü. İlk açılan ana ekrandır.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Risk Skoru (0–100):&lt;/strong&gt; Her kategorideki bulguların ağırlıklı toplamından türetilen genel güvenlik puanı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Radar grafiği:&lt;/strong&gt; 6 kategori için görsel risk dağılımı — hangi alanda en fazla açık var?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kategori kartları:&lt;/strong&gt; Privileged Infrastructure, Privileged Accounts, Stale Objects, Anomalies, Hygiene, Trusts — özet skor ve bulgu sayısı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Top 5 Active Risks:&lt;/strong&gt; O anda en yüksek puanlı 5 risk maddesi&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Attack Chain (Saldırı Zinciri):&lt;/strong&gt; Mevcut bulgular üzerinden kurgulanmış gerçekçi saldırı senaryosu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Recommended Sequence:&lt;/strong&gt; Hangi bulguyu önce kapatmalı? Öncelik sırası&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;MITRE ATT&amp;amp;CK eşleştirmesi:&lt;/strong&gt; Her bulgunun karşılık geldiği ATT&amp;amp;CK tekniği&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Remediation Tracking:&lt;/strong&gt; Bulgular açık / kapatılmış / istisna olarak işaretlenmiş mi?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Risk Simülatörü:&lt;/strong&gt; &amp;ldquo;Şu bulguları kapatsam skor kaç olur?&amp;rdquo; sorusunu anlık yanıtlar&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Risk trend grafiği:&lt;/strong&gt; Geçmiş taramalarla karşılaştırmalı skor değişimi&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="risk-baseline-diff"&gt;Risk Baseline Diff
&lt;/h3&gt;&lt;p&gt;İki farklı tarama arasındaki farkları gösterir. Güvenlik kapatma çalışması sonrasında &amp;ldquo;ne değişti?&amp;rdquo; sorusunu yanıtlar.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Yeni bulgular: Son taramada ortaya çıkan, öncekinde olmayan riskler&lt;/li&gt;
&lt;li&gt;Kapanan bulgular: Bir önceki taramaya göre düzeltilen güvenlik açıkları&lt;/li&gt;
&lt;li&gt;Değişen bulgular: Var olmaya devam eden ama durumu değişen bulgular&lt;/li&gt;
&lt;li&gt;Kategori bazlı dağılım: Hangi kategoride ne kadar ilerleme var?&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="ad-user-risk-level"&gt;AD User Risk Level
&lt;/h3&gt;&lt;p&gt;Kullanıcı bazında risk analizi. Her kullanıcının son 30 günlük davranışı ve hesap özellikleri değerlendirilerek risk skoru hesaplanır.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Hesap kilitleme sayısı: Son 30 günde kilitlenen hesaplar ve sıklığı&lt;/li&gt;
&lt;li&gt;Başarısız giriş denemeleri: Brute-force göstergesi&lt;/li&gt;
&lt;li&gt;Kaynak IP analizi: Beklenmedik IP tespiti&lt;/li&gt;
&lt;li&gt;Kullanıcı–cihaz eşleşmesi: Normalde hangi cihazdan giriş yapıyor, sapmalar var mı?&lt;/li&gt;
&lt;li&gt;Davranış ısı haritası: Aktivitenin saat/gün dağılımı — mesai dışı erişim tespiti&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="windows-os-overview"&gt;Windows OS Overview
&lt;/h3&gt;&lt;p&gt;AD&amp;rsquo;e kayıtlı tüm Windows makinelerinin işletim sistemi dağılımı ve sürüm bazlı envanteri.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Server OS:&lt;/strong&gt; Sunucu sürüm dağılımı (2019, 2022 vb.), aktiflik durumu, eski/desteksiz sürüm işaretleme&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Windows Client OS:&lt;/strong&gt; İstemci sürüm dağılımı (Win10/11), 90+ gün inaktifler&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;Eski OS = yamalanamayan açık. EternalBlue/WannaCry örneğinde görüldüğü üzere tek yama almamış makine tüm ağa sıçramanın kapısıdır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="ad-users-overview"&gt;AD Users Overview
&lt;/h3&gt;&lt;p&gt;AD&amp;rsquo;deki tüm kullanıcı hesaplarının kapsamlı envanteri ve güvenlik durumu.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;All Users:&lt;/strong&gt; Tüm hesaplar — etkin/devre dışı, son giriş, ayrıcalık durumu, şifre özellikleri&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Password Never Expires:&lt;/strong&gt; PasswordNeverExpires=True olan hesaplar — kimlik bilgisi sızıntısı süresiz kullanılabilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Domain Admins:&lt;/strong&gt; DA grubu üyeleri — son kullanım tarihi, şifre yaşı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Schema Admins:&lt;/strong&gt; SA grubu üyeleri — bu grup normalde &lt;strong&gt;boş&lt;/strong&gt; olmalıdır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Enterprise Admins:&lt;/strong&gt; EA grubu üyeleri — orman geneli yetki, sadece geçici kullanım için&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Disabled Users:&lt;/strong&gt; Devre dışı hesaplar — silinmeyi bekleyenler&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="groups--security"&gt;Groups &amp;amp; Security
&lt;/h3&gt;&lt;p&gt;AD&amp;rsquo;deki tüm grupların envanteri ve güvenlik analizi.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Security Groups:&lt;/strong&gt; Toplam 70 grup — Windows yerleşik (28), domain varsayılan (22), özel/organizasyonel (20)&lt;/li&gt;
&lt;li&gt;Tehlikeli üyelikler: Domain Admins, Schema Admins, Administrators gibi kritik gruplara beklenmedik üyelikler vurgulanır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Distribution Groups:&lt;/strong&gt; Mail dağıtım gruplarının envanteri&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;Yanlış grup üyeliği en yaygın aşırı yetki kaynağıdır. Boş gruplar zamanla sahipsiz kalır ve saldırganlar tarafından dolaylı yetki kazanmak için kullanılabilir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="inactive-objects"&gt;Inactive Objects
&lt;/h3&gt;&lt;p&gt;Son 90+ gündür hiç aktivite göstermemiş kullanıcı ve bilgisayar hesapları.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Inactive Users: Son 90 günde giriş yapmayan etkin kullanıcılar. Ayrıcalıklı inaktif hesaplar kırmızıyla vurgulanır&lt;/li&gt;
&lt;li&gt;Inactive Computers: Son 90 günde ağa bağlanmayan bilgisayar hesapları&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;İnaktif hesaplar sahipsizdir. Ele geçirilmiş inaktif hesap alarm tetiklemez.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="exchange--o365-users"&gt;Exchange / O365 Users
&lt;/h3&gt;&lt;p&gt;AD&amp;rsquo;deki mail özniteliklerine göre posta kutusu bulunan kullanıcıların envanteri ve hibrit yapı analizi.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Toplam mail kullanıcıları, On-Prem Exchange kullanıcıları, Hibrit (M365 Mailbox) kullanıcıları&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AD Connect hesap durumu:&lt;/strong&gt; Azure AD Connect servis hesapları tespit edilir ve maruziyeti değerlendirilir&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="locked-accounts"&gt;Locked Accounts
&lt;/h3&gt;&lt;p&gt;Anlık hesap kilitleme durumu ve brute-force göstergeleri.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Şu anda kilitli hesaplar ve yönetici hesaplarının kilitleme durumu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;BadPwdCount &amp;gt;= 5:&lt;/strong&gt; 5 veya üzeri başarısız giriş denemesi — devam eden brute-force işareti&lt;/li&gt;
&lt;li&gt;Kilitleme yoğunlaşması; credential stuffing, parola spreyi veya eski parola kullanan servislerin tespitinde kritik veri&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="password-expiry"&gt;Password Expiry
&lt;/h3&gt;&lt;p&gt;Parolaların yaşam döngüsü.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Süresi dolmuş parolalar: Servis kesintisi riski&lt;/li&gt;
&lt;li&gt;Yakında dolacaklar (7 gün)&lt;/li&gt;
&lt;li&gt;Hiç sona ermeyenler: PasswordNeverExpires bayrağı — güvenlik riski olarak işaretlenir&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="password-policies"&gt;Password Policies
&lt;/h3&gt;&lt;p&gt;Domain genelinde uygulanan parola politikalarının tam görünümü.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Default Domain Password Policy:&lt;/strong&gt; Minimum uzunluk, karmaşıklık, geçmiş sayısı, kilit eşiği&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fine-Grained Password Policies (PSO):&lt;/strong&gt; Belirli gruplara özel politikalar&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;Domain Admin ile normal kullanıcı aynı parola politikasına tabi olmamalıdır. PSO ile ayrıcalıklı hesaplara 20+ karakter, daha sık rotasyon uygulanabilir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="group-policy-check"&gt;Group Policy Check
&lt;/h3&gt;&lt;p&gt;Tüm GPO&amp;rsquo;ların envanteri, OU bağlantı haritası ve hijyen analizi.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Orphaned (Yetim) GPO&amp;rsquo;lar:&lt;/strong&gt; Hiçbir OU&amp;rsquo;ya bağlı olmayan GPO&amp;rsquo;lar — saldırganlar için gizli değişiklik noktası&lt;/li&gt;
&lt;li&gt;Boş GPO&amp;rsquo;lar: Hiç ayar içermeyenler&lt;/li&gt;
&lt;li&gt;OU bağlantı haritası: Hangi GPO hangi OU&amp;rsquo;ya bağlı?&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;GPO&amp;rsquo;lar tüm ağa yazılım dağıtabilir, betik çalıştırabilir, güvenlik ayarlarını değiştirebilir. Yanlış yazma izni tüm domain&amp;rsquo;i toplu saldırı vektörüne dönüştürür.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h3 id="ad-sites--topology"&gt;AD Sites &amp;amp; Topology
&lt;/h3&gt;&lt;p&gt;Active Directory Sites and Services yapılandırmasının görsel ve tablolu özeti.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Site listesi, DC dağılımı, Subnet–Site eşleşmesi, site linkleri ve replikasyon maliyetleri&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="dc-health--fsmo"&gt;DC Health &amp;amp; FSMO
&lt;/h3&gt;&lt;p&gt;Domain Controller&amp;rsquo;ların servis sağlığı, DNS durumu, replikasyon kalitesi ve FSMO rol dağılımı.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;DC listesi, DNS sağlığı (SOA kaydı, ters lookup zone), replikasyon durumu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;FSMO rolleri:&lt;/strong&gt; PDC Emulator, RID Master, Infrastructure Master, Schema Master, Domain Naming Master&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="hybrid--entra-join"&gt;Hybrid / Entra Join
&lt;/h3&gt;&lt;p&gt;On-prem AD makinelerinin Microsoft Entra ID ile hibrit kayıt durumu.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Hibrit join durumu ve kayıtlı cihaz sayısı&lt;/li&gt;
&lt;li&gt;AD Connect hesapları: Servis hesabının aşırı yetkisi DCSync&amp;rsquo;e eşdeğer risk oluşturabilir&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id="skipped--unreachable-dcs"&gt;Skipped / Unreachable DCs
&lt;/h3&gt;&lt;p&gt;Tarama sırasında erişilemeyen veya atlanan domain controller&amp;rsquo;ların listesi ve nedenleri.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Erişilemeyen DC&amp;rsquo;ler: WinRM veya RPC bağlantısı kurulamayan DC&amp;rsquo;ler&lt;/li&gt;
&lt;li&gt;Atlama nedeni: Bağlantı hatası, kimlik doğrulama sorunu, zaman aşımı&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;Erişilemeyen DC kör nokta demektir. Eksik DC verisi yanlış güvenlik profili oluşturur.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;h2 id="ad-risk-dashboard-6-güvenlik-kategorisi-ve-96-kural"&gt;AD Risk Dashboard: 6 Güvenlik Kategorisi ve 96 Kural
&lt;/h2&gt;&lt;h3 id="kategori-1--privileged-infrastructure-55-kural"&gt;Kategori 1 — Privileged Infrastructure (55 kural)
&lt;/h3&gt;&lt;p&gt;Tüm domaine doğrudan etki eden altyapısal güvenlik kontrolleri. Bu kategorideki açıklar genellikle tek adımda tam domain ele geçirilmesiyle sonuçlanır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tier 0 — Domain Düzeyi Kontroller (En Kritik)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;DCSync hakları:&lt;/strong&gt; Domain kökünde DS-Replication-Get-Changes-All yetkisi olan hesaplar tespit edilir. Bu yetki yalnızca DC makine hesaplarında bulunmalıdır; user hesabında varsa saldırgan tüm hash&amp;rsquo;leri DC&amp;rsquo;ye dokunmadan dökebilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kritik nesnelerde tehlikeli ACE&amp;rsquo;ler:&lt;/strong&gt; Domain kökü, AdminSDHolder, CN=Policies gibi kritik AD nesneleri üzerinde GenericAll, WriteDacl, WriteOwner, GenericWrite izinleri taranır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;LSA Koruması (RunAsPPL):&lt;/strong&gt; Her DC&amp;rsquo;de RunAsPPL kayıt defteri değeri kontrol edilir — boşsa Mimikatz doğrudan çalışır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SMBv1 DC&amp;rsquo;de etkin mi?&lt;/strong&gt; EternalBlue/WannaCry saldırısının kapısı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;WDigest düz metin kimlik bilgileri:&lt;/strong&gt; WDigest etkinse Windows bellekte düz metin parola tutar&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;NTLMv1 aktif kullanım:&lt;/strong&gt; Event ID 4624 incelenerek NTLMv1 kimlik doğrulaması hâlâ gerçekleşiyor mu tespit edilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AD CS — ESC1:&lt;/strong&gt; Sertifika şablonunda kullanıcı SAN girebiliyor mu? Domain Admin sertifikası talep edilebilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AD CS — ESC4:&lt;/strong&gt; Şablon ACL&amp;rsquo;inde geniş gruplara yazma izni var mı?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AD CS — ESC6:&lt;/strong&gt; CA&amp;rsquo;da EDITF_ATTRIBUTESUBJECTALTNAME2 bayrağı açık mı? Tüm şablonlar ESC1&amp;rsquo;e dönüşür&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Tier 1 — Sunucu Katmanı Kontrolleri&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Kerberoastable normal kullanıcılar:&lt;/strong&gt; SPN taşıyan non-privileged hesaplar — offline hash kırma hedefi&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Shadow credentials (msDS-KeyCredentialLink):&lt;/strong&gt; Beklenmedik giriş var mı? Parola sıfırlamaya dayanıklı arka kapı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ESC8 — AD CS HTTP relay yüzeyi:&lt;/strong&gt; /certsrv endpoint&amp;rsquo;i NTLM üzerinden erişilebilir mi?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;GPO sahip anomalileri:&lt;/strong&gt; GPO&amp;rsquo;ların sahibi Domain Admins dışı birisi mi?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS yönetici maruziyeti:&lt;/strong&gt; DnsAdmins grubunda gereksiz üye var mı? DC&amp;rsquo;de DNS DLL injection riski&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Atıl veya yetim servis hesapları:&lt;/strong&gt; 90+ gündür giriş yapmayan SPN&amp;rsquo;li hesaplar — Kerberoasting&amp;rsquo;e açık&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Tier 2 — Temel Güvenlik Kontrolleri&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;SMB ve LDAP imzalama:&lt;/strong&gt; DC&amp;rsquo;lerde SMB imzalama, LDAP imzalama ve LDAP kanal bağlama — üçü birlikte NTLM relay saldırılarını kapatır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CredSSP maruziyeti:&lt;/strong&gt; PowerShell remoting için CredSSP etkinse DC&amp;rsquo;de düz metin kimlik bilgisi bellekte kalır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;gMSA benimsemesi:&lt;/strong&gt; Servis hesapları Group Managed Service Account&amp;rsquo;a taşınmış mı? gMSA = 240 karakter otomatik rotasyon, Kerberoasting&amp;rsquo;e karşı bağışık&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Privileged Group Review — Kritik Grupların Üyelik Denetimi&lt;/strong&gt;&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Grup&lt;/th&gt;
&lt;th&gt;Beklenen Durum&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;Domain Admins&lt;/td&gt;
&lt;td&gt;Minimum üye, Protected Users kapsamında&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Enterprise Admins&lt;/td&gt;
&lt;td&gt;Normalde &lt;strong&gt;boş&lt;/strong&gt; — sadece geçici JIT erişimle&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Schema Admins&lt;/td&gt;
&lt;td&gt;Normalde &lt;strong&gt;boş&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Administrators&lt;/td&gt;
&lt;td&gt;Doğrudan ve dolaylı üyelikler (iç içe gruplar) dahil denetlenir&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DnsAdmins&lt;/td&gt;
&lt;td&gt;DC&amp;rsquo;de DLL injection riski — minimize edilmeli&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Account/Server/Backup/Print Operators&lt;/td&gt;
&lt;td&gt;Modern ortamda &lt;strong&gt;boş&lt;/strong&gt; olmalı&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;hr&gt;
&lt;h3 id="kategori-2--privileged-accounts-11-kural"&gt;Kategori 2 — Privileged Accounts (11 kural)
&lt;/h3&gt;&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;krbtgt şifre yaşı:&lt;/strong&gt; 755 gün gibi uzun süreler Golden Ticket saldırısı için idealdir. Hedef: en az 180 günde bir rotasyon, 2 adımlı&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kısıtsız delegasyon (Unconstrained Delegation):&lt;/strong&gt; TrustedForDelegation=True olan DC dışı makineler — DC&amp;rsquo;nin TGT&amp;rsquo;si çalınabilir. PrinterBug/PetitPotam ile birleşince full domain&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kısıtlı delegasyon (Constrained Delegation):&lt;/strong&gt; Hangi hesaplar hangi servisler için taklit yapabiliyor? Protocol transition ile daha tehlikeli&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Protected Users grubu kapsamı:&lt;/strong&gt; DA/EA/SA hesapları Protected Users&amp;rsquo;da mı? Olmayanlara PtH ve PtT uygulanabilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DA hesaplarında PasswordNeverExpires:&lt;/strong&gt; Sınırsız saldırı penceresi&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;adminCount kayması (drift):&lt;/strong&gt; Gruptan çıkarılmış ama adminCount=1 kalmış hesaplar — SDProp koruması devam eder&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;RBCD maruziyeti:&lt;/strong&gt; msDS-AllowedToActOnBehalfOfOtherIdentity ile oluşturulmuş Resource-Based Constrained Delegation yolları&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ayrıcalıklı hesapta SPN:&lt;/strong&gt; DA/EA/SA hesabında SPN varsa Kerberoasting hedefi — offline hash kırma&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h3 id="kategori-3--stale-objects-8-kural"&gt;Kategori 3 — Stale Objects (8 kural)
&lt;/h3&gt;&lt;p&gt;Bakımsız ortam, saldırganlar için fırsattır.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Etkin olmayan kullanıcı hesapları:&lt;/strong&gt; Son 90 günde giriş yapılmamış, hâlâ etkin hesaplar&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Machine Account Quota:&lt;/strong&gt; ms-DS-MachineAccountQuota varsayılan 10 = her domain kullanıcısı 10 bilgisayar hesabı açabilir — RBCD saldırısının temel ön koşulu&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Eski Windows sürümleri:&lt;/strong&gt; Desteksiz veya güncel olmayan OS çalıştıran makineler&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zayıf Kerberos şifreleme (RC4/DES):&lt;/strong&gt; DES veya RC4 kullanan hesaplar — AES&amp;rsquo;e göre Kerberoasting&amp;rsquo;de çok daha hızlı kırılır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;LAPS kapsamı:&lt;/strong&gt; Legacy LAPS ve Windows LAPS ayrı ayrı kontrol edilir. Kapsam dışı makineler aynı yerel admin parolasını paylaşıyor olabilir — lateral movement&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Eski NTLM duruşu:&lt;/strong&gt; LmCompatibilityLevel değeri — LM ve NTLMv1 hâlâ etkin mi?&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h3 id="kategori-4--anomalies-16-kural"&gt;Kategori 4 — Anomalies (16 kural)
&lt;/h3&gt;&lt;p&gt;Güvenli varsayılan yapılandırmadan sapan, tek başına küçük görünen ama kombinasyonlarda kritik hale gelebilen anormallikler.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;DC coercion maruziyeti:&lt;/strong&gt; PetitPotam/PrinterBug gibi saldırıların ön koşulu olan servisler DC&amp;rsquo;lerde çalışıyor mu?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DC spooler maruziyeti:&lt;/strong&gt; Print Spooler servisi DC&amp;rsquo;de aktif mi? Kapalı olmalıdır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;GPP cpassword kalıntıları:&lt;/strong&gt; SYSVOL&amp;rsquo;deki XML dosyalarında cpassword özniteliği var mı? MS14-025 ile anahtarı yayınlanan sabit AES şifrelemesi&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AS-REP Roastable kullanıcılar:&lt;/strong&gt; DONT_REQ_PREAUTH bayrağı — şifresiz hash elde edilebilir, DC&amp;rsquo;de iz bırakmaz&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;LLMNR devre dışı değil:&lt;/strong&gt; LLMNR protokolü GPO ile kapatılmamışsa Responder saldırılarına zemin hazırlar&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;PowerShell script block logging:&lt;/strong&gt; GPO üzerinden PS script block ve module logging etkin mi? Olmadan saldırgan PS komutları iz bırakmaz&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVE-2021-42291 dsHeuristics:&lt;/strong&gt; KB5008383 kapsamındaki LDAPAddAuthZVerifications ve LDAPOwnerModify değerleri 1 olarak ayarlanmış mı?&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h3 id="kategori-5--hygiene-4-kural"&gt;Kategori 5 — Hygiene (4 kural)
&lt;/h3&gt;&lt;p&gt;Uzun vadeli güvenlik duruşunu belirleyen temel yapılandırma olgunluğu.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Fine-Grained Password Policies (PSO):&lt;/strong&gt; PSO yapılandırılmış mı? Hangi gruplara uygulanmış?&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Domain/Forest Functional Level:&lt;/strong&gt; Eski seviyeler Protected Users, Kerberos armoring ve PAM özelliklerini kısıtlar&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Hybrid/Entra join kapsamı:&lt;/strong&gt; Kayıt dışı makineler koşullu erişim politikalarının körü&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Azure AD Connect senkronizasyon hesabı maruziyeti:&lt;/strong&gt; AD Connect servis hesabı bazen DCSync yetkisiyle çalışır — domain tehlikesi&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h3 id="kategori-6--trusts-2-kural"&gt;Kategori 6 — Trusts (2 kural)
&lt;/h3&gt;&lt;p&gt;Birden fazla domain veya forest içeren ortamlarda güven ilişkileri ek saldırı yüzeyleri oluşturur.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Trust posture:&lt;/strong&gt; SID filtreleme (SIDFilteringQuarantined) aktif mi? Kapalı SID filtreleme ile alt domain ele geçirilmesiyle ana domain DA yetkisi kazanılabilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;SIDHistory kullanımı:&lt;/strong&gt; Domain geçişlerinden kalan SID geçmişi temizlenmiş mi? Saldırganlar DA SID&amp;rsquo;ini herhangi bir hesabın SIDHistory&amp;rsquo;sine enjekte ederek grup listelerinde görünmeden tam yetki alabilir&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="kapsam-özeti"&gt;Kapsam Özeti
&lt;/h2&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Ekran / Kategori&lt;/th&gt;
&lt;th&gt;Kapsam&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;AD Risk Dashboard&lt;/td&gt;
&lt;td&gt;Risk skoru, radar, attack chain, remediation tracking, simülatör&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Risk Baseline Diff&lt;/td&gt;
&lt;td&gt;Taramalar arası fark analizi — yeni / kapanan / değişen bulgular&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;AD User Risk Level&lt;/td&gt;
&lt;td&gt;Kullanıcı bazında davranış ve risk puanı (son 30 gün)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Windows OS Overview&lt;/td&gt;
&lt;td&gt;Sunucu ve istemci OS envanteri, desteksiz sürüm tespiti&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;AD Users Overview&lt;/td&gt;
&lt;td&gt;Tüm kullanıcı hesapları, ayrıcalık grupları, şifre durumu&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Groups &amp;amp; Security&lt;/td&gt;
&lt;td&gt;Güvenlik ve dağıtım grubu envanteri, boş/tehlikeli gruplar&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Inactive Objects&lt;/td&gt;
&lt;td&gt;Atıl kullanıcı ve bilgisayar hesapları (90+ gün)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Exchange / O365 Users&lt;/td&gt;
&lt;td&gt;Posta kutusu envanteri ve hibrit yapı durumu&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Locked Accounts&lt;/td&gt;
&lt;td&gt;Kilitleme yoğunlaşması ve brute-force tespiti&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Password Expiry&lt;/td&gt;
&lt;td&gt;Parola yaşam döngüsü takibi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Password Policies&lt;/td&gt;
&lt;td&gt;Domain ve fine-grained (PSO) parola politikaları&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Group Policy Check&lt;/td&gt;
&lt;td&gt;GPO envanteri, OU bağlantı haritası, yetim/boş GPO analizi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;AD Sites &amp;amp; Topology&lt;/td&gt;
&lt;td&gt;Site yapısı, DC dağılımı, subnet eşleşmesi&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DC Health &amp;amp; FSMO&lt;/td&gt;
&lt;td&gt;DC sağlığı, DNS, replikasyon kalitesi, FSMO rolleri&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Hybrid / Entra Join&lt;/td&gt;
&lt;td&gt;Entra ID kayıt kapsamı ve AD Connect hesap durumu&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Skipped / Unreachable DCs&lt;/td&gt;
&lt;td&gt;Erişilemeyen DC&amp;rsquo;ler ve raporun kör noktaları&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Risk: Privileged Infrastructure&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;55 kural&lt;/strong&gt; — Tier 0/1/2 + Privileged Group Review&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Risk: Privileged Accounts&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;11 kural&lt;/strong&gt; — krbtgt, delegasyon, Protected Users, adminCount&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Risk: Stale Objects&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;8 kural&lt;/strong&gt; — inaktif hesaplar, NTLM, LAPS, Machine Quota&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Risk: Anomalies&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;16 kural&lt;/strong&gt; — şifre uzunluğu, denetim, coercion, GPP, LLMNR&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Risk: Hygiene&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;4 kural&lt;/strong&gt; — PSO, DFL/FFL, Entra join, AD Connect&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Risk: Trusts&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;2 kural&lt;/strong&gt; — SID filtering, SIDHistory&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;TOPLAM&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;&lt;strong&gt;16 ekran + 96 güvenlik kuralı&lt;/strong&gt;&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Kuso AD Check, 16 ekran ve 96 kural ile saldırganın kullanabileceği her yüzeyi önceden görünür kılar. Periyodik tarama, AD&amp;rsquo;in canlı ortamda nasıl değiştiğini izlemek ve güvenlik borcunun birikmesini önlemek için kritiktir.&lt;/p&gt;</description></item></channel></rss>