{"id":23,"title":"Built-in Administrator Account G\u00fcvenli\u011fi (Misconfiguration)","content":"<h1>Built-in Administrator Account G&uuml;venlik A&ccedil;\u0131\u011f\u0131: En Kritik G&uuml;venlik Riski<\/h1>\n<p>Windows sistemlerindeki <strong>Built-in Administrator Account (Yerle\u015fik Y&ouml;netici Hesab\u0131)<\/strong>, organizasyonlar\u0131n kar\u015f\u0131la\u015ft\u0131\u011f\u0131 <strong>en kritik g&uuml;venlik risklerinden biridir<\/strong>. Bu hesab\u0131n devre d\u0131\u015f\u0131 b\u0131rak\u0131lmamas\u0131, sald\u0131rganlar i&ccedil;in <strong>alt\u0131n de\u011ferinde bir hedef<\/strong> olu\u015fturur.<\/p>\n<p>SID-500 ile tan\u0131mlanan bu hesap, <strong>hesap kilitleme politikalar\u0131ndan muaf<\/strong> oldu\u011fu i&ccedil;in brute force sald\u0131r\u0131lar\u0131na kar\u015f\u0131 son derece savunmas\u0131zd\u0131r. Bu yaz\u0131da, bu kritik g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131 ve <strong>etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Built-in Administrator Account Nedir?<\/h2>\n<p>Built-in Administrator Account, Windows i\u015fletim sisteminin kurulumu s\u0131ras\u0131nda <strong>otomatik olarak olu\u015fturulan<\/strong> varsay\u0131lan y&ouml;netici hesab\u0131d\u0131r. Bu hesap, sistemin <strong>en y&uuml;ksek yetkilerine<\/strong> sahiptir ve &ouml;zel g&uuml;venlik &ouml;zellikleriyle birlikte gelir.<\/p>\n<hr>\n<h2>Teknik &Ouml;zellikler<\/h2>\n<h3>Hesap Tan\u0131mlay\u0131c\u0131lar\u0131<\/h3>\n<ul>\n<li>\n<p><strong>SID (Security Identifier):<\/strong> Her zaman <code>S-1-5-21-domain-500<\/code> ile biter<\/p>\n<\/li>\n<li>\n<p><strong>RID (Relative Identifier):<\/strong> <code>500<\/code> (de\u011fi\u015ftirilemez)<\/p>\n<\/li>\n<li>\n<p><strong>Varsay\u0131lan Ad:<\/strong> <code>Administrator<\/code> (de\u011fi\u015ftirilebilir)<\/p>\n<\/li>\n<li>\n<p><strong>Hesap T&uuml;r&uuml;:<\/strong> Local Administrator \/ Domain Administrator<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>&Ouml;zel G&uuml;venlik &Ouml;zellikleri<\/h3>\n<pre><code># Built-in Administrator hesab\u0131n\u0131n &ouml;zel &ouml;zellikleri\n$builtinAdmin = Get-LocalUser | Where-Object {$_.SID -like \"*-500\"}\n\n$specialProperties = @{\n    \"Account Lockout Immunity\" = $true\n    \"Password Never Expires\" = $false\n    \"Cannot Be Deleted\" = $true\n    \"Cannot Be Disabled Locally\" = $false\n    \"UAC Bypass Capability\" = $true\n    \"Network Logon Rights\" = $true\n}\n<\/code><\/pre>\n<hr>\n<h2>Domain vs Local Built-in Administrator<\/h2>\n<h3>Domain Environment<\/h3>\n<ul>\n<li>\n<p>Domain Admin yetkileri<\/p>\n<\/li>\n<li>\n<p>Forest-wide eri\u015fim<\/p>\n<\/li>\n<li>\n<p>Cross-domain etki<\/p>\n<\/li>\n<li>\n<p>Domain Controller&rsquo;lara replike edilir<\/p>\n<\/li>\n<\/ul>\n<h3>Local Environment<\/h3>\n<ul>\n<li>\n<p>Sadece yerel makinede ge&ccedil;erlidir<\/p>\n<\/li>\n<li>\n<p>Workgroup sistemler<\/p>\n<\/li>\n<li>\n<p>Standalone server&rsquo;lar<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Vekt&ouml;rleri<\/h2>\n<h3>1. Brute Force Attack Immunity<\/h3>\n<p>Built-in Administrator hesab\u0131n\u0131n <strong>en b&uuml;y&uuml;k zafiyeti<\/strong>, hesap kilitleme politikalar\u0131ndan <strong>muaf olmas\u0131d\u0131r<\/strong>.<\/p>\n<pre><code># Normal kullan\u0131c\u0131 hesab\u0131\n# 5 yanl\u0131\u015f parola &rarr; Hesap kilitlenir\n\n# Built-in Administrator\n# S\u0131n\u0131rs\u0131z yanl\u0131\u015f parola &rarr; H\u0130&Ccedil;B\u0130R ZAMAN K\u0130TLENMEZ\n<\/code><\/pre>\n<p><strong>Brute Force Timeline:<\/strong><\/p>\n<ul>\n<li>\n<p>Hour 1&ndash;24: 1.000.000 deneme<\/p>\n<\/li>\n<li>\n<p>Hour 25&ndash;48: Devam<\/p>\n<\/li>\n<li>\n<p>Hour 49&ndash;72: Devam<\/p>\n<\/li>\n<li>\n<p><strong>Ba\u015far\u0131l\u0131 olana kadar s\u0131n\u0131rs\u0131z deneme<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Well-Known Target<\/h3>\n<p><strong>Predictable Existence<\/strong><\/p>\n<ul>\n<li>\n<p>Her Windows sisteminde bulunur<\/p>\n<\/li>\n<li>\n<p>SID-500 her zaman mevcuttur<\/p>\n<\/li>\n<li>\n<p>Tahmin edilebilir isimler<\/p>\n<\/li>\n<\/ul>\n<p><strong>Common Attack Vectors<\/strong><\/p>\n<pre><code>nmap --script smb-enum-users -p 445\nenum4linux -a\nrpcclient -U \"\" -N &gt; lookupsids S-1-5-21-domain-500\n<\/code><\/pre>\n<hr>\n<h3>3. Lateral Movement Facilitation<\/h3>\n<h4>Pass-the-Hash Attacks<\/h4>\n<pre><code>psexec.exe -hashes &lt;hash&gt; \\\\target1 cmd\npsexec.exe -hashes &lt;hash&gt; \\\\target2 cmd\n<\/code><\/pre>\n<p><strong>Sonu&ccedil;:<\/strong><br>Tek bir Built-in Administrator hash&rsquo;i ile <strong>t&uuml;m domain ele ge&ccedil;irilebilir<\/strong>.<\/p>\n<hr>\n<h3>4. Persistence and Stealth<\/h3>\n<p>Built-in Administrator hesab\u0131:<\/p>\n<ul>\n<li>\n<p>Me\u015fru g&ouml;r&uuml;n&uuml;r<\/p>\n<\/li>\n<li>\n<p>Log&rsquo;larda fark edilmeyebilir<\/p>\n<\/li>\n<li>\n<p>SOC ekipleri taraf\u0131ndan atlanabilir<\/p>\n<\/li>\n<\/ul>\n<p><strong>Persistence Teknikleri<\/strong><\/p>\n<pre><code>schtasks \/create ...\nsc create ...\nRegister-WmiEvent ...\n<\/code><\/pre>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Built-in Administrator Account Devre D\u0131\u015f\u0131 B\u0131rakma<\/h3>\n<h4>Local System<\/h4>\n<pre><code>Disable-LocalUser -Name \"Administrator\"\nnet user Administrator \/active:no\n<\/code><\/pre>\n<h4>Domain Environment<\/h4>\n<pre><code>Disable-ADAccount -Identity &lt;SID-500&gt;\n<\/code><\/pre>\n<hr>\n<h3>2. Group Policy (GPO) ile Toplu Y&ouml;netim<\/h3>\n<p><strong>Yol:<\/strong><\/p>\n<pre><code>Computer Configuration\n&rarr; Windows Settings\n&rarr; Security Settings\n&rarr; Local Policies\n&rarr; Security Options\n<\/code><\/pre>\n<p><strong>Kritik Ayarlar<\/strong><\/p>\n<ul>\n<li>\n<p>Accounts: Administrator account status = Disabled<\/p>\n<\/li>\n<li>\n<p>Accounts: Rename administrator account<\/p>\n<\/li>\n<\/ul>\n<pre><code>Set-GPRegistryValue ...\nNew-GPLink ...\n<\/code><\/pre>\n<hr>\n<h3>3. Advanced Configuration Management<\/h3>\n<h4>PowerShell DSC<\/h4>\n<pre><code>Configuration DisableBuiltinAdmin {\n    User DisableAdministrator {\n        UserName = 'Administrator'\n        Disabled = $true\n    }\n}\n<\/code><\/pre>\n<hr>\n<h2>G&uuml;venli Alternatif Y&ouml;netici Hesaplar\u0131<\/h2>\n<h3>Dedicated Administrative Accounts<\/h3>\n<ul>\n<li>\n<p><code>adm_username<\/code><\/p>\n<\/li>\n<li>\n<p><code>svc_backup<\/code><\/p>\n<\/li>\n<li>\n<p><code>adm_emergency<\/code><\/p>\n<\/li>\n<\/ul>\n<pre><code>New-LocalUser\nAdd-LocalGroupMember\n<\/code><\/pre>\n<hr>\n<h3>Privileged Access Management (PAM)<\/h3>\n<ul>\n<li>\n<p>Just-In-Time (JIT) eri\u015fim<\/p>\n<\/li>\n<li>\n<p>S&uuml;reli admin hesaplar\u0131<\/p>\n<\/li>\n<li>\n<p>Otomatik silme<\/p>\n<\/li>\n<li>\n<p>Audit logging<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Monitoring ve Detection<\/h2>\n<h3>Built-in Administrator Usage Detection<\/h3>\n<pre><code>Event ID: 4624 \/ 4625\n<\/code><\/pre>\n<p>Built-in Administrator kullan\u0131m\u0131 <strong>her zaman alarm sebebidir<\/strong>.<\/p>\n<hr>\n<h3>SIEM Integration<\/h3>\n<ul>\n<li>\n<p>Splunk detection rules<\/p>\n<\/li>\n<li>\n<p>ELK Stack query&rsquo;leri<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Automated Response<\/h3>\n<ul>\n<li>\n<p>Hesab\u0131 an\u0131nda disable et<\/p>\n<\/li>\n<li>\n<p>Source IP blokla<\/p>\n<\/li>\n<li>\n<p>Admin parolalar\u0131n\u0131 resetle<\/p>\n<\/li>\n<li>\n<p>Incident report olu\u015ftur<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Compliance ve Best Practices<\/h2>\n<h3>Framework Alignment<\/h3>\n<ul>\n<li>\n<p><strong>CIS Control 4.3<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>CIS Control 4.8<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>NIST PR.AC-1 \/ PR.AC-4<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Migration Strategy<\/h2>\n<h3>Phased Disable Approach<\/h3>\n<p><strong>Phase 1:<\/strong> Assessment<br><strong>Phase 2:<\/strong> Alternative admin creation<br><strong>Phase 3:<\/strong> Safe disable<\/p>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p>Built-in Administrator Account&rsquo;un devre d\u0131\u015f\u0131 b\u0131rak\u0131lmas\u0131, <strong>Windows g&uuml;venli\u011finin en kritik gereksinimlerinden biridir<\/strong>. Hesap kilitleme muafiyeti, sald\u0131rganlara <strong>s\u0131n\u0131rs\u0131z brute force imkan\u0131<\/strong> sa\u011flar ve organizasyonlar\u0131 ciddi riske sokar.<\/p>\n<hr>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Built-in Administrator durumunu analiz edin<br>\u2705 Alternatif admin hesaplar\u0131 olu\u015fturun<br>\u2705 Phased approach ile ge&ccedil;i\u015f yap\u0131n<br>\u2705 Built-in Administrator&rsquo;\u0131 devre d\u0131\u015f\u0131 b\u0131rak\u0131n<br>\u2705 Monitoring &amp; alerting kurun<br>\u2705 Incident response plan\u0131 haz\u0131rlay\u0131n<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Built-in Administrator disabled m\u0131?<br>\u2705 Alternatif admin hesaplar\u0131 var m\u0131?<br>\u2705 Emergency access tan\u0131ml\u0131 m\u0131?<br>\u2705 Monitoring aktif mi?<br>\u2705 PAM de\u011ferlendirildi mi?<br>\u2705 E\u011fitim tamamland\u0131 m\u0131?<\/p>\n<hr>\n<h3>Kritik G&uuml;venlik Uyar\u0131lar\u0131<\/h3>\n<p>\u274c Built-in Administrator&rsquo;\u0131 <strong>asla<\/strong> aktif b\u0131rakmay\u0131n<br>\u274c Alternatifsiz disable etmeyin<br>\u274c Monitoring olmadan &uuml;retime ge&ccedil;meyin<\/p>\n<hr>\n<h3>Geli\u015fmi\u015f G&uuml;venlik &Ouml;nerileri<\/h3>\n<ul>\n<li>\n<p>Just-In-Time Administration<\/p>\n<\/li>\n<li>\n<p>Privileged Access Management (PAM)<\/p>\n<\/li>\n<li>\n<p>MFA zorunlulu\u011fu<\/p>\n<\/li>\n<li>\n<p>Zero Trust Architecture<\/p>\n<\/li>\n<li>\n<p>D&uuml;zenli security assessment<\/p>\n<\/li>\n<\/ul>\n<hr>\n<p>Bu yap\u0131land\u0131rmay\u0131 uygulayarak, <strong>Built-in Administrator Account kaynakl\u0131 en kritik g&uuml;venlik risklerinden birini tamamen ortadan kald\u0131rabilir<\/strong> ve modern g&uuml;venlik standartlar\u0131na uygun, g&uuml;&ccedil;l&uuml; bir <strong>privileged access management<\/strong> altyap\u0131s\u0131 olu\u015fturabilirsiniz.<\/p>\n<blockquote>\n<p><strong>Not:<\/strong> Built-in Administrator hesab\u0131 = sald\u0131rgan\u0131n r&uuml;yas\u0131d\u0131r.<br><strong>Devre d\u0131\u015f\u0131 b\u0131rak\u0131lmad\u0131\u011f\u0131 her saniye risktir.<\/strong><\/p>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>","excerpt":"Built-in Administrator Account G\u00fcvenlik A\u00e7\u0131\u011f\u0131: En Kritik G\u00fcvenlik Riski Windows sistemlerindeki Built-in Administrator Account (Yerle\u015fik...","created_at":"2025-07-17 00:03:45","updated_at":"2026-09-07 11:24:59","category_id":12,"view_count":742,"reading_time":5,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-17 00:03:45","featured_image":"\/uploads\/images\/2025\/12\/6947c2bb847bf_1766310587.png","slug":"built-in-administrator-account-guvenligi-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration"}