{"id":168,"title":"DCSYNCMonitor - Active Directory'ye kar\u015f\u0131 DCSync sald\u0131r\u0131 korumas\u0131","content":"<h2>DCSYNCMonitor: Active Directory'de DCSYNC Sald\u0131r\u0131lar\u0131n\u0131 Tespit Etme ve &Ouml;nleme<\/h2>\r\n<h3>DCSYNCMonitor Nedir?<\/h3>\r\n<p>DCSYNCMonitor, Active Directory (AD) ortam\u0131nda Domain Controller'lar (DC) aras\u0131ndaki replikasyon i\u015flemlerini izlemek ve potansiyel DCSYNC sald\u0131r\u0131lar\u0131n\u0131 tespit etmek i&ccedil;in kullan\u0131lan bir g&uuml;venlik arac\u0131d\u0131r. DCSYNC sald\u0131r\u0131lar\u0131, &ouml;zellikle sald\u0131rganlar\u0131n Domain Controller gibi davranarak kullan\u0131c\u0131 bilgilerini &ccedil;almas\u0131 veya hash de\u011ferlerini elde etmesi gibi kritik g&uuml;venlik tehditlerine yol a&ccedil;abilir. DCSYNCMonitor, bu t&uuml;r sald\u0131r\u0131lar\u0131 tespit etmek ve &ouml;nlemek i&ccedil;in etkili bir &ccedil;&ouml;z&uuml;m sunar.<\/p>\r\n<h3>DCSYNC Sald\u0131r\u0131s\u0131 Nedir?<\/h3>\r\n<p>DCSYNC sald\u0131r\u0131s\u0131, bir sald\u0131rgan\u0131n Domain Controller gibi davranarak AD ortam\u0131ndaki kullan\u0131c\u0131 hesaplar\u0131n\u0131n bilgilerini (&ouml;rne\u011fin, parola hash'leri) senkronize etmeye &ccedil;al\u0131\u015ft\u0131\u011f\u0131 bir sald\u0131r\u0131 t&uuml;r&uuml;d&uuml;r. Bu sald\u0131r\u0131 &ouml;zellikle \u015fu durumlarda kritiktir:<\/p>\r\n<p>Kullan\u0131c\u0131 Bilgilerinin &Ccedil;al\u0131nmas\u0131:&nbsp;<\/p>\r\n<p>Sald\u0131rganlar, kullan\u0131c\u0131 hesaplar\u0131n\u0131n parola hash'lerini elde edebilir. &nbsp;<\/p>\r\n<p>Domain Admin Hesaplar\u0131n\u0131n Ele Ge&ccedil;irilmesi:<\/p>\r\n<p>Sald\u0131rganlar, Domain Admin hesaplar\u0131n\u0131n bilgilerini senkronize ederek t&uuml;m AD ortam\u0131n\u0131 ele ge&ccedil;irebilir. &nbsp;<br>Replikasyon \u0130stismar\u0131: Sald\u0131rganlar, DC'ler aras\u0131ndaki replikasyon i\u015flemlerini istismar edebilir. &nbsp;<\/p>\r\n<p>Sald\u0131rganlar bir Windows u&ccedil; noktas\u0131n\u0131 tehlikeye att\u0131ktan sonra, karma veya d&uuml;z metin parolas\u0131 bi&ccedil;iminde depolanan kimlik bilgilerini bulabilirler. G&uuml;venli\u011fi ihlal edilmi\u015f bir Windows u&ccedil; noktas\u0131ndan kimlik bilgilerini d&ouml;kmek i&ccedil;in &ccedil;e\u015fitli teknikler mevcuttur. &Ouml;rne\u011fin:<\/p>\r\n<p>&nbsp;LSASS Belle\u011fi'nden, &nbsp;<br>&nbsp;SAM veritaban\u0131ndan, &nbsp;<br>&nbsp;&Ouml;nbelle\u011fe Al\u0131nm\u0131\u015f Etki Alan\u0131 Kimlik Bilgileri'nden, &nbsp;<br>&nbsp;&Ccedil;o\u011faltma Dizini izinlerini k&ouml;t&uuml;ye kullanarak kimlik bilgilerini elde etme. &nbsp;<\/p>\r\n<p>Elde edilen bu kimlik bilgileri, yanal hareket ger&ccedil;ekle\u015ftirmek ve daha y&uuml;ksek d&uuml;zeyde eri\u015fim elde etmek i&ccedil;in kullan\u0131labilir.<\/p>\r\n<h3>DCSync Sald\u0131r\u0131s\u0131 Nas\u0131l &Ccedil;al\u0131\u015f\u0131r?<\/h3>\r\n<p>\"Dizin De\u011fi\u015fikliklerini &Ccedil;o\u011faltma\" izinlerine sahip Active Directory (AD) hesaplar\u0131, sald\u0131rganlar\u0131n DCSync sald\u0131r\u0131s\u0131n\u0131 kullanarak kimlik bilgilerini almas\u0131na olanak tan\u0131r. A&ccedil;\u0131k&ccedil;a verilen izinlere sahip bu hesaplar, kurulu\u015fun t&uuml;m AD etki alan\u0131 i&ccedil;in ciddi bir risk olu\u015fturabilir. &nbsp;<\/p>\r\n<p>Sald\u0131rganlar, AD etki alan\u0131ndaki herhangi bir kayna\u011fa s\u0131n\u0131rs\u0131z eri\u015fim elde etmek i&ccedil;in Alt\u0131n Bilet (Golden Ticket) ve Pass the Ticket (PTT) gibi ba\u015fka sald\u0131r\u0131lar ba\u015flatabilir. &nbsp;<\/p>\r\n<h3>DCSync Sald\u0131r\u0131 Ad\u0131mlar\u0131:<\/h3>\r\n<p>1. \"Dizin De\u011fi\u015fikliklerini &Ccedil;o\u011faltma\" iznine sahip bir kullan\u0131c\u0131 hesab\u0131n\u0131n g&uuml;venli\u011fini ihlal edin. &nbsp;<br>2. Belirtilen etki alan\u0131 ad\u0131nda bir DC bulun. &nbsp;<br>3. DC'den Microsoft Dizin &Ccedil;o\u011faltma Hizmeti Uzak (MSDRSR) protokol&uuml;n&uuml; kullanarak parola karmalar\u0131 gibi hassas bilgileri &ccedil;o\u011faltmas\u0131n\u0131 isteyin. &nbsp;<br>4. KRBTGT ve Y&ouml;neticiler gibi hesaplar\u0131n NTLM karmalar\u0131n\u0131 edinin. &nbsp;<br>5. Bir Alt\u0131n Bilet olu\u015fturun ve yanal hareket i&ccedil;in Pass the Ticket (PTT) sald\u0131r\u0131lar\u0131n\u0131 &ccedil;al\u0131\u015ft\u0131r\u0131n. &nbsp;<\/p>\r\n<p>Mimikatz ile DCSync &Ouml;rne\u011fi:<\/p>\r\n<p>```powershell<br>lsadump::dcsync \/user:dc\\krbtgt<br>lsadump::dcsync \/user:dc01\\Administrator<br>```<br>Bu komutlar, ge&ccedil;erli NTLM karmalar\u0131n\u0131n yan\u0131 s\u0131ra parola ge&ccedil;mi\u015fini de g&ouml;sterir. Sald\u0131rganlar, toplanan karmalar\u0131 kullanarak bir Alt\u0131n Bilet olu\u015fturup t&uuml;m AD etki alan\u0131na s\u0131n\u0131rs\u0131z eri\u015fim sa\u011flayabilir.<\/p>\r\n<h3>DCSync Sald\u0131r\u0131lar\u0131n\u0131 Tespit Etme ve &Ouml;nleme<\/h3>\r\n<p>&nbsp;Tespit Stratejileri:<br>&nbsp;AD i&ccedil;in Kimlik De\u011ferlendirme Ara&ccedil;lar\u0131 kullanarak \"Dizin De\u011fi\u015fikliklerini &Ccedil;o\u011falt\" izinleriyle ayarlanm\u0131\u015f ola\u011fand\u0131\u015f\u0131 hesaplar\u0131 alg\u0131lay\u0131n. &nbsp;<br>&nbsp;Singularity Identity gibi &ccedil;&ouml;z&uuml;mlerle sahte AD nesneleri olu\u015fturarak sald\u0131rganlar\u0131 tuzaklara y&ouml;nlendirin. &nbsp;<\/p>\r\n<p>Azaltma Stratejileri:<br>&nbsp;\"Dizin De\u011fi\u015fikliklerini &Ccedil;o\u011faltma\" izinlerini y&ouml;netin. &nbsp;<br>&nbsp;&Ccedil;o\u011faltma izni olan \u015f&uuml;pheli hesaplar\u0131 kald\u0131r\u0131n veya eri\u015fimi reddedin. &nbsp;<br>&nbsp;Administrators ve Domain Controller gruplar\u0131n\u0131n &uuml;yelerini d&uuml;zenli olarak kontrol edin. &nbsp;<\/p>\r\n<h3>DCSYNCMonitor Kurulumu<\/h3>\r\n<p>1. GitHub'dan \u0130ndirme<br>```powershell<br>git clone https:\/\/github.com\/shellster\/DCSYNCMonitor<br>```<\/p>\r\n<p>2. PowerShell ile &Ccedil;al\u0131\u015ft\u0131rma<br>```powershell<br>ImportModule .\\DCSYNCMonitor.ps1<br>```<\/p>\r\n<h3>DCSYNCMonitor Kullan\u0131m\u0131<\/h3>\r\n<h4>1. Temel \u0130zleme Ba\u015flatma<\/h4>\r\n<p>```powershell<br>StartDCSYNCMonitor<br>```<\/p>\r\n<h4>2. Detayl\u0131 Log ile \u0130zleme<\/h4>\r\n<p>```powershell<br>StartDCSYNCMonitor LogPath \"C:\\Logs\\dcsync.log\" Verbose<br>```<\/p>\r\n<h4>3. Email Alert Yap\u0131land\u0131rmas\u0131<\/h4>\r\n<p>```powershell<br>StartDCSYNCMonitor EmailAlert SmtpServer \"smtp.domain.com\" FromAddress \"alert@domain.com\" ToAddress \"admin@domain.com\"<br>```<\/p>\r\n<h4>&Ouml;nemli \u0130zleme Parametreleri<\/h4>\r\n<p>DCSYNCMonitor \u015fu parametreleri izler:<br>&nbsp;SyncType: DCSYNC i\u015fleminin t&uuml;r&uuml;. &nbsp;<br>&nbsp;SourceComputer: \u0130ste\u011fi yapan bilgisayar. &nbsp;<br>&nbsp;TargetComputer: Hedef Domain Controller. &nbsp;<br>&nbsp;User: \u0130\u015flemi yapan kullan\u0131c\u0131. &nbsp;<br>&nbsp;Time: \u0130\u015flem zaman\u0131. &nbsp;<\/p>\r\n<h4>G&uuml;venlik &Ouml;nerileri<\/h4>\r\n<p>1. Sadece DC'lerin DCSYNC yapmas\u0131na izin verin. &nbsp;<br>2. \u015e&uuml;pheli DCSYNC isteklerini hemen inceleyin. &nbsp;<br>3. Domain Admin hesaplar\u0131na &ouml;zel dikkat g&ouml;sterin. &nbsp;<br>4. Alert'leri 7\/24 izleyin. &nbsp;<br>5. Periyodik raporlama yap\u0131n. &nbsp;<\/p>\r\n<h4>Log Analizi &Ouml;rnekleri<\/h4>\r\n<p>&nbsp;1. Son 24 Saatteki DCSYNC Olaylar\u0131n\u0131 Getirme<br>```powershell<br>GetDCSYNCEvents LastHours 24<br>```<\/p>\r\n<p>2. Belirli Bir Kullan\u0131c\u0131n\u0131n DCSYNC Aktivitesini Kontrol Etme<br>```powershell<br>GetDCSYNCEvents Username \"suspicious.user\"<br>```<\/p>\r\n<p>Event ID'ler<br>DCSYNCMonitor \u015fu Event ID'leri izler:<br>&nbsp;4662: Directory Service Access. &nbsp;<br>&nbsp;4624: Account Logon. &nbsp;<br>&nbsp;4768: Kerberos Authentication. &nbsp;<br>&nbsp;4769: Kerberos Service Ticket. &nbsp;<\/p>\r\n<p>Alert &Ouml;rne\u011fi<br>```powershell<br>$criticalAccounts = @(\"Administrator\", \"DomainAdmin\")<br>StartDCSYNCMonitor CriticalAccounts $criticalAccounts AlertThreshold 1<br>```<\/p>\r\n<p>\u0130yi Uygulamalar<br>1. Regular DC'lerinizi whitelist'e al\u0131n. &nbsp;<br>2. \u015e&uuml;pheli IP'leri hemen inceleyin. &nbsp;<br>3. Mesai saatleri d\u0131\u015f\u0131ndaki DCSYNC'lere ekstra dikkat edin. &nbsp;<br>4. Periyodik g&uuml;venlik g&ouml;zden ge&ccedil;irmesi yap\u0131n. &nbsp;<br>5. DCSYNC yetkisi olan hesaplar\u0131 s\u0131k\u0131 kontrol edin. &nbsp;<\/p>\r\n<p>DCSYNCMonitor Kullan\u0131rken Dikkat Edilmesi Gerekenler<br>1. Sistem kaynaklar\u0131n\u0131 etkin kullan\u0131n. &nbsp;<br>2. Log rotasyonu yap\u0131n. &nbsp;<br>3. False positive'leri azalt\u0131n. &nbsp;<br>4. Backup DC'leri whitelist'e al\u0131n. &nbsp;<\/p>\r\n<p>DCSYNCMonitor, Active Directory ortam\u0131n\u0131zda DCSYNC sald\u0131r\u0131lar\u0131n\u0131 tespit etmek ve &ouml;nlemek i&ccedil;in g&uuml;&ccedil;l&uuml; bir ara&ccedil;t\u0131r. Bu arac\u0131 kullanarak AD g&uuml;venli\u011finizi art\u0131rabilir ve sald\u0131rganlar\u0131n kritik bilgilere eri\u015fmesini engelleyebilirsiniz. &nbsp;<\/p>\r\n<p>&Ccedil;o\u011faltma, DC'ler aras\u0131ndaki bilgilerin g&uuml;ncel kalmas\u0131 i&ccedil;in kritik bir i\u015flevdir, ancak bu izinlerin k&ouml;t&uuml;ye kullan\u0131lmas\u0131n\u0131 &ouml;nlemek i&ccedil;in s&uuml;rekli izleme ve d&uuml;zeltici eylemler gereklidir. &nbsp;<\/p>\r\n<p>Kurulu\u015flar, AD koruma &ccedil;&ouml;z&uuml;mlerini da\u011f\u0131tarak ve yetkisiz hesaplar\u0131n g&uuml;venlik a&ccedil;\u0131klar\u0131n\u0131 d&uuml;zelterek bu riski en aza indirebilir. &nbsp;<\/p>\r\n<p>&nbsp;<\/p>\r\n<p>#ActiveDirectory #DCSync #CyberSecurity #SIEM #PenetrationTesting<\/p>","excerpt":"DCSYNCMonitor, Active Directory ortam\u0131nda DC'ler (Domain Controller) aras\u0131ndaki replikasyon i\u015flemlerini izlemek ve potansiyel tehlikeli DCSYNC sald\u0131r\u0131lar\u0131n\u0131 tespit etmek i\u00e7in kullan\u0131lan bir g\u00fcvenlik arac\u0131d\u0131r.","created_at":"2025-02-06 17:46:55","updated_at":"2026-09-06 15:35:39","category_id":7,"view_count":756,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-02-06 17:46:55","featured_image":"resimyok.jpg","slug":"dcsyncmonitor","category_name":"Cyber Security","category_slug":"cyber-security","category_color":"#10b981"}