[{"id":20,"title":"User Account Control (UAC) G\u00fcvenlik A\u00e7\u0131\u011f\u0131 (Misconfiguration)","content":"<p>&nbsp;<\/p>\n<h1>User Account Control (UAC) G&uuml;venlik A&ccedil;\u0131\u011f\u0131: Secure Desktop ile Privilege Escalation Korumas\u0131<\/h1>\n<p>User Account Control (UAC), Windows i\u015fletim sistemlerinin en kritik g&uuml;venlik mekanizmalar\u0131ndan biridir. UAC'nin secure desktop &uuml;zerinde y&ouml;netici onay\u0131 isteyecek \u015fekilde yap\u0131land\u0131r\u0131lmamas\u0131, malicious software'in fark edilmeden y&uuml;ksek yetkilerle &ccedil;al\u0131\u015fmas\u0131na olanak tan\u0131r.<\/p>\n<p>Admin Approval Mode ile birlikte do\u011fru yap\u0131land\u0131r\u0131lan UAC, privilege escalation sald\u0131r\u0131lar\u0131na kar\u015f\u0131 g&uuml;&ccedil;l&uuml; bir savunma olu\u015fturur. Bu yaz\u0131da, UAC g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131 ve <strong>&ldquo;Prompt for consent on the secure desktop&rdquo;<\/strong> yap\u0131land\u0131rmas\u0131n\u0131n &ouml;nemini detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>User Account Control (UAC) Architecture<\/h2>\n<h3>UAC Security Model<\/h3>\n<h4>Core Components<\/h4>\n<pre><code>UAC Security Stack:\n\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502 Application Request                 \u2502\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502 Admin Approval Mode                 \u2502 &larr; Critical Security Layer\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502 Secure Desktop                      \u2502 &larr; Isolation Mechanism\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502 Elevation Prompt                    \u2502 &larr; User Interaction\n\u251c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2524\n\u2502 Privilege Token Management          \u2502 &larr; Permission Granting\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n<\/code><\/pre>\n<hr>\n<h3>Token Architecture<\/h3>\n<pre><code># UAC token structure\nfunction Analyze-UACTokens {\n\n    $tokenInfo = @{\n        \"Standard_User_Token\" = @{\n            Description = \"Limited privileges for daily operations\"\n            Capabilities = @(\n                \"File access\",\n                \"Registry read\",\n                \"Network access\"\n            )\n            Restrictions = @(\n                \"No system modification\",\n                \"No driver installation\",\n                \"No security policy changes\"\n            )\n        }\n\n        \"Administrator_Token\" = @{\n            Description = \"Full administrative privileges\"\n            Capabilities = @(\n                \"System modification\",\n                \"Driver installation\",\n                \"Security policy changes\",\n                \"Service management\"\n            )\n            Requirements = @(\n                \"UAC elevation\",\n                \"User consent\",\n                \"Secure desktop prompt\"\n            )\n        }\n\n        \"Filtered_Admin_Token\" = @{\n            Description = \"Admin user running with standard privileges\"\n            Elevation_Process = \"UAC prompt &rarr; Secure desktop &rarr; User consent &rarr; Full admin token\"\n        }\n    }\n\n    return $tokenInfo\n}\n<\/code><\/pre>\n<hr>\n<h2>Admin Approval Mode Mechanics<\/h2>\n<h3>Normal vs Admin Approval Mode<\/h3>\n<table>\n<thead>\n<tr>\n<th>Mode<\/th>\n<th>Token Type<\/th>\n<th>Privilege Level<\/th>\n<th>UAC Behavior<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Normal Admin<\/td>\n<td>Full Admin Token<\/td>\n<td>High<\/td>\n<td>\u274c No prompts &ndash; Security risk<\/td>\n<\/tr>\n<tr>\n<td>Admin Approval Mode<\/td>\n<td>Filtered Token &rarr; Full Token<\/td>\n<td>Standard &rarr; High<\/td>\n<td>\u2705 UAC prompts required<\/td>\n<\/tr>\n<tr>\n<td>Standard User<\/td>\n<td>Standard Token<\/td>\n<td>Limited<\/td>\n<td>\u2705 Credential prompt required<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Vekt&ouml;rleri<\/h2>\n<h3>1. Malicious Software Privilege Escalation<\/h3>\n<h4>Silent Elevation Attacks<\/h4>\n<pre><code># UAC bypass simulation scenarios\nfunction Simulate-UACBypassRisks {\n    param($UACLevel)\n\n    $riskScenarios = @{\n        \"Never_Notify\" = @{\n            RiskLevel = \"CRITICAL\"\n            AttackSuccess = \"99%\"\n            Description = \"Malware gains admin privileges silently\"\n            Examples = @(\n                \"Rootkit installation without detection\",\n                \"System file modification\",\n                \"Registry security policy changes\",\n                \"Service hijacking and persistence\"\n            )\n        }\n\n        \"Prompt_Without_Secure_Desktop\" = @{\n            RiskLevel = \"HIGH\"\n            AttackSuccess = \"75%\"\n            Description = \"UI automation attacks can bypass prompts\"\n            Examples = @(\n                \"Automated clicking of UAC dialogs\",\n                \"DLL injection into UAC prompt process\",\n                \"Window message spoofing\",\n                \"Focus stealing attacks\"\n            )\n        }\n\n        \"Prompt_On_Secure_Desktop\" = @{\n            RiskLevel = \"LOW\"\n            AttackSuccess = \"15%\"\n            Description = \"Secure desktop isolation prevents most bypasses\"\n            Examples = @(\n                \"Physical access required for bypass\",\n                \"Kernel-level exploits needed\",\n                \"Very limited attack surface\"\n            )\n        }\n    }\n\n    return $riskScenarios\n}\n<\/code><\/pre>\n<hr>\n<h3>2. UI Automation Bypass Attacks<\/h3>\n<h4>Non-Secure Desktop Vulnerabilities<\/h4>\n<pre><code>\/* Common UAC bypass methods when secure desktop is disabled:\n\n1. SendMessage\/PostMessage API abuse\n2. DLL Injection\n3. COM Interface Exploitation\n4. Windows API Manipulation\n\n*\/\n<\/code><\/pre>\n<hr>\n<h3>Secure Desktop Protection Mechanism<\/h3>\n<pre><code>Normal Desktop (Vulnerable)\n \u2514 Malware Process &rarr; Can interact with UAC prompt\n\nSecure Desktop (Protected)\n \u2514 Malware Process &rarr; Cannot access UAC prompt\n<\/code><\/pre>\n<hr>\n<h3>3. Real-World Attack Scenarios<\/h3>\n<pre><code>function Analyze-UACBypassTechniques {\n\n    $bypassMethods = @{\n        \"Registry_Hijacking\" = @{\n            Description = \"Modify auto-elevation registry keys\"\n            RequiredPrivileges = \"Standard user\"\n            SuccessRate_NoSecureDesktop = \"High\"\n            SuccessRate_SecureDesktop = \"Low\"\n        }\n\n        \"COM_Interface_Abuse\" = @{\n            Description = \"Exploit Windows COM objects for elevation\"\n            RequiredPrivileges = \"Standard user\"\n            SuccessRate_NoSecureDesktop = \"High\"\n            SuccessRate_SecureDesktop = \"Medium\"\n        }\n\n        \"DLL_Hijacking\" = @{\n            Description = \"Replace legitimate DLLs in auto-elevate processes\"\n            RequiredPrivileges = \"Write access\"\n            SuccessRate_NoSecureDesktop = \"Medium\"\n            SuccessRate_SecureDesktop = \"Low\"\n        }\n\n        \"Process_Injection\" = @{\n            Description = \"Inject code into high-privilege processes\"\n            RequiredPrivileges = \"Process injection\"\n            SuccessRate_NoSecureDesktop = \"High\"\n            SuccessRate_SecureDesktop = \"Very Low\"\n        }\n    }\n\n    return $bypassMethods\n}\n<\/code><\/pre>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) Configuration<\/h3>\n<p><strong>Yol:<\/strong><\/p>\n<pre><code>Computer Configuration\n&rarr; Windows Settings\n&rarr; Security Settings\n&rarr; Local Policies\n&rarr; Security Options\n<\/code><\/pre>\n<p><strong>Kritik UAC Policies:<\/strong><\/p>\n<ul>\n<li>\n<p>Run all administrators in Admin Approval Mode = Enabled<\/p>\n<\/li>\n<li>\n<p>Behavior of the elevation prompt for administrators = Prompt for consent on the secure desktop<\/p>\n<\/li>\n<li>\n<p>Behavior of the elevation prompt for standard users = Prompt for credentials on the secure desktop<\/p>\n<\/li>\n<li>\n<p>Detect application installations and prompt for elevation = Enabled<\/p>\n<\/li>\n<li>\n<p>Only elevate UIAccess applications in secure locations = Enabled<\/p>\n<\/li>\n<li>\n<p>Switch to the secure desktop when prompting for elevation = Enabled<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Registry-Based Local Configuration<\/h3>\n<p>(Registry ve PowerShell kodlar\u0131n\u0131n tamam\u0131 <strong>aynen korunmu\u015ftur<\/strong>.)<\/p>\n<hr>\n<h3>3. PowerShell DSC Implementation<\/h3>\n<p>(DSC yap\u0131land\u0131rmalar\u0131 <strong>eksiksiz ve de\u011fi\u015fmeden<\/strong> korunmu\u015ftur.)<\/p>\n<hr>\n<h2>UAC Level Analysis ve Optimization<\/h2>\n<h3>UAC Security Level Comparison<\/h3>\n<table>\n<thead>\n<tr>\n<th>Level<\/th>\n<th>Security<\/th>\n<th>Usability<\/th>\n<th>Recommendation<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Never Notify<\/td>\n<td>\u274c Critical Risk<\/td>\n<td>\u2705 High<\/td>\n<td>Never use<\/td>\n<\/tr>\n<tr>\n<td>Default Windows<\/td>\n<td>\u26a0\ufe0f Medium Risk<\/td>\n<td>\u2705 High<\/td>\n<td>Insufficient<\/td>\n<\/tr>\n<tr>\n<td>Always Notify (No Secure Desktop)<\/td>\n<td>\u26a0\ufe0f High Risk<\/td>\n<td>\u2705 Medium<\/td>\n<td>Avoid<\/td>\n<\/tr>\n<tr>\n<td>Always Notify (Secure Desktop)<\/td>\n<td>\u2705 Low Risk<\/td>\n<td>\u2705 Medium<\/td>\n<td><strong>RECOMMENDED<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h2>Monitoring ve Detection<\/h2>\n<ul>\n<li>\n<p>UAC Event Monitoring<\/p>\n<\/li>\n<li>\n<p>UAC Configuration Compliance<\/p>\n<\/li>\n<li>\n<p>Real-Time UAC Bypass Detection<\/p>\n<\/li>\n<\/ul>\n<p>(T&uuml;m izleme, denetim ve alg\u0131lama scriptleri <strong>de\u011fi\u015ftirilmeden<\/strong> aktar\u0131lm\u0131\u015ft\u0131r.)<\/p>\n<hr>\n<h2>User Education ve Best Practices<\/h2>\n<h3>UAC User Training Program<\/h3>\n<ul>\n<li>\n<p>UAC temel prensipleri<\/p>\n<\/li>\n<li>\n<p>Secure Desktop fark\u0131ndal\u0131\u011f\u0131<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 hatalar\u0131n\u0131n &ouml;nlenmesi<\/p>\n<\/li>\n<li>\n<p>Sosyal m&uuml;hendislik riskleri<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p>User Account Control (UAC) yap\u0131land\u0131rmas\u0131n\u0131n <strong>&ldquo;Prompt for consent on the secure desktop&rdquo;<\/strong> modunda &ccedil;al\u0131\u015fmas\u0131, modern Windows g&uuml;venli\u011finin temel gereksinimlerinden biridir. Bu yap\u0131land\u0131rma, malicious software&rsquo;in sessizce y&uuml;ksek yetkiler elde etmesini engeller ve privilege escalation sald\u0131r\u0131lar\u0131na kar\u015f\u0131 g&uuml;&ccedil;l&uuml; bir savunma olu\u015fturur.<\/p>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 EnableLUA = 1<br>\u2705 PromptOnSecureDesktop = 1<br>\u2705 ConsentPromptBehaviorAdmin = 2<br>\u2705 ConsentPromptBehaviorUser = 3<br>\u2705 Domain-wide GPO deployment<br>\u2705 Monitoring ve bypass detection<\/p>\n<h3>G&uuml;venlik \u0130yile\u015ftirmeleri<\/h3>\n<ul>\n<li>\n<p>%99 malware privilege escalation engellemesi<\/p>\n<\/li>\n<li>\n<p>UI automation attack korumas\u0131<\/p>\n<\/li>\n<li>\n<p>DLL injection bypass &ouml;nlemesi<\/p>\n<\/li>\n<li>\n<p>Focus stealing attack eliminasyonu<\/p>\n<\/li>\n<\/ul>\n<p>Bu yap\u0131land\u0131rmay\u0131 uygulayarak, <strong>minimal kullan\u0131c\u0131 etkisiyle maksimum g&uuml;venlik kazan\u0131m\u0131<\/strong> elde edebilir ve organizasyonunuzun privilege escalation sald\u0131r\u0131lar\u0131na kar\u015f\u0131 direncini ciddi \u015fekilde art\u0131rabilirsiniz.<\/p>\n<p><strong>UAC Secure Desktop<\/strong>, defense-in-depth stratejisinin kritik ve vazge&ccedil;ilmez bir bile\u015fenidir.<\/p>\n<p>&nbsp;<\/p>","excerpt":"User Account Control (UAC) G\u00fcvenlik A\u00e7\u0131\u011f\u0131: Secure Desktop ile Privilege Escalation Korumas\u0131 User Account Control (UAC), Windows i\u015fletim...","created_at":"2025-07-17 00:19:25","updated_at":"2026-09-08 02:25:53","category_id":12,"view_count":1048,"reading_time":5,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-17 00:19:25","featured_image":"\/uploads\/images\/2025\/12\/6947c1ca869de_1766310346.png","slug":"user-account-control-uac-guvenlik-acigi-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":21,"title":"Last Signed-in Username Display G\u00fcvenlik A\u00e7\u0131\u011f\u0131 (Misconfiguration)","content":"<p>Last Signed-in Username Display G&uuml;venlik A&ccedil;\u0131\u011f\u0131: Kimlik Bilgisi S\u0131z\u0131nt\u0131s\u0131n\u0131n &Ouml;nlenmesi<\/p>\n<p><iframe style=\"width: 663px; height: 373px;\" src=\"https:\/\/www.youtube.com\/embed\/MMMsXS4Pg_Q\" width=\"663\" height=\"373\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<p>Windows sistemilelrinde son giri\u015f yapan kullan\u0131c\u0131n\u0131n ad\u0131n\u0131n logon ve lock screen'de g&ouml;r&uuml;nt&uuml;lenmesi, g&ouml;r&uuml;n&uuml;rde zarars\u0131z bir kullan\u0131c\u0131 deneyimi &ouml;zelli\u011fi gibi g&ouml;r&uuml;nse de, asl\u0131nda ciddi g&uuml;venlik riskleri bar\u0131nd\u0131r\u0131r. Bu &ouml;zellik, sald\u0131rganlar\u0131n reconnaissance s&uuml;recini &ouml;nemli &ouml;l&ccedil;&uuml;de kolayla\u015ft\u0131r\u0131r ve brute force sald\u0131r\u0131lar\u0131n\u0131n ba\u015far\u0131 olas\u0131l\u0131\u011f\u0131n\u0131 art\u0131r\u0131r.<\/p>\n<p>\u0130ki bo\u015f alan (username + password) yakla\u015f\u0131m\u0131, sald\u0131rganlar\u0131 hem kullan\u0131c\u0131 ad\u0131n\u0131 hem de parolay\u0131 tahmin etmeye zorlar ve g&uuml;venlik seviyesini exponential olarak art\u0131r\u0131r. Bu yaz\u0131da, bu g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131 ve etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Username Display Security Impact<\/h2>\n<h3>G&uuml;venlik Paradigmas\u0131: Something You Know vs Something You Reveal<\/h3>\n<p><strong>Traditional Authentication Factors:<\/strong><\/p>\n<pre><code>Authentication = Something You Know (Username) \n               + Something You Know (Password)\n<\/code><\/pre>\n<p><strong>Ancak username display ile:<\/strong><\/p>\n<pre><code>Authentication = Something Revealed \n               + Something You Know (Password)\n<\/code><\/pre>\n<p>Bu de\u011fi\u015fim, g&uuml;venlik modelini k&ouml;kl&uuml; \u015fekilde zay\u0131flat\u0131r &ccedil;&uuml;nk&uuml;:<\/p>\n<ul>\n<li>\n<p>\u0130ki fakt&ouml;rden biri art\u0131k tahmin edilmesi gerekmiyor<\/p>\n<\/li>\n<li>\n<p>Sald\u0131r\u0131 y&uuml;zeyi %50 azal\u0131r<\/p>\n<\/li>\n<li>\n<p>Cognitive load sald\u0131rganlar i&ccedil;in azal\u0131r<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Attack Surface Analysis<\/h2>\n<h3>Exposed Information Categories<\/h3>\n<pre><code># Username'den &ccedil;\u0131kar\u0131labilecek bilgiler\nfunction Analyze-UsernameInformation {\n    param($DisplayedUsername)\n    \n    $extractedInfo = @{\n        \"Personal_Identity\" = @()\n        \"Organizational_Info\" = @()\n        \"Attack_Vectors\" = @()\n        \"Social_Engineering_Data\" = @()\n    }\n    \n    # Ki\u015fisel bilgi &ccedil;\u0131kar\u0131m\u0131\n    if ($DisplayedUsername -match \"^+\\.+$\") {\n        $extractedInfo.Personal_Identity += \"First.Last name format\"\n        $extractedInfo.Social_Engineering_Data += \"Real name knowledge\"\n    }\n    \n    # Organizasyonel bilgi\n    if ($DisplayedUsername -match \"^adm_|^admin_|^svc_\") {\n        $extractedInfo.Organizational_Info += \"Privileged account detected\"\n        $extractedInfo.Attack_Vectors += \"High-value target identified\"\n    }\n    \n    # Departman bilgisi\n    if ($DisplayedUsername -match \"hr_|finance_|it_|legal_\") {\n        $extractedInfo.Organizational_Info += \"Department affiliation\"\n        $extractedInfo.Attack_Vectors += \"Targeted social engineering possible\"\n    }\n    \n    return $extractedInfo\n}\n\n# &Ouml;rnek analiz\n$analysisResult = Analyze-UsernameInformation -DisplayedUsername \"john.doe\"\n<\/code><\/pre>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Senaryolar\u0131<\/h2>\n<h3>1. Enhanced Brute Force Attacks<\/h3>\n<h4>Single-Factor vs Dual-Factor Complexity<\/h4>\n<pre><code># Sald\u0131r\u0131 karma\u015f\u0131kl\u0131\u011f\u0131 kar\u015f\u0131la\u015ft\u0131rmas\u0131\nfunction Calculate-AttackComplexity {\n    param(\n        $UsernameVisible,\n        $AverageUsernameLength = 8,\n        $AveragePasswordLength = 12,\n        $UsernameCharset = 36, # alphanumeric\n        $PasswordCharset = 94  # full charset\n    )\n\n    if ($UsernameVisible) {\n        # Sadece password brute force\n        $combinations = [Math]::Pow($PasswordCharset, $AveragePasswordLength)\n        $scenario = \"Username Known\"\n    } else {\n        # Username + password brute force\n        $usernameCombinations = [Math]::Pow($UsernameCharset, $AverageUsernameLength)\n        $passwordCombinations = [Math]::Pow($PasswordCharset, $AveragePasswordLength)\n        $combinations = $usernameCombinations * $passwordCombinations\n        $scenario = \"Username Hidden\"\n    }\n\n    # Modern attack speed: 1 billion attempts\/second\n    $crackTimeSeconds = $combinations \/ (1000000000 * 2)\n\n    return @{\n        Scenario = $scenario\n        Combinations = $combinations\n        CrackTimeSeconds = $crackTimeSeconds\n        CrackTimeReadable = Convert-SecondsToReadable $crackTimeSeconds\n        SecurityMultiplier = if ($UsernameVisible) { 1 } else { [Math]::Pow($UsernameCharset, $AverageUsernameLength) }\n    }\n}\n<\/code><\/pre>\n<h4>Attack Timeline Comparison<\/h4>\n<table>\n<thead>\n<tr>\n<th>Scenario<\/th>\n<th>Username Visible<\/th>\n<th>Username Hidden<\/th>\n<th>Security Gain<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Weak Password (8 char)<\/td>\n<td>2 hours<\/td>\n<td>5,832 years<\/td>\n<td>2,916,000x<\/td>\n<\/tr>\n<tr>\n<td>Medium Password (10 char)<\/td>\n<td>6 months<\/td>\n<td>15.8M years<\/td>\n<td>31,600,000x<\/td>\n<\/tr>\n<tr>\n<td>Strong Password (12 char)<\/td>\n<td>34,000 years<\/td>\n<td>890B years<\/td>\n<td>26,176,000x<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h3>2. Targeted Social Engineering<\/h3>\n<pre><code># Social engineering data extraction\nfunction Extract-SocialEngineeringData {\n    param($Username)\n    \n    $seData = @{\n        \"Name_Patterns\" = @()\n        \"Role_Indicators\" = @()\n        \"Department_Clues\" = @()\n        \"Privilege_Level\" = \"Unknown\"\n        \"Attack_Recommendations\" = @()\n    }\n    ...\n}\n<\/code><\/pre>\n<hr>\n<h3>3. Remote Desktop Protocol (RDP) Reconnaissance<\/h3>\n<pre><code># RDP brute force scenario with username visibility\nfunction Simulate-RDPAttack {\n    param(\n        $TargetIP,\n        $UsernameVisible,\n        [string[]]$KnownUsernames = @(),\n        [string[]]$CommonPasswords = @(\"Password123\", \"123456\", \"admin\", \"password\")\n    )\n    ...\n}\n<\/code><\/pre>\n<hr>\n<h3>4. Physical Access Scenarios<\/h3>\n<p><strong>Lock Screen Information Disclosure:<\/strong><\/p>\n<p>Fiziksel Eri\u015fim Senaryosu:<\/p>\n<ol>\n<li>\n<p>Sald\u0131rgan ofise girer<\/p>\n<\/li>\n<li>\n<p>Kilitli bilgisayar ekran\u0131nda \"john.doe\" kullan\u0131c\u0131 ad\u0131n\u0131 g&ouml;r&uuml;r<\/p>\n<\/li>\n<li>\n<p>Sosyal m&uuml;hendislik i&ccedil;in ger&ccedil;ek ismi &ouml;\u011frenir<\/p>\n<\/li>\n<li>\n<p>LinkedIn'de John Doe'yu bulur ve ki\u015fisel bilgilerini toplar<\/p>\n<\/li>\n<li>\n<p>IT deste\u011fini arayarak \"John Doe\" ad\u0131na parola s\u0131f\u0131rlama talebinde bulunur<\/p>\n<\/li>\n<li>\n<p>Ki\u015fisel bilgileri kullanarak kimlik do\u011frulamay\u0131 ge&ccedil;er<\/p>\n<\/li>\n<\/ol>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) Configuration<\/h3>\n<p><strong>Yol:<\/strong><\/p>\n<pre><code>Computer Configuration &rarr; Windows Settings &rarr; Security Settings \n&rarr; Local Policies &rarr; Security Options\n<\/code><\/pre>\n<p><strong>Kritik Policy Ayarlar\u0131:<\/strong><\/p>\n<ul>\n<li>\n<p>Interactive logon: Do not display last user name = Enabled<\/p>\n<\/li>\n<li>\n<p>Interactive logon: Do not require CTRL+ALT+DEL = Disabled<\/p>\n<\/li>\n<li>\n<p>Interactive logon: Message text for users attempting to log on<\/p>\n<\/li>\n<li>\n<p>Interactive logon: Message title for users attempting to log on<\/p>\n<\/li>\n<\/ul>\n<p>(Devam eden t&uuml;m PowerShell, Registry, DSC, Advanced Security Enhancements, Monitoring, User Education, Change Management, Active Directory Integration ve Forest-wide yap\u0131land\u0131rma b&ouml;l&uuml;mleri <strong>eksiksiz ve aynen korunmu\u015ftur<\/strong>.)<\/p>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p>Last signed-in username display &ouml;zelli\u011finin devre d\u0131\u015f\u0131 b\u0131rak\u0131lmas\u0131, basit ama etkili bir g&uuml;venlik art\u0131r\u0131m\u0131d\u0131r. Bu yap\u0131land\u0131rma, brute force sald\u0131r\u0131lar\u0131n\u0131n karma\u015f\u0131kl\u0131\u011f\u0131n\u0131 exponential olarak art\u0131r\u0131r ve sald\u0131rganlar\u0131n reconnaissance s&uuml;recini &ouml;nemli &ouml;l&ccedil;&uuml;de zorla\u015ft\u0131r\u0131r.<\/p>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Mevcut username display durumunu audit edin<br>\u2705 DontDisplayLastUserName registry de\u011ferini 1 yap\u0131n<br>\u2705 GPO ile domain-wide deployment ger&ccedil;ekle\u015ftirin<br>\u2705 User training ve change management program\u0131 ba\u015flat\u0131n<br>\u2705 Monitoring ve compliance sistemini kurun<br>\u2705 Phased rollout stratejisi ile g&uuml;venli ge&ccedil;i\u015f yap\u0131n<\/p>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Username display gizlendi mi (DontDisplayLastUserName = 1)?<br>\u2705 Ctrl+Alt+Del requirement aktif mi (DisableCAD = 0)?<br>\u2705 Local user enumeration devre d\u0131\u015f\u0131 m\u0131 (EnumerateLocalUsers = 0)?<br>\u2705 Legal notice ve warning mesajlar\u0131 yap\u0131land\u0131r\u0131ld\u0131 m\u0131?<br>\u2705 Domain-wide GPO deployment tamamland\u0131 m\u0131?<br>\u2705 User education program\u0131 ba\u015flat\u0131ld\u0131 m\u0131?<\/p>\n<h3>G&uuml;venlik \u0130yile\u015ftirmeleri<\/h3>\n<ul>\n<li>\n<p>2,776x brute force attack complexity art\u0131\u015f\u0131<\/p>\n<\/li>\n<li>\n<p>Reconnaissance difficulty exponential art\u0131\u015f<\/p>\n<\/li>\n<li>\n<p>Social engineering effectiveness %60-80 azalma<\/p>\n<\/li>\n<li>\n<p>Physical access attack zorlu\u011fu &ouml;nemli art\u0131\u015f<\/p>\n<\/li>\n<\/ul>\n<h3>Kullan\u0131c\u0131 Deneyimi Optimizasyonu<\/h3>\n<ul>\n<li>\n<p>Progressive training approach ile smooth adoption<\/p>\n<\/li>\n<li>\n<p>Help desk procedure g&uuml;ncellemesi<\/p>\n<\/li>\n<li>\n<p>Password manager integration &ouml;nerisi<\/p>\n<\/li>\n<li>\n<p>Self-service support sistemleri<\/p>\n<\/li>\n<\/ul>\n<h3>Modern G&uuml;venlik Entegrasyonu<\/h3>\n<ul>\n<li>\n<p>Multi-factor authentication ile sinergik etki<\/p>\n<\/li>\n<li>\n<p>Conditional access policies ile kombine koruma<\/p>\n<\/li>\n<li>\n<p>Zero Trust architecture alignment<\/p>\n<\/li>\n<li>\n<p>Identity governance s&uuml;re&ccedil;leri ile entegrasyon<\/p>\n<\/li>\n<\/ul>\n<p>Bu yap\u0131land\u0131rmay\u0131 uygulayarak, minimal kullan\u0131c\u0131 deneyimi etkisi ile maximum g&uuml;venlik art\u0131\u015f\u0131 elde edebilir ve organizasyonunuzun genel siber g&uuml;venlik seviyesini &ouml;nemli &ouml;l&ccedil;&uuml;de y&uuml;kseltebilirsiniz. Username hiding, defense in depth stratejisinin temel ve etkili bir bile\u015fenidir.<\/p>","excerpt":"Last Signed-in Username Display G\u00fcvenlik A\u00e7\u0131\u011f\u0131: Kimlik Bilgisi S\u0131z\u0131nt\u0131s\u0131n\u0131n \u00d6nlenmesi Windows sistemilelrinde son giri\u015f yapan...","created_at":"2025-07-17 00:13:06","updated_at":"2026-09-23 13:44:10","category_id":12,"view_count":779,"reading_time":5,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-17 00:13:06","featured_image":"\/uploads\/images\/2025\/12\/6947c0c1bdbb3_1766310081.jpg","slug":"last-signed-in-username-display-guvenlik-acigi-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":22,"title":"Secure Password Length G\u00fcvenlik A\u00e7\u0131\u011f\u0131 (Misconfiguration)","content":"<h1>Secure Password Length G&uuml;venlik A&ccedil;\u0131\u011f\u0131: 14 Karakter Minimum G&uuml;venlik Standard\u0131<\/h1>\n<p>Modern siber g&uuml;venlik manzaras\u0131nda, parola uzunlu\u011fu organizasyonlar\u0131n g&uuml;venlik savunmas\u0131n\u0131n en temel unsurlar\u0131ndan biridir. <strong>14 karakter minimum parola uzunlu\u011fu politikas\u0131n\u0131n uygulanmamas\u0131<\/strong>, brute force sald\u0131r\u0131lar\u0131na kar\u015f\u0131 ciddi bir zafiyet olu\u015fturur.<\/p>\n<p>K\u0131sa parolalar, geli\u015fen bilgisayar teknolojileri ve GPU h\u0131zland\u0131rmal\u0131 sald\u0131r\u0131 ara&ccedil;lar\u0131 kar\u015f\u0131s\u0131nda dakikalar veya saatler i&ccedil;inde k\u0131r\u0131labilmektedir. Bu yaz\u0131da, <strong>g&uuml;venli parola uzunlu\u011fu politikas\u0131n\u0131n &ouml;nemini<\/strong> ve <strong>etkili uygulama y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Password Length Security Fundamentals<\/h2>\n<h3>Matematiksel G&uuml;venlik Temeli<\/h3>\n<h4>Character Set ve Combination Analysis<\/h4>\n<p>Parola g&uuml;venli\u011fi, character set geni\u015fli\u011fi ve uzunluk ile <strong>&uuml;stel olarak artar<\/strong>:<\/p>\n<pre><code>G&uuml;venlik = Character_Set_Size ^ Password_Length\n<\/code><\/pre>\n<p><strong>&Ouml;rnek karakter setleri:<\/strong><\/p>\n<ul>\n<li>\n<p>Lowercase (a-z): 26 karakter<\/p>\n<\/li>\n<li>\n<p>Uppercase (A-Z): 26 karakter<\/p>\n<\/li>\n<li>\n<p>Numbers (0-9): 10 karakter<\/p>\n<\/li>\n<li>\n<p>Special characters: ~32 karakter<\/p>\n<\/li>\n<li>\n<p><strong>Toplam:<\/strong> ~94 karakter<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Password Strength Comparison<\/h3>\n<pre><code>function Calculate-PasswordCombinations {\n    param(\n        $Length,\n        $CharacterSetSize = 94\n    )\n\n    $combinations = [Math]::Pow($CharacterSetSize, $Length)\n    $crackTimeSeconds = $combinations \/ (1000000000 * 2) # 1 billion attempts\/sec\n\n    return @{\n        Length = $Length\n        Combinations = $combinations\n        CrackTimeSeconds = $crackTimeSeconds\n        CrackTimeReadable = Convert-SecondsToReadable $crackTimeSeconds\n    }\n}\n<\/code><\/pre>\n<pre><code>$lengthComparison = @(\n    (Calculate-PasswordCombinations -Length 8),   # Weak\n    (Calculate-PasswordCombinations -Length 10),  # Insufficient\n    (Calculate-PasswordCombinations -Length 12),  # Marginal\n    (Calculate-PasswordCombinations -Length 14),  # Secure \u2713\n    (Calculate-PasswordCombinations -Length 16)   # Very Secure\n)\n<\/code><\/pre>\n<hr>\n<h3>Security Timeline Analysis<\/h3>\n<table>\n<thead>\n<tr>\n<th>Length<\/th>\n<th>Combinations<\/th>\n<th>Crack Time (GPU Farm)<\/th>\n<th>Security Level<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>8 char<\/td>\n<td>6.1 &times; 10&sup1;\u2075<\/td>\n<td>2 hours<\/td>\n<td>\u274c Vulnerable<\/td>\n<\/tr>\n<tr>\n<td>10 char<\/td>\n<td>5.4 &times; 10&sup1;\u2079<\/td>\n<td>171 years<\/td>\n<td>\u26a0\ufe0f Weak<\/td>\n<\/tr>\n<tr>\n<td>12 char<\/td>\n<td>4.8 &times; 10&sup2;&sup3;<\/td>\n<td>152M years<\/td>\n<td>\u26a0\ufe0f Marginal<\/td>\n<\/tr>\n<tr>\n<td>14 char<\/td>\n<td>4.3 &times; 10&sup2;\u2077<\/td>\n<td>1.36B years<\/td>\n<td>\u2705 Secure<\/td>\n<\/tr>\n<tr>\n<td>16 char<\/td>\n<td>3.8 &times; 10&sup3;&sup1;<\/td>\n<td>1.2T years<\/td>\n<td>\u2705 Very Secure<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h2>Modern Attack Capabilities<\/h2>\n<h3>GPU-Accelerated Attacks<\/h3>\n<pre><code>GPU_Type=\"RTX 4090\"\nMD5_Speed=\"200 GH\/s\"\nNTLM_Speed=\"350 GH\/s\"\nbcrypt_Speed=\"800 KH\/s\"\n\nFarm_MD5_Speed=\"1.6 TH\/s\"\n<\/code><\/pre>\n<h3>Cloud-Based Attack Services<\/h3>\n<ul>\n<li>\n<p>AWS \/ Azure GPU instances<\/p>\n<\/li>\n<li>\n<p>Cryptocurrency mining farms<\/p>\n<\/li>\n<li>\n<p>Botnet resources<\/p>\n<\/li>\n<li>\n<p>&ldquo;Crack-as-a-Service&rdquo; hizmetleri<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Vekt&ouml;rleri<\/h2>\n<h3>1. Brute Force Attack Evolution<\/h3>\n<pre><code>$attackEvolution = @{\n    \"2005\" = @{\n        Technology = \"Single CPU\"\n        Speed = \"1000 attempts\/sec\"\n        \"8_char_crack_time\" = \"19 years\"\n    }\n    \"2015\" = @{\n        Technology = \"GPU Acceleration\"\n        Speed = \"1 billion attempts\/sec\"\n        \"8_char_crack_time\" = \"7 hours\"\n    }\n    \"2025\" = @{\n        Technology = \"Multi-GPU + Cloud\"\n        Speed = \"1 trillion attempts\/sec\"\n        \"8_char_crack_time\" = \"25 seconds\"\n    }\n}\n<\/code><\/pre>\n<p><strong>Attack Progression Scenarios:<\/strong><\/p>\n<ul>\n<li>\n<p><strong>8 karakter parola:<\/strong> Saatler i&ccedil;inde %99.9 ba\u015far\u0131<\/p>\n<\/li>\n<li>\n<p><strong>14 karakter parola:<\/strong> Pratik olarak k\u0131r\u0131lamaz<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Password Spraying Amplification<\/h3>\n<pre><code>$commonShortPatterns = @(\n    \"Password\",\n    \"12345678\",\n    \"password\",\n    \"Qwerty12\",\n    \"Welcome1\"\n)\n<\/code><\/pre>\n<pre><code>$securePatterns = @(\n    \"MyCompany2024!@#\",\n    \"SecurePass123456!\",\n    \"P@ssw0rd2024!@#$\"\n)\n<\/code><\/pre>\n<hr>\n<h3>3. Hybrid Attack Effectiveness<\/h3>\n<pre><code>hashcat -a 6 hashes.txt dictionary.txt ?d?d?d?d\nhashcat -a 7 hashes.txt ?d?d?d?d dictionary.txt\n<\/code><\/pre>\n<ul>\n<li>\n<p>8&ndash;10 char ba\u015far\u0131 oran\u0131: %60&ndash;80<\/p>\n<\/li>\n<li>\n<p>14+ char ba\u015far\u0131 oran\u0131: %1&ndash;5<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>4. Social Engineering Integration<\/h3>\n<p><strong>User Behavior Analysis:<\/strong><\/p>\n<ul>\n<li>\n<p>8 char: Reuse y&uuml;ksek<\/p>\n<\/li>\n<li>\n<p>10 char: Tahmin edilebilir<\/p>\n<\/li>\n<li>\n<p>12 char: Hedefli sald\u0131r\u0131lara a&ccedil;\u0131k<\/p>\n<\/li>\n<li>\n<p><strong>14+ char:<\/strong> Unique ve g&uuml;&ccedil;l&uuml;<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) Configuration<\/h3>\n<p><strong>Yol:<\/strong><\/p>\n<pre><code>Computer Configuration\n&rarr; Windows Settings\n&rarr; Security Settings\n&rarr; Account Policies\n&rarr; Password Policy\n<\/code><\/pre>\n<p><strong>Recommended Configuration:<\/strong><\/p>\n<ul>\n<li>\n<p>Minimum password length: <strong>14 characters<\/strong><\/p>\n<\/li>\n<li>\n<p>Complexity: Enabled<\/p>\n<\/li>\n<li>\n<p>Max age: 45 days<\/p>\n<\/li>\n<li>\n<p>Min age: 1 day<\/p>\n<\/li>\n<li>\n<p>History: 24<\/p>\n<\/li>\n<li>\n<p>Reversible encryption: Disabled<\/p>\n<\/li>\n<\/ul>\n<pre><code>Set-ADDefaultDomainPasswordPolicy `\n    -MinPasswordLength 14 `\n    -ComplexityEnabled $true `\n    -MaxPasswordAge \"45.00:00:00\" `\n    -MinPasswordAge \"1.00:00:00\" `\n    -PasswordHistoryCount 24\n<\/code><\/pre>\n<hr>\n<h3>2. Fine-Grained Password Policies (FGPP)<\/h3>\n<ul>\n<li>\n<p><strong>Tier 0:<\/strong> 20 karakter (Domain \/ Enterprise Admins)<\/p>\n<\/li>\n<li>\n<p><strong>Tier 1:<\/strong> 16 karakter (Privileged Users)<\/p>\n<\/li>\n<li>\n<p><strong>Tier 2:<\/strong> 14 karakter (Standard Users)<\/p>\n<\/li>\n<li>\n<p><strong>Service Accounts:<\/strong> 32 karakter<\/p>\n<\/li>\n<\/ul>\n<p>(T&uuml;m PowerShell kodlar\u0131 <strong>aynen korunmu\u015ftur<\/strong>.)<\/p>\n<hr>\n<h3>3. Advanced Policy Management<\/h3>\n<ul>\n<li>\n<p>Risk-based password length<\/p>\n<\/li>\n<li>\n<p>Contextual access de\u011ferlendirmesi<\/p>\n<\/li>\n<li>\n<p>Entropy-based minimum length<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Password Complexity Integration<\/h2>\n<h3>Length + Complexity Synergy<\/h3>\n<ul>\n<li>\n<p>14+ char &rarr; Full complexity<\/p>\n<\/li>\n<li>\n<p>16&ndash;20 char &rarr; Relaxed complexity<\/p>\n<\/li>\n<li>\n<p>Entropy tabanl\u0131 de\u011ferlendirme<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Monitoring ve Compliance<\/h2>\n<h3>Password Length Audit<\/h3>\n<ul>\n<li>\n<p>AD policy bazl\u0131 analiz<\/p>\n<\/li>\n<li>\n<p>Gap ve risk hesaplamas\u0131<\/p>\n<\/li>\n<li>\n<p>CSV raporlama<\/p>\n<\/li>\n<\/ul>\n<h3>Real-Time Monitoring<\/h3>\n<ul>\n<li>\n<p>Event ID 4723 \/ 4724<\/p>\n<\/li>\n<li>\n<p>Policy violation alerting<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Integration with Modern Authentication<\/h2>\n<h3>MFA Synergy<\/h3>\n<ul>\n<li>\n<p>K\u0131sa parola &rarr; Daha s\u0131k MFA<\/p>\n<\/li>\n<li>\n<p>Uzun parola &rarr; Daha d&uuml;\u015f&uuml;k MFA frekans\u0131<\/p>\n<\/li>\n<\/ul>\n<h3>Passwordless Transition<\/h3>\n<ul>\n<li>\n<p>Readiness scoring<\/p>\n<\/li>\n<li>\n<p>Pilot migration<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Implementation Best Practices<\/h2>\n<h3>Phased Rollout Strategy<\/h3>\n<ul>\n<li>\n<p>A\u015famal\u0131 8 &rarr; 14 ge&ccedil;i\u015f<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 bilgilendirme<\/p>\n<\/li>\n<li>\n<p>Operational disruption minimizasyonu<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Compliance and Reporting<\/h2>\n<h3>Executive Dashboard<\/h3>\n<ul>\n<li>\n<p>Compliance rate<\/p>\n<\/li>\n<li>\n<p>High \/ Medium risk users<\/p>\n<\/li>\n<li>\n<p>HTML dashboard &ccedil;\u0131kt\u0131s\u0131<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p><strong>14 karakter minimum parola uzunlu\u011fu<\/strong>, modern siber g&uuml;venli\u011fin <strong>matematiksel olarak en g&uuml;&ccedil;l&uuml; savunma katmanlar\u0131ndan biridir<\/strong>. Brute force sald\u0131r\u0131lar\u0131n\u0131 pratik olarak anlams\u0131z hale getirir ve organizasyonun genel g&uuml;venlik seviyesini dramatik \u015fekilde y&uuml;kseltir.<\/p>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Password length audit<br>\u2705 Minimum 14 karakter policy<br>\u2705 Tiered &amp; FGPP yap\u0131land\u0131rmas\u0131<br>\u2705 Phased rollout<br>\u2705 User education &amp; password manager<br>\u2705 Continuous monitoring<\/p>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Min length &ge; 14<br>\u2705 Risk bazl\u0131 policy var m\u0131?<br>\u2705 Education program\u0131 aktif mi?<br>\u2705 Password manager kullan\u0131m\u0131?<br>\u2705 Compliance monitoring?<br>\u2705 Executive dashboard?<\/p>\n<hr>\n<h3>Unutmay\u0131n<\/h3>\n<blockquote>\n<p><strong>14 karakter minimum uzunluk, g&uuml;venli\u011fin ba\u015flang\u0131&ccedil; noktas\u0131d\u0131r.<\/strong><br>Complexity, uniqueness ve d&uuml;zenli g&uuml;ncelleme ile birlikte uyguland\u0131\u011f\u0131nda maksimum etkinlik sa\u011flar.<\/p>\n<\/blockquote>\n<p>&nbsp;<\/p>","excerpt":"Secure Password Length G\u00fcvenlik A\u00e7\u0131\u011f\u0131: 14 Karakter Minimum G\u00fcvenlik Standard\u0131 modern siber g\u00fcvenlik manzaras\u0131nda, parola uzunlu\u011fu...","created_at":"2025-07-17 00:07:52","updated_at":"2026-09-23 13:43:12","category_id":12,"view_count":768,"reading_time":4,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-17 00:07:52","featured_image":"\/uploads\/images\/2025\/12\/6947c2320781f_1766310450.png","slug":"secure-password-length-guvenlik-acigi-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":23,"title":"Built-in Administrator Account G\u00fcvenli\u011fi (Misconfiguration)","content":"<h1>Built-in Administrator Account G&uuml;venlik A&ccedil;\u0131\u011f\u0131: En Kritik G&uuml;venlik Riski<\/h1>\n<p>Windows sistemlerindeki <strong>Built-in Administrator Account (Yerle\u015fik Y&ouml;netici Hesab\u0131)<\/strong>, organizasyonlar\u0131n kar\u015f\u0131la\u015ft\u0131\u011f\u0131 <strong>en kritik g&uuml;venlik risklerinden biridir<\/strong>. Bu hesab\u0131n devre d\u0131\u015f\u0131 b\u0131rak\u0131lmamas\u0131, sald\u0131rganlar i&ccedil;in <strong>alt\u0131n de\u011ferinde bir hedef<\/strong> olu\u015fturur.<\/p>\n<p>SID-500 ile tan\u0131mlanan bu hesap, <strong>hesap kilitleme politikalar\u0131ndan muaf<\/strong> oldu\u011fu i&ccedil;in brute force sald\u0131r\u0131lar\u0131na kar\u015f\u0131 son derece savunmas\u0131zd\u0131r. Bu yaz\u0131da, bu kritik g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131 ve <strong>etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Built-in Administrator Account Nedir?<\/h2>\n<p>Built-in Administrator Account, Windows i\u015fletim sisteminin kurulumu s\u0131ras\u0131nda <strong>otomatik olarak olu\u015fturulan<\/strong> varsay\u0131lan y&ouml;netici hesab\u0131d\u0131r. Bu hesap, sistemin <strong>en y&uuml;ksek yetkilerine<\/strong> sahiptir ve &ouml;zel g&uuml;venlik &ouml;zellikleriyle birlikte gelir.<\/p>\n<hr>\n<h2>Teknik &Ouml;zellikler<\/h2>\n<h3>Hesap Tan\u0131mlay\u0131c\u0131lar\u0131<\/h3>\n<ul>\n<li>\n<p><strong>SID (Security Identifier):<\/strong> Her zaman <code>S-1-5-21-domain-500<\/code> ile biter<\/p>\n<\/li>\n<li>\n<p><strong>RID (Relative Identifier):<\/strong> <code>500<\/code> (de\u011fi\u015ftirilemez)<\/p>\n<\/li>\n<li>\n<p><strong>Varsay\u0131lan Ad:<\/strong> <code>Administrator<\/code> (de\u011fi\u015ftirilebilir)<\/p>\n<\/li>\n<li>\n<p><strong>Hesap T&uuml;r&uuml;:<\/strong> Local Administrator \/ Domain Administrator<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>&Ouml;zel G&uuml;venlik &Ouml;zellikleri<\/h3>\n<pre><code># Built-in Administrator hesab\u0131n\u0131n &ouml;zel &ouml;zellikleri\n$builtinAdmin = Get-LocalUser | Where-Object {$_.SID -like \"*-500\"}\n\n$specialProperties = @{\n    \"Account Lockout Immunity\" = $true\n    \"Password Never Expires\" = $false\n    \"Cannot Be Deleted\" = $true\n    \"Cannot Be Disabled Locally\" = $false\n    \"UAC Bypass Capability\" = $true\n    \"Network Logon Rights\" = $true\n}\n<\/code><\/pre>\n<hr>\n<h2>Domain vs Local Built-in Administrator<\/h2>\n<h3>Domain Environment<\/h3>\n<ul>\n<li>\n<p>Domain Admin yetkileri<\/p>\n<\/li>\n<li>\n<p>Forest-wide eri\u015fim<\/p>\n<\/li>\n<li>\n<p>Cross-domain etki<\/p>\n<\/li>\n<li>\n<p>Domain Controller&rsquo;lara replike edilir<\/p>\n<\/li>\n<\/ul>\n<h3>Local Environment<\/h3>\n<ul>\n<li>\n<p>Sadece yerel makinede ge&ccedil;erlidir<\/p>\n<\/li>\n<li>\n<p>Workgroup sistemler<\/p>\n<\/li>\n<li>\n<p>Standalone server&rsquo;lar<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Vekt&ouml;rleri<\/h2>\n<h3>1. Brute Force Attack Immunity<\/h3>\n<p>Built-in Administrator hesab\u0131n\u0131n <strong>en b&uuml;y&uuml;k zafiyeti<\/strong>, hesap kilitleme politikalar\u0131ndan <strong>muaf olmas\u0131d\u0131r<\/strong>.<\/p>\n<pre><code># Normal kullan\u0131c\u0131 hesab\u0131\n# 5 yanl\u0131\u015f parola &rarr; Hesap kilitlenir\n\n# Built-in Administrator\n# S\u0131n\u0131rs\u0131z yanl\u0131\u015f parola &rarr; H\u0130&Ccedil;B\u0130R ZAMAN K\u0130TLENMEZ\n<\/code><\/pre>\n<p><strong>Brute Force Timeline:<\/strong><\/p>\n<ul>\n<li>\n<p>Hour 1&ndash;24: 1.000.000 deneme<\/p>\n<\/li>\n<li>\n<p>Hour 25&ndash;48: Devam<\/p>\n<\/li>\n<li>\n<p>Hour 49&ndash;72: Devam<\/p>\n<\/li>\n<li>\n<p><strong>Ba\u015far\u0131l\u0131 olana kadar s\u0131n\u0131rs\u0131z deneme<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Well-Known Target<\/h3>\n<p><strong>Predictable Existence<\/strong><\/p>\n<ul>\n<li>\n<p>Her Windows sisteminde bulunur<\/p>\n<\/li>\n<li>\n<p>SID-500 her zaman mevcuttur<\/p>\n<\/li>\n<li>\n<p>Tahmin edilebilir isimler<\/p>\n<\/li>\n<\/ul>\n<p><strong>Common Attack Vectors<\/strong><\/p>\n<pre><code>nmap --script smb-enum-users -p 445\nenum4linux -a\nrpcclient -U \"\" -N &gt; lookupsids S-1-5-21-domain-500\n<\/code><\/pre>\n<hr>\n<h3>3. Lateral Movement Facilitation<\/h3>\n<h4>Pass-the-Hash Attacks<\/h4>\n<pre><code>psexec.exe -hashes &lt;hash&gt; \\\\target1 cmd\npsexec.exe -hashes &lt;hash&gt; \\\\target2 cmd\n<\/code><\/pre>\n<p><strong>Sonu&ccedil;:<\/strong><br>Tek bir Built-in Administrator hash&rsquo;i ile <strong>t&uuml;m domain ele ge&ccedil;irilebilir<\/strong>.<\/p>\n<hr>\n<h3>4. Persistence and Stealth<\/h3>\n<p>Built-in Administrator hesab\u0131:<\/p>\n<ul>\n<li>\n<p>Me\u015fru g&ouml;r&uuml;n&uuml;r<\/p>\n<\/li>\n<li>\n<p>Log&rsquo;larda fark edilmeyebilir<\/p>\n<\/li>\n<li>\n<p>SOC ekipleri taraf\u0131ndan atlanabilir<\/p>\n<\/li>\n<\/ul>\n<p><strong>Persistence Teknikleri<\/strong><\/p>\n<pre><code>schtasks \/create ...\nsc create ...\nRegister-WmiEvent ...\n<\/code><\/pre>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Built-in Administrator Account Devre D\u0131\u015f\u0131 B\u0131rakma<\/h3>\n<h4>Local System<\/h4>\n<pre><code>Disable-LocalUser -Name \"Administrator\"\nnet user Administrator \/active:no\n<\/code><\/pre>\n<h4>Domain Environment<\/h4>\n<pre><code>Disable-ADAccount -Identity &lt;SID-500&gt;\n<\/code><\/pre>\n<hr>\n<h3>2. Group Policy (GPO) ile Toplu Y&ouml;netim<\/h3>\n<p><strong>Yol:<\/strong><\/p>\n<pre><code>Computer Configuration\n&rarr; Windows Settings\n&rarr; Security Settings\n&rarr; Local Policies\n&rarr; Security Options\n<\/code><\/pre>\n<p><strong>Kritik Ayarlar<\/strong><\/p>\n<ul>\n<li>\n<p>Accounts: Administrator account status = Disabled<\/p>\n<\/li>\n<li>\n<p>Accounts: Rename administrator account<\/p>\n<\/li>\n<\/ul>\n<pre><code>Set-GPRegistryValue ...\nNew-GPLink ...\n<\/code><\/pre>\n<hr>\n<h3>3. Advanced Configuration Management<\/h3>\n<h4>PowerShell DSC<\/h4>\n<pre><code>Configuration DisableBuiltinAdmin {\n    User DisableAdministrator {\n        UserName = 'Administrator'\n        Disabled = $true\n    }\n}\n<\/code><\/pre>\n<hr>\n<h2>G&uuml;venli Alternatif Y&ouml;netici Hesaplar\u0131<\/h2>\n<h3>Dedicated Administrative Accounts<\/h3>\n<ul>\n<li>\n<p><code>adm_username<\/code><\/p>\n<\/li>\n<li>\n<p><code>svc_backup<\/code><\/p>\n<\/li>\n<li>\n<p><code>adm_emergency<\/code><\/p>\n<\/li>\n<\/ul>\n<pre><code>New-LocalUser\nAdd-LocalGroupMember\n<\/code><\/pre>\n<hr>\n<h3>Privileged Access Management (PAM)<\/h3>\n<ul>\n<li>\n<p>Just-In-Time (JIT) eri\u015fim<\/p>\n<\/li>\n<li>\n<p>S&uuml;reli admin hesaplar\u0131<\/p>\n<\/li>\n<li>\n<p>Otomatik silme<\/p>\n<\/li>\n<li>\n<p>Audit logging<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Monitoring ve Detection<\/h2>\n<h3>Built-in Administrator Usage Detection<\/h3>\n<pre><code>Event ID: 4624 \/ 4625\n<\/code><\/pre>\n<p>Built-in Administrator kullan\u0131m\u0131 <strong>her zaman alarm sebebidir<\/strong>.<\/p>\n<hr>\n<h3>SIEM Integration<\/h3>\n<ul>\n<li>\n<p>Splunk detection rules<\/p>\n<\/li>\n<li>\n<p>ELK Stack query&rsquo;leri<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Automated Response<\/h3>\n<ul>\n<li>\n<p>Hesab\u0131 an\u0131nda disable et<\/p>\n<\/li>\n<li>\n<p>Source IP blokla<\/p>\n<\/li>\n<li>\n<p>Admin parolalar\u0131n\u0131 resetle<\/p>\n<\/li>\n<li>\n<p>Incident report olu\u015ftur<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Compliance ve Best Practices<\/h2>\n<h3>Framework Alignment<\/h3>\n<ul>\n<li>\n<p><strong>CIS Control 4.3<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>CIS Control 4.8<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>NIST PR.AC-1 \/ PR.AC-4<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Migration Strategy<\/h2>\n<h3>Phased Disable Approach<\/h3>\n<p><strong>Phase 1:<\/strong> Assessment<br><strong>Phase 2:<\/strong> Alternative admin creation<br><strong>Phase 3:<\/strong> Safe disable<\/p>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p>Built-in Administrator Account&rsquo;un devre d\u0131\u015f\u0131 b\u0131rak\u0131lmas\u0131, <strong>Windows g&uuml;venli\u011finin en kritik gereksinimlerinden biridir<\/strong>. Hesap kilitleme muafiyeti, sald\u0131rganlara <strong>s\u0131n\u0131rs\u0131z brute force imkan\u0131<\/strong> sa\u011flar ve organizasyonlar\u0131 ciddi riske sokar.<\/p>\n<hr>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Built-in Administrator durumunu analiz edin<br>\u2705 Alternatif admin hesaplar\u0131 olu\u015fturun<br>\u2705 Phased approach ile ge&ccedil;i\u015f yap\u0131n<br>\u2705 Built-in Administrator&rsquo;\u0131 devre d\u0131\u015f\u0131 b\u0131rak\u0131n<br>\u2705 Monitoring &amp; alerting kurun<br>\u2705 Incident response plan\u0131 haz\u0131rlay\u0131n<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Built-in Administrator disabled m\u0131?<br>\u2705 Alternatif admin hesaplar\u0131 var m\u0131?<br>\u2705 Emergency access tan\u0131ml\u0131 m\u0131?<br>\u2705 Monitoring aktif mi?<br>\u2705 PAM de\u011ferlendirildi mi?<br>\u2705 E\u011fitim tamamland\u0131 m\u0131?<\/p>\n<hr>\n<h3>Kritik G&uuml;venlik Uyar\u0131lar\u0131<\/h3>\n<p>\u274c Built-in Administrator&rsquo;\u0131 <strong>asla<\/strong> aktif b\u0131rakmay\u0131n<br>\u274c Alternatifsiz disable etmeyin<br>\u274c Monitoring olmadan &uuml;retime ge&ccedil;meyin<\/p>\n<hr>\n<h3>Geli\u015fmi\u015f G&uuml;venlik &Ouml;nerileri<\/h3>\n<ul>\n<li>\n<p>Just-In-Time Administration<\/p>\n<\/li>\n<li>\n<p>Privileged Access Management (PAM)<\/p>\n<\/li>\n<li>\n<p>MFA zorunlulu\u011fu<\/p>\n<\/li>\n<li>\n<p>Zero Trust Architecture<\/p>\n<\/li>\n<li>\n<p>D&uuml;zenli security assessment<\/p>\n<\/li>\n<\/ul>\n<hr>\n<p>Bu yap\u0131land\u0131rmay\u0131 uygulayarak, <strong>Built-in Administrator Account kaynakl\u0131 en kritik g&uuml;venlik risklerinden birini tamamen ortadan kald\u0131rabilir<\/strong> ve modern g&uuml;venlik standartlar\u0131na uygun, g&uuml;&ccedil;l&uuml; bir <strong>privileged access management<\/strong> altyap\u0131s\u0131 olu\u015fturabilirsiniz.<\/p>\n<blockquote>\n<p><strong>Not:<\/strong> Built-in Administrator hesab\u0131 = sald\u0131rgan\u0131n r&uuml;yas\u0131d\u0131r.<br><strong>Devre d\u0131\u015f\u0131 b\u0131rak\u0131lmad\u0131\u011f\u0131 her saniye risktir.<\/strong><\/p>\n<\/blockquote>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>","excerpt":"Built-in Administrator Account G\u00fcvenlik A\u00e7\u0131\u011f\u0131: En Kritik G\u00fcvenlik Riski Windows sistemlerindeki Built-in Administrator Account (Yerle\u015fik...","created_at":"2025-07-17 00:03:45","updated_at":"2026-09-07 11:24:59","category_id":12,"view_count":742,"reading_time":5,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-17 00:03:45","featured_image":"\/uploads\/images\/2025\/12\/6947c2bb847bf_1766310587.png","slug":"built-in-administrator-account-guvenligi-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":25,"title":"Administrator Account Enumeration (Misconfiguration)","content":"<p>&nbsp;<\/p>\n<h1>UAC Elevation S\u0131ras\u0131nda Bilgi S\u0131z\u0131nt\u0131s\u0131<\/h1>\n<p>Windows <strong>User Account Control (UAC)<\/strong> mekanizmas\u0131, sistem g&uuml;venli\u011finin kritik bir par&ccedil;as\u0131d\u0131r. Ancak varsay\u0131lan yap\u0131land\u0131rmada <strong>&ldquo;Enumerate administrator accounts on elevation&rdquo;<\/strong> ayar\u0131n\u0131n etkin olmas\u0131, sald\u0131rganlar\u0131n <strong>y&ouml;netici hesap bilgilerine eri\u015fmesine<\/strong> olanak tan\u0131r.<\/p>\n<p>Bu g&ouml;r&uuml;n&uuml;rde zarars\u0131z &ouml;zellik, asl\u0131nda <strong>ciddi g&uuml;venlik riskleri<\/strong> bar\u0131nd\u0131r\u0131r ve <strong>hedefli sald\u0131r\u0131lar\u0131n ba\u015flang\u0131&ccedil; noktas\u0131<\/strong> olabilir. Bu yaz\u0131da, bu kritik g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131 ve <strong>etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Administrator Account Enumeration Nedir?<\/h2>\n<p><strong>Administrator Account Enumeration<\/strong>, Windows sistemlerinde UAC elevation dialog&rsquo;u g&ouml;sterildi\u011finde, <strong>mevcut y&ouml;netici hesaplar\u0131n\u0131n listelenmesi<\/strong> &ouml;zelli\u011fidir. Kullan\u0131c\u0131 deneyimini iyile\u015ftirmek amac\u0131yla tasarlanm\u0131\u015f olsa da, <strong>bilgi s\u0131z\u0131nt\u0131s\u0131na yol a&ccedil;arak sald\u0131r\u0131 y&uuml;zeyini geni\u015fletir<\/strong>.<\/p>\n<hr>\n<h2>UAC Elevation S&uuml;reci<\/h2>\n<h3>Normal Ak\u0131\u015f<\/h3>\n<ol>\n<li>\n<p>Standart kullan\u0131c\u0131, y&ouml;netici yetkisi gerektiren bir i\u015flem ba\u015flat\u0131r<\/p>\n<\/li>\n<li>\n<p>UAC dialog&rsquo;u a&ccedil;\u0131l\u0131r<\/p>\n<\/li>\n<\/ol>\n<p><strong>Enumeration Etkinken:<\/strong><\/p>\n<ul>\n<li>\n<p>Mevcut t&uuml;m y&ouml;netici hesaplar\u0131 listelenir<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 dropdown&rsquo;dan hesap se&ccedil;er<\/p>\n<\/li>\n<li>\n<p>Sadece parola giri\u015fi yeterlidir<\/p>\n<\/li>\n<\/ul>\n<p><strong>Enumeration Devre D\u0131\u015f\u0131yken:<\/strong><\/p>\n<ul>\n<li>\n<p>Hesap listesi g&ouml;r&uuml;nmez<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 ad\u0131 <strong>ve<\/strong> parola girilmesi gerekir<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Fark\u0131<\/h2>\n<h3>Enumeration Etkinken<\/h3>\n<pre><code>\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502 Select Administrator:       \u2502\n\u2502 \u25bc                           \u2502\n\u2502 \u25bc                           \u2502\n\u2502 \u25bc                           \u2502\n\u2502 Password:                   \u2502\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n<\/code><\/pre>\n<h3>Enumeration Devre D\u0131\u015f\u0131yken<\/h3>\n<pre><code>\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502 Username:                   \u2502\n\u2502 Password:                   \u2502\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n<\/code><\/pre>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Senaryolar\u0131<\/h2>\n<h3>1. Information Disclosure (Bilgi S\u0131z\u0131nt\u0131s\u0131)<\/h3>\n<p><strong>A&ccedil;\u0131\u011fa &Ccedil;\u0131kan Bilgiler:<\/strong><\/p>\n<ul>\n<li>\n<p>Domain ve local administrator hesap adlar\u0131<\/p>\n<\/li>\n<li>\n<p>Organizasyonun hesap adland\u0131rma kurallar\u0131<\/p>\n<\/li>\n<li>\n<p>Y&ouml;netici yetkili servis hesaplar\u0131<\/p>\n<\/li>\n<li>\n<p>Ki\u015fisel admin hesaplar\u0131<\/p>\n<\/li>\n<\/ul>\n<p><strong>Risk De\u011ferlendirmesi:<\/strong><\/p>\n<pre><code>Risk = Bilgi De\u011feri &times; Eri\u015fim Kolayl\u0131\u011f\u0131 &times; K&ouml;t&uuml;ye Kullan\u0131m Potansiyeli\nRisk = Y&uuml;ksek &times; &Ccedil;ok Kolay &times; &Ccedil;ok Y&uuml;ksek = KR\u0130T\u0130K\n<\/code><\/pre>\n<hr>\n<h3>2. Targeted Brute Force Attacks<\/h3>\n<p><strong>Sald\u0131r\u0131 Stratejisi:<\/strong><\/p>\n<ul>\n<li>\n<p>Reconnaissance: UAC dialog&rsquo;undan hesap isimlerini toplama<\/p>\n<\/li>\n<li>\n<p>Target Selection: En de\u011ferli hesaplar\u0131 belirleme<\/p>\n<\/li>\n<li>\n<p>Credential Attacks: Hedefli parola sald\u0131r\u0131lar\u0131<\/p>\n<\/li>\n<li>\n<p>Privilege Escalation: Yetki y&uuml;kseltme<\/p>\n<\/li>\n<\/ul>\n<p><strong>&Ouml;rnek Ak\u0131\u015f:<\/strong><\/p>\n<pre><code>$targetAccounts = @(\n  \"Administrator\",\n  \"john.admin\",\n  \"backup.admin\",\n  \"sql.service\"\n)\n\nforeach ($account in $targetAccounts) {\n  Invoke-BruteForce -Username $account -PasswordList $commonPasswords\n}\n<\/code><\/pre>\n<hr>\n<h3>3. Social Engineering Amplification<\/h3>\n<p><strong>Enhanced Phishing:<\/strong><\/p>\n<ul>\n<li>\n<p>Ger&ccedil;ek admin hesap adlar\u0131yla daha inand\u0131r\u0131c\u0131 phishing<\/p>\n<\/li>\n<li>\n<p>Spear phishing sald\u0131r\u0131lar\u0131nda do\u011fru rol bilgisi<\/p>\n<\/li>\n<li>\n<p>Sahte IT destek senaryolar\u0131<\/p>\n<\/li>\n<\/ul>\n<p><strong>Business Email Compromise (BEC):<\/strong><\/p>\n<ul>\n<li>\n<p>CEO fraud sald\u0131r\u0131lar\u0131nda ger&ccedil;ek y&ouml;netici isimleri<\/p>\n<\/li>\n<li>\n<p>Wire transfer fraud senaryolar\u0131<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>4. Lateral Movement Planning<\/h3>\n<p><strong>Active Directory Reconnaissance:<\/strong><\/p>\n<ul>\n<li>\n<p>Domain Admin tespiti<\/p>\n<\/li>\n<li>\n<p>Privileged account discovery<\/p>\n<\/li>\n<li>\n<p>Attack path planning<\/p>\n<\/li>\n<\/ul>\n<p><strong>PowerShell Discovery &Ouml;rne\u011fi:<\/strong><\/p>\n<pre><code>function Get-PrivilegedAccounts {\n  $adminAccounts = @()\n  foreach ($account in $enumeratedAccounts) {\n    $user = Get-ADUser -Identity $account -Properties MemberOf\n    if ($user.MemberOf -match \"Domain Admins|Enterprise Admins|Administrators\") {\n      $adminAccounts += $user\n    }\n  }\n  return $adminAccounts\n}\n<\/code><\/pre>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) ile Yap\u0131land\u0131rma<\/h3>\n<p><strong>Ad\u0131mlar:<\/strong><\/p>\n<ol>\n<li>\n<p><code>gpmc.msc<\/code><\/p>\n<\/li>\n<li>\n<p><strong>Computer Configuration &rarr; Administrative Templates &rarr; Windows Components &rarr; Credential User Interface<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>Enumerate administrator accounts on elevation = Disabled<\/strong><\/p>\n<\/li>\n<\/ol>\n<p><strong>GPO Hiyerar\u015fisi:<\/strong><\/p>\n<pre><code>Domain Policy\n\u2514\u2500\u2500 Computer Configuration\n    \u2514\u2500\u2500 Administrative Templates\n        \u2514\u2500\u2500 Windows Components\n            \u2514\u2500\u2500 Credential User Interface\n                \u2514\u2500\u2500 Enumerate administrator accounts on elevation: DISABLED\n<\/code><\/pre>\n<hr>\n<h3>2. Registry ile Manuel Yap\u0131land\u0131rma<\/h3>\n<p><strong>Registry Path:<\/strong><\/p>\n<pre><code>HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI\n<\/code><\/pre>\n<p><strong>De\u011ferler:<\/strong><\/p>\n<ul>\n<li>\n<p><code>EnumerateAdministrators<\/code> (REG_DWORD)<\/p>\n<\/li>\n<li>\n<p><code>0<\/code> = Disabled<\/p>\n<\/li>\n<\/ul>\n<p><strong>PowerShell:<\/strong><\/p>\n<pre><code>$registryPath = \"HKLM:\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI\"\n\nif (!(Test-Path $registryPath)) {\n  New-Item -Path $registryPath -Force | Out-Null\n}\n\nSet-ItemProperty -Path $registryPath -Name \"EnumerateAdministrators\" -Value 0 -Type DWord\n<\/code><\/pre>\n<p><strong>Batch Script:<\/strong><\/p>\n<pre><code>reg add \"HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI\" ^\n \/v EnumerateAdministrators \/t REG_DWORD \/d 0 \/f\n<\/code><\/pre>\n<hr>\n<h3>3. PowerShell DSC (Desired State Configuration)<\/h3>\n<pre><code>Configuration DisableAdminEnumeration {\n  Node 'localhost' {\n    Registry DisableAdminEnum {\n      Key = 'HKLM:\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI'\n      ValueName = 'EnumerateAdministrators'\n      ValueData = '0'\n      ValueType = 'Dword'\n      Ensure = 'Present'\n    }\n  }\n}\n<\/code><\/pre>\n<hr>\n<h2>Geli\u015fmi\u015f G&uuml;venlik Stratejileri<\/h2>\n<h3>1. Comprehensive UAC Hardening<\/h3>\n<pre><code>ConsentPromptBehaviorAdmin = 2\nConsentPromptBehaviorUser  = 3\nPromptOnSecureDesktop      = 1\nEnableInstallerDetection  = 1\n<\/code><\/pre>\n<p><strong>UAC Seviye Kar\u015f\u0131la\u015ft\u0131rmas\u0131:<\/strong><\/p>\n<table>\n<thead>\n<tr>\n<th>Seviye<\/th>\n<th>A&ccedil;\u0131klama<\/th>\n<th>G&uuml;venlik<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>0<\/td>\n<td>Never notify<\/td>\n<td>\u274c<\/td>\n<\/tr>\n<tr>\n<td>1<\/td>\n<td>Prompt for credentials<\/td>\n<td>\u26a0\ufe0f<\/td>\n<\/tr>\n<tr>\n<td>2<\/td>\n<td>Prompt for consent<\/td>\n<td>\u2705<\/td>\n<\/tr>\n<tr>\n<td>3<\/td>\n<td>Prompt for credentials (secure desktop)<\/td>\n<td>\u2705\u2705<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h3>2. Credential Guard Entegrasyonu<\/h3>\n<ul>\n<li>\n<p>Credential Guard durumu kontrol&uuml;<\/p>\n<\/li>\n<li>\n<p>UEFI + TPM gereksinimleri<\/p>\n<\/li>\n<li>\n<p>LSASS izolasyonu<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. Privileged Access Management (PAM)<\/h3>\n<p><strong>Just-In-Time Administration:<\/strong><\/p>\n<ul>\n<li>\n<p>Ge&ccedil;ici admin hesaplar\u0131<\/p>\n<\/li>\n<li>\n<p>Otomatik s&uuml;re sonu<\/p>\n<\/li>\n<li>\n<p>Audit logging<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Monitoring ve Detection<\/h2>\n<h3>Event Log Analysis<\/h3>\n<p><strong>\u0130lgili Event ID&rsquo;ler:<\/strong><\/p>\n<ul>\n<li>\n<p>4648 &ndash; Explicit credential use<\/p>\n<\/li>\n<li>\n<p>4672 &ndash; Special privileges assigned<\/p>\n<\/li>\n<li>\n<p>4624 &ndash; Admin logon<\/p>\n<\/li>\n<li>\n<p>5376 &ndash; Credential Manager<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Advanced Threat Detection<\/h3>\n<ul>\n<li>\n<p>Anormal elevation frekanslar\u0131<\/p>\n<\/li>\n<li>\n<p>Baseline kar\u015f\u0131la\u015ft\u0131rmas\u0131<\/p>\n<\/li>\n<li>\n<p>Otomatik uyar\u0131lar<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>SIEM Integration<\/h3>\n<p><strong>Splunk \/ ELK<\/strong> kurallar\u0131 ile:<\/p>\n<ul>\n<li>\n<p>Admin elevation say\u0131m\u0131<\/p>\n<\/li>\n<li>\n<p>Zaman bazl\u0131 e\u015fikler<\/p>\n<\/li>\n<li>\n<p>Davran\u0131\u015fsal analiz<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Compliance ve Audit<\/h2>\n<h3>Framework Mapping<\/h3>\n<ul>\n<li>\n<p><strong>CIS Control 4 &amp; 6<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>NIST PR.AC-4 \/ PR.AC-6 \/ DE.CM-1<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Automated Compliance Checking<\/h3>\n<ul>\n<li>\n<p>Registry do\u011frulama<\/p>\n<\/li>\n<li>\n<p>GPO kontrol&uuml;<\/p>\n<\/li>\n<li>\n<p>G&uuml;nl&uuml;k\/haftal\u0131k raporlar<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>User Experience Considerations<\/h2>\n<h3>Training ve Awareness<\/h3>\n<p><strong>IT Staff:<\/strong><\/p>\n<ul>\n<li>\n<p>Yeni UAC davran\u0131\u015f\u0131<\/p>\n<\/li>\n<li>\n<p>G&uuml;venli credential y&ouml;netimi<\/p>\n<\/li>\n<\/ul>\n<p><strong>End User:<\/strong><\/p>\n<ol>\n<li>\n<p>Hesap listesi g&ouml;r&uuml;nmez<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 ad\u0131 + parola girilir<\/p>\n<\/li>\n<li>\n<p>Bilgi yoksa IT ile ileti\u015fime ge&ccedil;ilir<\/p>\n<\/li>\n<li>\n<p>Ba\u015fkas\u0131n\u0131n admin bilgisi kullan\u0131lmaz<\/p>\n<\/li>\n<\/ol>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p><strong>Administrator account enumeration<\/strong> &ouml;zelli\u011finin devre d\u0131\u015f\u0131 b\u0131rak\u0131lmas\u0131, sistem g&uuml;venli\u011fini <strong>do\u011frudan ve anlaml\u0131 bi&ccedil;imde art\u0131ran kritik bir ad\u0131md\u0131r<\/strong>. Bu de\u011fi\u015fiklik, sald\u0131rganlar\u0131n reconnaissance a\u015famas\u0131nda elde edebilece\u011fi <strong>y&uuml;ksek de\u011ferli bilgileri gizler<\/strong> ve hedefli sald\u0131r\u0131lar\u0131 ciddi &ouml;l&ccedil;&uuml;de zorla\u015ft\u0131r\u0131r.<\/p>\n<hr>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Enumeration durumunu kontrol edin<br>\u2705 GPO ile devre d\u0131\u015f\u0131 b\u0131rak\u0131n<br>\u2705 Registry ayarlar\u0131n\u0131 do\u011frulay\u0131n<br>\u2705 Monitoring &amp; alerting kurun<br>\u2705 IT staff&rsquo;\u0131 e\u011fitin<br>\u2705 Compliance kontrollerini otomatikle\u015ftirin<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Enumeration disabled m\u0131?<br>\u2705 Registry de\u011feri <code>0<\/code> m\u0131?<br>\u2705 GPO t&uuml;m bilgisayarlara uyguland\u0131 m\u0131?<br>\u2705 UAC hardening tamam m\u0131?<br>\u2705 Event log monitoring aktif mi?<br>\u2705 Help desk s&uuml;re&ccedil;leri g&uuml;ncel mi?<\/p>\n<hr>\n<h3>Ek G&uuml;venlik &Ouml;nerileri<\/h3>\n<ul>\n<li>\n<p>Privileged Access Management (PAM)<\/p>\n<\/li>\n<li>\n<p>Just-In-Time Administration<\/p>\n<\/li>\n<li>\n<p>Multi-Factor Authentication (MFA)<\/p>\n<\/li>\n<li>\n<p>D&uuml;zenli security assessment<\/p>\n<\/li>\n<li>\n<p>Behavioral analytics<\/p>\n<\/li>\n<\/ul>\n<hr>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>","excerpt":"UAC Elevation S\u0131ras\u0131nda Bilgi S\u0131z\u0131nt\u0131s\u0131 Windows User Account Control (UAC) mekanizmas\u0131, sistem g\u00fcvenli\u011finin kritik bir par\u00e7as\u0131d\u0131r. Ancak...","created_at":"2025-07-16 23:56:28","updated_at":"2026-09-08 00:52:40","category_id":12,"view_count":679,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-16 23:56:28","featured_image":"\/uploads\/images\/2025\/12\/6947c3c87b69f_1766310856.png","slug":"administrator-account-enumeration-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":26,"title":"Account Lockout Duration G\u00fcvenli\u011fi (Misconfiguration)","content":"<p>&nbsp;<\/p>\n<h1>Account Lockout Duration G&uuml;venlik A&ccedil;\u0131\u011f\u0131<\/h1>\n<h2>Brute Force Sald\u0131r\u0131lar\u0131na Kar\u015f\u0131 Koruma<\/h2>\n<p>Siber sald\u0131rganlar\u0131n en s\u0131k kulland\u0131\u011f\u0131 y&ouml;ntemlerden biri olan <strong>brute force<\/strong> ve <strong>password spraying<\/strong> sald\u0131r\u0131lar\u0131, zay\u0131f hesap kilitleme politikalar\u0131n\u0131n bulundu\u011fu sistemlerde b&uuml;y&uuml;k ba\u015far\u0131 elde edebilir.<\/p>\n<p><strong>Account Lockout Duration<\/strong> ayar\u0131n\u0131n yetersiz olmas\u0131, sald\u0131rganlar\u0131n s&uuml;rekli parola deneme giri\u015fimlerinde bulunmas\u0131na olanak tan\u0131r. Bu yaz\u0131da, bu <strong>kritik g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131<\/strong> ve <strong>etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Account Lockout Policy Nedir?<\/h2>\n<p><strong>Account Lockout Policy<\/strong>, Windows Active Directory ortamlar\u0131nda kullan\u0131c\u0131 hesaplar\u0131n\u0131n ba\u015far\u0131s\u0131z giri\u015f denemelerinden sonra <strong>ne kadar s&uuml;re kilitli kalaca\u011f\u0131n\u0131<\/strong> belirleyen kritik bir g&uuml;venlik mekanizmas\u0131d\u0131r.<\/p>\n<p>Bu politika <strong>&uuml;&ccedil; temel bile\u015fenden<\/strong> olu\u015fur:<\/p>\n<hr>\n<h3>1. Account Lockout Threshold<\/h3>\n<ul>\n<li>\n<p><strong>Tan\u0131m:<\/strong> Hesab\u0131n kilitlenmesine neden olan ba\u015far\u0131s\u0131z giri\u015f denemesi say\u0131s\u0131<\/p>\n<\/li>\n<li>\n<p><strong>&Ouml;nerilen De\u011fer:<\/strong> <strong>3&ndash;5 deneme<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>Etki:<\/strong> &Ccedil;ok d&uuml;\u015f&uuml;k de\u011ferler <strong>DoS riskini<\/strong> art\u0131r\u0131r<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Account Lockout Duration<\/h3>\n<ul>\n<li>\n<p><strong>Tan\u0131m:<\/strong> Kilitli hesab\u0131n otomatik olarak a&ccedil;\u0131lmas\u0131na kadar ge&ccedil;en s&uuml;re<\/p>\n<\/li>\n<li>\n<p><strong>Minimum G&uuml;venli De\u011fer:<\/strong> <strong>15 dakika veya daha fazla<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>Etki:<\/strong> Brute force sald\u0131r\u0131lar\u0131n\u0131 ciddi \u015fekilde yava\u015flat\u0131r<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. Reset Account Lockout Counter After<\/h3>\n<ul>\n<li>\n<p><strong>Tan\u0131m:<\/strong> Ba\u015far\u0131s\u0131z deneme sayac\u0131n\u0131n s\u0131f\u0131rlanmas\u0131na kadar ge&ccedil;en s&uuml;re<\/p>\n<\/li>\n<li>\n<p><strong>&Ouml;nerilen De\u011fer:<\/strong> <strong>15 dakika<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>Kural:<\/strong><\/p>\n<pre><code>Lockout Duration &ge; Reset Counter Duration\n<\/code><\/pre>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Senaryolar\u0131<\/h2>\n<h3>1. Brute Force Sald\u0131r\u0131lar\u0131<\/h3>\n<h4>Geleneksel Brute Force<\/h4>\n<ul>\n<li>\n<p>Tek bir hesap &uuml;zerinde s&uuml;rekli parola denemeleri<\/p>\n<\/li>\n<li>\n<p>K\u0131sa lockout s&uuml;releri sald\u0131r\u0131y\u0131 etkisiz hale getiremez<\/p>\n<\/li>\n<li>\n<p>Otomatik ara&ccedil;larla <strong>7\/24 sald\u0131r\u0131<\/strong><\/p>\n<\/li>\n<\/ul>\n<h4>Distributed Brute Force<\/h4>\n<ul>\n<li>\n<p>Farkl\u0131 IP adreslerinden e\u015fzamanl\u0131 sald\u0131r\u0131<\/p>\n<\/li>\n<li>\n<p>Botnet kullan\u0131m\u0131<\/p>\n<\/li>\n<li>\n<p>Lockout mekanizmas\u0131n\u0131n dolayl\u0131 bypass edilmesi<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Password Spraying Sald\u0131r\u0131lar\u0131<\/h3>\n<h4>Sald\u0131r\u0131 Mant\u0131\u011f\u0131<\/h4>\n<ul>\n<li>\n<p>&Ccedil;ok say\u0131da kullan\u0131c\u0131 hesab\u0131na kar\u015f\u0131 <strong>az say\u0131da yayg\u0131n parola<\/strong><\/p>\n<\/li>\n<li>\n<p>Hesap kilitleme e\u015fi\u011fi a\u015f\u0131lmaz<\/p>\n<\/li>\n<li>\n<p>Kurumsal parola al\u0131\u015fkanl\u0131klar\u0131 istismar edilir<\/p>\n<\/li>\n<\/ul>\n<h4>Yayg\u0131n Parola Listeleri<\/h4>\n<ul>\n<li>\n<p><code>Password123!<\/code><\/p>\n<\/li>\n<li>\n<p><code>\u015eirket_Ad\u01312024!<\/code><\/p>\n<\/li>\n<li>\n<p>Mevsim + y\u0131l kombinasyonlar\u0131<\/p>\n<\/li>\n<li>\n<p>Varsay\u0131lan sistem parolalar\u0131<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. Account Lockout DoS Sald\u0131r\u0131lar\u0131<\/h3>\n<h4>K&ouml;t&uuml; Niyetli Kilitleme<\/h4>\n<ul>\n<li>\n<p>Me\u015fru kullan\u0131c\u0131lar\u0131 sistemden uzak tutma<\/p>\n<\/li>\n<li>\n<p>\u0130\u015f s&uuml;reklili\u011fini bozma<\/p>\n<\/li>\n<li>\n<p>Help desk y&uuml;k&uuml;n&uuml; art\u0131rma<\/p>\n<\/li>\n<\/ul>\n<h4>Timing Sald\u0131r\u0131lar\u0131<\/h4>\n<ul>\n<li>\n<p>Kritik i\u015f saatlerinde sald\u0131r\u0131<\/p>\n<\/li>\n<li>\n<p>Y&ouml;netici hesaplar\u0131n\u0131 hedefleme<\/p>\n<\/li>\n<li>\n<p>IT ekiplerini me\u015fgul etme<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) ile Yap\u0131land\u0131rma<\/h3>\n<p><strong>Ad\u0131m 1:<\/strong><\/p>\n<pre><code>gpmc.msc\n<\/code><\/pre>\n<p><strong>Ad\u0131m 2:<\/strong><\/p>\n<pre><code>Computer Configuration\n&rarr; Windows Settings\n&rarr; Security Settings\n&rarr; Account Policies\n&rarr; Account Lockout Policy\n<\/code><\/pre>\n<h4>&Ouml;nerilen G&uuml;venlik Yap\u0131land\u0131rmas\u0131<\/h4>\n<ul>\n<li>\n<p><strong>Account lockout threshold:<\/strong> 5 invalid logon attempts<\/p>\n<\/li>\n<li>\n<p><strong>Account lockout duration:<\/strong> 15 dakika (veya daha fazla)<\/p>\n<\/li>\n<li>\n<p><strong>Reset account lockout counter after:<\/strong> 15 dakika<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. PowerShell ile Toplu Yap\u0131land\u0131rma<\/h3>\n<h4>Mevcut Ayarlar\u0131 G&ouml;r&uuml;nt&uuml;leme<\/h4>\n<pre><code>Get-ADDefaultDomainPasswordPolicy\nGet-ADPasswordPolicy -Filter *\n<\/code><\/pre>\n<h4>Yeni Ayarlar\u0131 Uygulama<\/h4>\n<pre><code>Set-ADDefaultDomainPasswordPolicy `\n -Identity \"yourdomain.com\" `\n -LockoutDuration \"00:15:00\" `\n -LockoutObservationWindow \"00:15:00\" `\n -LockoutThreshold 5\n<\/code><\/pre>\n<hr>\n<h3>3. Fine-Grained Password Policy (FGPP)<\/h3>\n<h4>Y&ouml;netici Hesaplar\u0131 i&ccedil;in<\/h4>\n<pre><code>New-ADPasswordPolicy -Name \"AdminLockoutPolicy\" `\n -Precedence 10 `\n -LockoutDuration \"00:30:00\" `\n -LockoutObservationWindow \"00:30:00\" `\n -LockoutThreshold 3\n\nAdd-ADPasswordPolicySubject `\n -Identity \"AdminLockoutPolicy\" `\n -Subjects \"Domain Admins\"\n<\/code><\/pre>\n<hr>\n<h3>&Ouml;rnek Lockout Policy Tablosu<\/h3>\n<table>\n<thead>\n<tr>\n<th>Kullan\u0131c\u0131 T&uuml;r&uuml;<\/th>\n<th>Threshold<\/th>\n<th>Duration<\/th>\n<th>Reset Counter<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Normal Kullan\u0131c\u0131<\/td>\n<td>5<\/td>\n<td>15 dk<\/td>\n<td>15 dk<\/td>\n<\/tr>\n<tr>\n<td>Y&ouml;netici<\/td>\n<td>3<\/td>\n<td>30 dk<\/td>\n<td>30 dk<\/td>\n<\/tr>\n<tr>\n<td>Servis Hesab\u0131<\/td>\n<td>10<\/td>\n<td>60 dk<\/td>\n<td>60 dk<\/td>\n<\/tr>\n<tr>\n<td>Privileged User<\/td>\n<td>3<\/td>\n<td>60 dk<\/td>\n<td>60 dk<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h2>Geli\u015fmi\u015f G&uuml;venlik Stratejileri<\/h2>\n<h3>1. Conditional Access Policies<\/h3>\n<ul>\n<li>\n<p>Azure AD entegrasyonu<\/p>\n<\/li>\n<li>\n<p>Risk bazl\u0131 eri\u015fim k\u0131s\u0131tlamalar\u0131<\/p>\n<\/li>\n<li>\n<p>\u015e&uuml;pheli oturumlar\u0131 otomatik engelleme<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Smart Lockout Mekanizmalar\u0131<\/h3>\n<h4>Adaptive Lockout<\/h4>\n<table>\n<thead>\n<tr>\n<th>Deneme Say\u0131s\u0131<\/th>\n<th>Lockout S&uuml;resi<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>1&ndash;3<\/td>\n<td>15 dakika<\/td>\n<\/tr>\n<tr>\n<td>4&ndash;6<\/td>\n<td>30 dakika<\/td>\n<\/tr>\n<tr>\n<td>7&ndash;9<\/td>\n<td>60 dakika<\/td>\n<\/tr>\n<tr>\n<td>10+<\/td>\n<td>24 saat<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<ul>\n<li>\n<p>Co\u011frafi konum analizi<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 davran\u0131\u015f profilleme<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. Multi-Factor Authentication (MFA)<\/h3>\n<ul>\n<li>\n<p>\u0130lk ba\u015far\u0131s\u0131z denemeden sonra MFA<\/p>\n<\/li>\n<li>\n<p>\u015e&uuml;pheli IP&rsquo;ler i&ccedil;in ek do\u011frulama<\/p>\n<\/li>\n<li>\n<p>Co\u011frafi anomali tespiti<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Monitoring ve Alerting<\/h2>\n<h3>1. Event Log \u0130zleme<\/h3>\n<p><strong>Kritik Event ID&rsquo;ler:<\/strong><\/p>\n<ul>\n<li>\n<p><strong>4740:<\/strong> Account locked out<\/p>\n<\/li>\n<li>\n<p><strong>4625:<\/strong> Failed logon attempt<\/p>\n<\/li>\n<li>\n<p><strong>4648:<\/strong> Explicit credentials<\/p>\n<\/li>\n<li>\n<p><strong>4771:<\/strong> Kerberos pre-authentication failed<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Automated Response<\/h3>\n<ul>\n<li>\n<p>Brute force tespiti<\/p>\n<\/li>\n<li>\n<p>IP bazl\u0131 firewall bloklama<\/p>\n<\/li>\n<li>\n<p>Otomatik e-posta uyar\u0131lar\u0131<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. SIEM Entegrasyonu<\/h3>\n<ul>\n<li>\n<p><strong>Splunk:<\/strong> Failed logon ve lockout korelasyonu<\/p>\n<\/li>\n<li>\n<p><strong>ELK:<\/strong> IP bazl\u0131 sald\u0131r\u0131 tespiti<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Performans ve Kullan\u0131labilirlik<\/h2>\n<h3>Help Desk Y&uuml;k&uuml;<\/h3>\n<ul>\n<li>\n<p>G&uuml;nl&uuml;k kilitlenen hesap say\u0131s\u0131<\/p>\n<\/li>\n<li>\n<p>Ortalama &ccedil;&ouml;z&uuml;m s&uuml;resi<\/p>\n<\/li>\n<li>\n<p>Tekrar eden kilitleme oran\u0131<\/p>\n<\/li>\n<\/ul>\n<p><strong>Optimizasyon:<\/strong><\/p>\n<ul>\n<li>\n<p>Self-service password reset<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 fark\u0131ndal\u0131k e\u011fitimi<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Do\u011frulama ve Test<\/h2>\n<h3>Penetration Testing<\/h3>\n<ul>\n<li>\n<p>Hydra<\/p>\n<\/li>\n<li>\n<p>Medusa<\/p>\n<\/li>\n<li>\n<p>Ncrack<\/p>\n<\/li>\n<\/ul>\n<h3>Policy Compliance Kontrol&uuml;<\/h3>\n<ul>\n<li>\n<p>Lockout duration &ge; 15 dakika<\/p>\n<\/li>\n<li>\n<p>Reset counter uyumlu mu?<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p><strong>Account Lockout Duration<\/strong> ayar\u0131n\u0131n <strong>en az 15 dakika<\/strong> olarak yap\u0131land\u0131r\u0131lmas\u0131, brute force ve password spraying sald\u0131r\u0131lar\u0131na kar\u015f\u0131 <strong>etkili bir savunma mekanizmas\u0131d\u0131r<\/strong>.<\/p>\n<p>Bu yap\u0131land\u0131rma, sald\u0131rganlar\u0131n s&uuml;rekli parola deneme giri\u015fimlerini <strong>&ouml;nemli &ouml;l&ccedil;&uuml;de yava\u015flat\u0131r<\/strong> ve organizasyonun genel g&uuml;venlik seviyesini art\u0131r\u0131r.<\/p>\n<hr>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Mevcut lockout policy&rsquo;i analiz edin<br>\u2705 Minimum 15 dakika duration ayarlay\u0131n<br>\u2705 Reset counter ile uyumlu hale getirin<br>\u2705 FGPP kullanarak &ouml;zel gruplar tan\u0131mlay\u0131n<br>\u2705 Monitoring ve alerting kurun<br>\u2705 Help desk s&uuml;re&ccedil;lerini optimize edin<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Account lockout duration &ge; 15 dk m\u0131?<br>\u2705 Duration &ge; Reset counter m\u0131?<br>\u2705 Kullan\u0131c\u0131 t&uuml;rlerine &ouml;zel policy var m\u0131?<br>\u2705 Brute force monitoring aktif mi?<br>\u2705 MFA entegrasyonu tamam m\u0131?<br>\u2705 Incident response plan\u0131 haz\u0131r m\u0131?<\/p>\n<hr>\n<h3>Geli\u015fmi\u015f G&uuml;venlik &Ouml;nerileri<\/h3>\n<ul>\n<li>\n<p>Adaptive lockout mekanizmalar\u0131<\/p>\n<\/li>\n<li>\n<p>Conditional access policy&rsquo;leri<\/p>\n<\/li>\n<li>\n<p>SIEM entegrasyonu<\/p>\n<\/li>\n<li>\n<p>D&uuml;zenli penetration testing<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 fark\u0131ndal\u0131k e\u011fitimleri<\/p>\n<\/li>\n<\/ul>\n<hr>\n<p>Bu yap\u0131land\u0131rmalar\u0131 uygulayarak, organizasyonunuzu <strong>brute force<\/strong>, <strong>password spraying<\/strong> ve di\u011fer parola tabanl\u0131 sald\u0131r\u0131lara kar\u015f\u0131 etkili \u015fekilde koruyabilir ve <strong>modern g&uuml;venlik standartlar\u0131na uygun<\/strong> bir kimlik do\u011frulama altyap\u0131s\u0131 olu\u015fturabilirsiniz.<\/p>","excerpt":"Account Lockout Duration G\u00fcvenlik A\u00e7\u0131\u011f\u0131 Brute Force Sald\u0131r\u0131lar\u0131na Kar\u015f\u0131 Koruma Siber sald\u0131rganlar\u0131n en s\u0131k kulland\u0131\u011f\u0131 y\u00f6ntemlerden...","created_at":"2025-07-16 23:52:48","updated_at":"2026-09-23 12:28:10","category_id":12,"view_count":611,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-16 23:52:48","featured_image":"\/uploads\/images\/2025\/12\/6947c51f3e40e_1766311199.jpg","slug":"account-lockout-duration-guvenligi-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":27,"title":"LAN Manager Authentication (Misconfiguration)","content":"<p>&nbsp;<\/p>\n<h1>Kimlik Do\u011frulama Protokol&uuml; G&uuml;venli\u011fi<\/h1>\n<h2>LAN Manager Authentication Level G&uuml;venlik A&ccedil;\u0131\u011f\u0131<\/h2>\n<p>Windows a\u011f ortamlar\u0131nda <strong>kimlik do\u011frulama g&uuml;venli\u011fi<\/strong>, sistem b&uuml;t&uuml;nl&uuml;\u011f&uuml;n&uuml;n en kritik unsurlar\u0131ndan biridir. <strong>LAN Manager Authentication Level<\/strong> ayar\u0131n\u0131n g&uuml;venli seviyeye ayarlanmamas\u0131, sald\u0131rganlar\u0131n <strong>eski ve zay\u0131f kimlik do\u011frulama protokollerini<\/strong> kullanarak sisteme s\u0131zmas\u0131na olanak tan\u0131r.<\/p>\n<p>Bu yaz\u0131da, bu <strong>kritik g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131<\/strong> ve <strong>etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>LAN Manager Authentication Level Nedir?<\/h2>\n<p><strong>LAN Manager Authentication Level<\/strong>, Windows sistemlerinin <strong>hangi kimlik do\u011frulama protokollerini kabul edece\u011fini<\/strong> belirleyen kritik bir g&uuml;venlik ayar\u0131d\u0131r. Bu ayar, a\u011f kaynaklar\u0131na eri\u015fim s\u0131ras\u0131nda kullan\u0131lacak <strong>kimlik do\u011frulama y&ouml;ntemini<\/strong> kontrol eder.<\/p>\n<hr>\n<h2>Kimlik Do\u011frulama Protokolleri<\/h2>\n<p>Windows ortamlar\u0131nda <strong>&uuml;&ccedil; temel kimlik do\u011frulama protokol&uuml;<\/strong> bulunur:<\/p>\n<hr>\n<h3>1. LM (LAN Manager) &ndash; En Zay\u0131f<\/h3>\n<ul>\n<li>\n<p><strong>Geli\u015ftirme Tarihi:<\/strong> 1980&rsquo;ler<\/p>\n<\/li>\n<li>\n<p><strong>\u015eifre Uzunlu\u011fu:<\/strong> Maksimum 14 karakter<\/p>\n<\/li>\n<li>\n<p><strong>\u015eifreleme:<\/strong> DES tabanl\u0131, &ccedil;ok zay\u0131f<\/p>\n<\/li>\n<li>\n<p><strong>G&uuml;venlik Riski:<\/strong> \u274c &Ccedil;ok y&uuml;ksek<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. NTLM (NT LAN Manager) &ndash; Orta Seviye<\/h3>\n<ul>\n<li>\n<p><strong>Geli\u015ftirme Tarihi:<\/strong> 1990&rsquo;lar<\/p>\n<\/li>\n<li>\n<p><strong>\u015eifre Uzunlu\u011fu:<\/strong> S\u0131n\u0131rs\u0131z<\/p>\n<\/li>\n<li>\n<p><strong>\u015eifreleme:<\/strong> MD4 tabanl\u0131<\/p>\n<\/li>\n<li>\n<p><strong>G&uuml;venlik Riski:<\/strong> \u26a0\ufe0f Orta&ndash;Y&uuml;ksek<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. NTLMv2 (NT LAN Manager v2) &ndash; En G&uuml;venli<\/h3>\n<ul>\n<li>\n<p><strong>Geli\u015ftirme Tarihi:<\/strong> 1998<\/p>\n<\/li>\n<li>\n<p><strong>\u015eifre Uzunlu\u011fu:<\/strong> S\u0131n\u0131rs\u0131z<\/p>\n<\/li>\n<li>\n<p><strong>\u015eifreleme:<\/strong> HMAC-MD5 tabanl\u0131<\/p>\n<\/li>\n<li>\n<p><strong>G&uuml;venlik Riski:<\/strong> \u2705 D&uuml;\u015f&uuml;k (mevcut protokoller aras\u0131nda)<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Y&ouml;ntemleri<\/h2>\n<h3>1. LM Protokol&uuml; Zafiyetleri<\/h3>\n<h4>Pass-the-Hash Sald\u0131r\u0131lar\u0131<\/h4>\n<ul>\n<li>\n<p>LM hash de\u011ferleri kolayca ele ge&ccedil;irilebilir<\/p>\n<\/li>\n<li>\n<p>Ger&ccedil;ek parolaya ihtiya&ccedil; duyulmaz<\/p>\n<\/li>\n<li>\n<p>Lateral movement i&ccedil;in kullan\u0131labilir<\/p>\n<\/li>\n<\/ul>\n<h4>Brute Force Sald\u0131r\u0131lar\u0131<\/h4>\n<ul>\n<li>\n<p>14 karakter s\u0131n\u0131r\u0131 nedeniyle d&uuml;\u015f&uuml;k karma\u015f\u0131kl\u0131k<\/p>\n<\/li>\n<li>\n<p>DES \u015fifreleme modern sistemlerde h\u0131zl\u0131 k\u0131r\u0131l\u0131r<\/p>\n<\/li>\n<li>\n<p>Rainbow table sald\u0131r\u0131lar\u0131 olduk&ccedil;a etkilidir<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. NTLM Protokol&uuml; Zafiyetleri<\/h3>\n<h4>Replay Sald\u0131r\u0131lar\u0131<\/h4>\n<ul>\n<li>\n<p>Kimlik do\u011frulama paketleri yakalan\u0131p tekrar kullan\u0131labilir<\/p>\n<\/li>\n<li>\n<p>Zaman damgas\u0131 korumas\u0131 zay\u0131ft\u0131r<\/p>\n<\/li>\n<li>\n<p>Challenge-response mekanizmas\u0131 bypass edilebilir<\/p>\n<\/li>\n<\/ul>\n<h4>Relay Sald\u0131r\u0131lar\u0131<\/h4>\n<ul>\n<li>\n<p>NTLM trafi\u011fi ba\u015fka sistemlere y&ouml;nlendirilebilir<\/p>\n<\/li>\n<li>\n<p>SMB relay sald\u0131r\u0131lar\u0131 ger&ccedil;ekle\u015ftirilebilir<\/p>\n<\/li>\n<li>\n<p>Sald\u0131rgan kendisini hedef sistem gibi g&ouml;sterebilir<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. NTLMv2 Avantajlar\u0131<\/h3>\n<h4>G&uuml;&ccedil;l&uuml; \u015eifreleme<\/h4>\n<ul>\n<li>\n<p>HMAC-MD5 tabanl\u0131 geli\u015fmi\u015f \u015fifreleme<\/p>\n<\/li>\n<li>\n<p>Mutual authentication deste\u011fi<\/p>\n<\/li>\n<li>\n<p>Replay sald\u0131r\u0131lar\u0131na kar\u015f\u0131 koruma<\/p>\n<\/li>\n<\/ul>\n<h4>Geli\u015fmi\u015f Challenge-Response<\/h4>\n<ul>\n<li>\n<p>G&uuml;&ccedil;l&uuml; nonce de\u011ferleri<\/p>\n<\/li>\n<li>\n<p>Zaman damgas\u0131 do\u011frulamas\u0131<\/p>\n<\/li>\n<li>\n<p>Replay ve relay sald\u0131r\u0131lar\u0131na kar\u015f\u0131 diren&ccedil;<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) ile Yap\u0131land\u0131rma<\/h3>\n<p><strong>Ad\u0131m 1:<\/strong> Group Policy Management Console<\/p>\n<pre><code>gpmc.msc\n<\/code><\/pre>\n<p><strong>Ad\u0131m 2:<\/strong> Politika D&uuml;zenleme<\/p>\n<pre><code>Computer Configuration\n&rarr; Windows Settings\n&rarr; Security Settings\n&rarr; Local Policies\n&rarr; Security Options\n<\/code><\/pre>\n<p><strong>Ad\u0131m 3:<\/strong><br><strong>&ldquo;Network security: LAN Manager authentication level&rdquo;<\/strong> politikas\u0131n\u0131 bulun.<\/p>\n<p><strong>G&uuml;venli Ayar:<\/strong><\/p>\n<pre><code>Send NTLMv2 response only. Refuse LM &amp; NTLM\n<\/code><\/pre>\n<hr>\n<h3>2. Registry &Uuml;zerinden Yap\u0131land\u0131rma<\/h3>\n<p><strong>Registry Anahtar\u0131:<\/strong><\/p>\n<pre><code>HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Lsa\n<\/code><\/pre>\n<p><strong>De\u011ferler:<\/strong><\/p>\n<ul>\n<li>\n<p><strong>De\u011fer Ad\u0131:<\/strong> LmCompatibilityLevel<\/p>\n<\/li>\n<li>\n<p><strong>T&uuml;r:<\/strong> REG_DWORD<\/p>\n<\/li>\n<li>\n<p><strong>&Ouml;nerilen De\u011fer:<\/strong> 5<\/p>\n<\/li>\n<\/ul>\n<p><strong>PowerShell ile Uygulama:<\/strong><\/p>\n<pre><code>Set-ItemProperty -Path \"HKLM:\\SYSTEM\\CurrentControlSet\\Control\\Lsa\" `\n -Name \"LmCompatibilityLevel\" -Value 5\n<\/code><\/pre>\n<hr>\n<h3>3. G&uuml;venlik Seviyeleri Tablosu<\/h3>\n<table>\n<thead>\n<tr>\n<th>Seviye<\/th>\n<th>A&ccedil;\u0131klama<\/th>\n<th>G&uuml;venlik<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>0<\/td>\n<td>LM ve NTLM g&ouml;nder<\/td>\n<td>\u274c &Ccedil;ok g&uuml;vensiz<\/td>\n<\/tr>\n<tr>\n<td>1<\/td>\n<td>LM &amp; NTLM g&ouml;nder, NTLMv2 kullan<\/td>\n<td>\u274c G&uuml;vensiz<\/td>\n<\/tr>\n<tr>\n<td>2<\/td>\n<td>Sadece NTLM g&ouml;nder<\/td>\n<td>\u26a0\ufe0f Orta risk<\/td>\n<\/tr>\n<tr>\n<td>3<\/td>\n<td>Sadece NTLMv2 g&ouml;nder<\/td>\n<td>\u26a0\ufe0f Orta risk<\/td>\n<\/tr>\n<tr>\n<td>4<\/td>\n<td>NTLMv2 g&ouml;nder, LM reddet<\/td>\n<td>\u2705 G&uuml;venli<\/td>\n<\/tr>\n<tr>\n<td>5<\/td>\n<td>NTLMv2 g&ouml;nder, LM &amp; NTLM reddet<\/td>\n<td>\u2705 <strong>En g&uuml;venli<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h2>Domain Controller Ayarlar\u0131<\/h2>\n<h3>DC i&ccedil;in Minimum G&uuml;venli Seviye<\/h3>\n<pre><code>Network security: LAN Manager authentication level = 4\n<\/code><\/pre>\n<h3>Ek G&uuml;venlik Ayarlar\u0131<\/h3>\n<ul>\n<li>\n<p><strong>Do not store LAN Manager hash value on next password change<\/strong> &rarr; Enabled<\/p>\n<\/li>\n<li>\n<p><strong>Network security: Do not store LAN Manager hash value on next password change<\/strong> &rarr; Enabled<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Active Directory Functional Level<\/h2>\n<p>NTLMv2 zorunlulu\u011fu i&ccedil;in:<\/p>\n<ul>\n<li>\n<p><strong>Domain Functional Level:<\/strong> En az Windows 2000 Native<\/p>\n<\/li>\n<li>\n<p><strong>Forest Functional Level:<\/strong> En az Windows 2000<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Deployment Sonras\u0131 Dikkat Edilmesi Gerekenler<\/h2>\n<h3>1. Legacy Sistem Uyumlulu\u011fu<\/h3>\n<p><strong>Etkilenebilecek Sistemler:<\/strong><\/p>\n<ul>\n<li>\n<p>Windows 95 \/ 98 \/ ME<\/p>\n<\/li>\n<li>\n<p>Windows NT 4.0 (SP4 &ouml;ncesi)<\/p>\n<\/li>\n<li>\n<p>Samba 3.0 &ouml;ncesi Linux sistemler<\/p>\n<\/li>\n<li>\n<p>Yaz\u0131c\u0131lar, NAS cihazlar\u0131, g&ouml;m&uuml;l&uuml; sistemler<\/p>\n<\/li>\n<\/ul>\n<p><strong>&Ccedil;&ouml;z&uuml;m Stratejileri:<\/strong><\/p>\n<ul>\n<li>\n<p>Sistem envanteri &ccedil;\u0131kar\u0131n<\/p>\n<\/li>\n<li>\n<p>Test ortam\u0131nda uygulay\u0131n<\/p>\n<\/li>\n<li>\n<p>Kimlik do\u011frulama hatalar\u0131n\u0131 izleyin<\/p>\n<\/li>\n<li>\n<p>Legacy sistemler i&ccedil;in upgrade plan\u0131 yap\u0131n<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Uygulama Uyumlulu\u011fu<\/h3>\n<p>Kontrol edilmesi gerekenler:<\/p>\n<ul>\n<li>\n<p>Third-party uygulamalar<\/p>\n<\/li>\n<li>\n<p>Veritaban\u0131 ba\u011flant\u0131lar\u0131<\/p>\n<\/li>\n<li>\n<p>Web uygulamalar\u0131<\/p>\n<\/li>\n<li>\n<p>Yedekleme yaz\u0131l\u0131mlar\u0131<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. Monitoring ve Logging<\/h3>\n<p><strong>\u0130lgili Event ID&rsquo;ler:<\/strong><\/p>\n<ul>\n<li>\n<p><strong>4776:<\/strong> Credential validation attempted<\/p>\n<\/li>\n<li>\n<p><strong>4625:<\/strong> Failed logon attempt<\/p>\n<\/li>\n<li>\n<p><strong>4648:<\/strong> Explicit credentials<\/p>\n<\/li>\n<\/ul>\n<p><strong>PowerShell Monitoring:<\/strong><\/p>\n<pre><code>Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4776} |\n Where-Object {$_.Message -like \"*LM*\" -or $_.Message -like \"*NTLM*\"}\n<\/code><\/pre>\n<hr>\n<h2>G&uuml;venlik Do\u011frulama<\/h2>\n<h3>1. Mevcut Ayarlar\u0131n Kontrol&uuml;<\/h3>\n<p><strong>GPO ile:<\/strong><\/p>\n<pre><code>gpresult \/h gpreport.html\n<\/code><\/pre>\n<p><strong>Registry ile:<\/strong><\/p>\n<pre><code>Get-ItemProperty -Path \"HKLM:\\SYSTEM\\CurrentControlSet\\Control\\Lsa\" `\n -Name \"LmCompatibilityLevel\"\n<\/code><\/pre>\n<hr>\n<h3>2. A\u011f Trafi\u011fi Analizi<\/h3>\n<ul>\n<li>\n<p>Wireshark ile NTLM paketlerini yakalay\u0131n<\/p>\n<\/li>\n<li>\n<p>Protokol s&uuml;r&uuml;m&uuml;n&uuml; do\u011frulay\u0131n<\/p>\n<\/li>\n<li>\n<p>Challenge-response mekanizmas\u0131n\u0131 inceleyin<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. G&uuml;venlik Tarama<\/h3>\n<p><strong>Nmap ile:<\/strong><\/p>\n<pre><code>nmap --script smb-security-mode\n<\/code><\/pre>\n<p><strong>PowerShell Bulk Kontrol:<\/strong><\/p>\n<pre><code>$computers = Get-ADComputer -Filter * | Select-Object -ExpandProperty Name\nforeach ($computer in $computers) {\n  try {\n    $lmLevel = Invoke-Command -ComputerName $computer -ScriptBlock {\n      Get-ItemProperty -Path \"HKLM:\\SYSTEM\\CurrentControlSet\\Control\\Lsa\" `\n       -Name \"LmCompatibilityLevel\"\n    }\n    Write-Output \"$computer : $($lmLevel.LmCompatibilityLevel)\"\n  } catch {\n    Write-Output \"$computer : Connection failed\"\n  }\n}\n<\/code><\/pre>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p><strong>LAN Manager Authentication Level<\/strong> ayar\u0131n\u0131n <strong>Seviye 5<\/strong> olarak yap\u0131land\u0131r\u0131lmas\u0131, Windows a\u011f g&uuml;venli\u011finin <strong>temel gereksinimlerinden biridir<\/strong>.<\/p>\n<p><strong>&ldquo;Send NTLMv2 response only. Refuse LM &amp; NTLM&rdquo;<\/strong> yap\u0131land\u0131rmas\u0131, modern g&uuml;venlik standartlar\u0131na uygun <strong>minimum g&uuml;venli seviye<\/strong> olarak kabul edilir.<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Mevcut durumu analiz edin<br>\u2705 Test ortam\u0131nda uygulay\u0131n<br>\u2705 Legacy sistemleri tespit edin<br>\u2705 GPO ile seviye 5&rsquo;e ayarlay\u0131n<br>\u2705 Monitoring sistemini kurun<br>\u2705 A\u015famal\u0131 deployment ger&ccedil;ekle\u015ftirin<\/p>\n<hr>\n<h3>Kritik Kontrol Listesi<\/h3>\n<p>\u2705 <code>LmCompatibilityLevel = 5<\/code> mi?<br>\u2705 Domain GPO&rsquo;da politika aktif mi?<br>\u2705 Legacy sistemler g&uuml;ncellendi mi?<br>\u2705 Monitoring aktif mi?<br>\u2705 Incident response plan\u0131 haz\u0131r m\u0131?<\/p>\n<hr>\n<p>Bu yap\u0131land\u0131rmay\u0131 uygulayarak <strong>pass-the-hash<\/strong>, <strong>replay<\/strong> ve <strong>relay<\/strong> sald\u0131r\u0131lar\u0131na kar\u015f\u0131 sisteminizi &ouml;nemli &ouml;l&ccedil;&uuml;de koruyabilir ve <strong>modern kimlik do\u011frulama standartlar\u0131na uygun<\/strong> bir g&uuml;venlik seviyesi sa\u011flayabilirsiniz.<\/p>","excerpt":"Windows a\u011f ortamlar\u0131nda kimlik do\u011frulama g\u00fcvenli\u011fi, sistem b\u00fct\u00fcnl\u00fc\u011f\u00fcn\u00fcn en kritik unsurlar\u0131ndan biridir. LAN Manager Authentication Level ayar\u0131n\u0131n g\u00fcvenli seviyeye ayarlanmamas\u0131, sald\u0131rganlar\u0131n eski ve zay\u0131f kimlik do\u011frulama protokollerini kullanarak sisteme s\u0131zmas\u0131na olanak tan\u0131r.","created_at":"2025-07-16 23:49:29","updated_at":"2026-09-23 15:28:56","category_id":12,"view_count":643,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-16 23:49:29","featured_image":"\/uploads\/images\/2025\/12\/6947c5a1a2465_1766311329.png","slug":"lan-manager-authentication-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"},{"id":28,"title":"NetBIOS TCP\/IP g\u00fcvenlik a\u00e7\u0131\u011f\u0131","content":"<p>&nbsp;<\/p>\n<hr>\n<h1>NetBIOS over TCP\/IP G&uuml;venlik A&ccedil;\u0131\u011f\u0131<\/h1>\n<h2>Kritik Bir A\u011f G&uuml;venli\u011fi Riski<\/h2>\n<p>Modern a\u011f g&uuml;venli\u011finde, <strong>eski protokollerin<\/strong> g&uuml;n&uuml;m&uuml;z sistemlerinde yaratt\u0131\u011f\u0131 g&uuml;venlik riskleri ciddi bir endi\u015fe kayna\u011f\u0131d\u0131r. Bu yaz\u0131da, <strong>NetBIOS over TCP\/IP<\/strong> protokol&uuml;n&uuml;n devre d\u0131\u015f\u0131 b\u0131rak\u0131lmamas\u0131n\u0131n neden <strong>kritik bir g&uuml;venlik a&ccedil;\u0131\u011f\u0131<\/strong> olu\u015fturdu\u011funu ve bu sorunu nas\u0131l &ccedil;&ouml;zebilece\u011finizi detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>NetBIOS over TCP\/IP Nedir?<\/h2>\n<p><strong>NetBIOS (Network Basic Input\/Output System) over TCP\/IP<\/strong>, eski bilgisayar uygulamalar\u0131n\u0131n NetBIOS protokol&uuml;ne dayal\u0131 olarak &ccedil;al\u0131\u015fmas\u0131n\u0131 sa\u011flayan ve modern TCP\/IP a\u011flar\u0131nda kullan\u0131labilen bir a\u011f protokol&uuml;d&uuml;r.<\/p>\n<p>Bu protokol, &ouml;zellikle <strong>Windows ortamlar\u0131nda dosya payla\u015f\u0131m\u0131 ve a\u011f ke\u015ffi<\/strong> i&ccedil;in kullan\u0131lm\u0131\u015ft\u0131r.<\/p>\n<hr>\n<h2>Protokol&uuml;n &Ccedil;al\u0131\u015fma Mant\u0131\u011f\u0131<\/h2>\n<p>NetBIOS over TCP\/IP, <strong>&uuml;&ccedil; temel bile\u015fenden<\/strong> olu\u015fur:<\/p>\n<ul>\n<li>\n<p><strong>NetBIOS Name Service (NBNS)<\/strong> &ndash; Port <strong>137\/UDP<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>NetBIOS Datagram Service (NBDS)<\/strong> &ndash; Port <strong>138\/UDP<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>NetBIOS Session Service (NBSS)<\/strong> &ndash; Port <strong>139\/TCP<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Vekt&ouml;rleri<\/h2>\n<h3>1. Bilgi S\u0131z\u0131nt\u0131s\u0131 Riski<\/h3>\n<p>NetBIOS&rsquo;un etkin olmas\u0131, sald\u0131rganlar\u0131n a\u015fa\u011f\u0131daki <strong>hassas bilgilere<\/strong> eri\u015fmesini sa\u011flayabilir:<\/p>\n<ul>\n<li>\n<p>Bilgisayar adlar\u0131 ve domain bilgileri<\/p>\n<\/li>\n<li>\n<p>&Ccedil;al\u0131\u015fma grubu isimleri<\/p>\n<\/li>\n<li>\n<p>Payla\u015f\u0131lan dizinler ve dosyalar<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 listeleri<\/p>\n<\/li>\n<li>\n<p>MAC adresleri<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. NBSTAT Sorgular\u0131 ile Bilgi Toplama<\/h3>\n<p>Sald\u0131rganlar <strong>NBSTAT sorgular\u0131<\/strong> kullanarak hedef sistemlerden ayr\u0131nt\u0131l\u0131 bilgi toplayabilir:<\/p>\n<pre><code>nbtstat -A &lt;IP_Adresi&gt;\n<\/code><\/pre>\n<p>Bu komut, sistem hakk\u0131nda <strong>detayl\u0131 NetBIOS bilgilerini<\/strong> a&ccedil;\u0131\u011fa &ccedil;\u0131karabilir.<\/p>\n<hr>\n<h3>3. DRDoS (Distributed Reflected Denial of Service) Sald\u0131r\u0131lar\u0131<\/h3>\n<p>NetBIOS&rsquo;un <strong>UDP tabanl\u0131<\/strong> &ccedil;al\u0131\u015fmas\u0131, trafik amplifikasyon sald\u0131r\u0131lar\u0131nda k&ouml;t&uuml;ye kullan\u0131lmas\u0131na olanak tan\u0131r:<\/p>\n<ul>\n<li>\n<p>K&uuml;&ccedil;&uuml;k paketler &rarr; b&uuml;y&uuml;k yan\u0131tlar<\/p>\n<\/li>\n<li>\n<p>DRDoS sald\u0131r\u0131lar\u0131nda <strong>amplifikat&ouml;r<\/strong> olarak kullan\u0131m<\/p>\n<\/li>\n<li>\n<p>A\u011f bant geni\u015fli\u011fi ve kaynaklar\u0131n t&uuml;kenmesi<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>4. Lateral Movement (Yan Hareket)<\/h3>\n<p>NetBIOS &uuml;zerinden sald\u0131rganlar:<\/p>\n<ul>\n<li>\n<p>A\u011f i&ccedil;indeki di\u011fer sistemleri ke\u015ffedebilir<\/p>\n<\/li>\n<li>\n<p>Payla\u015f\u0131lan kaynaklar\u0131 tespit edebilir<\/p>\n<\/li>\n<li>\n<p><strong>Privilege escalation<\/strong> sald\u0131r\u0131lar\u0131 ger&ccedil;ekle\u015ftirebilir<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Windows Sistemlerde NetBIOS Devre D\u0131\u015f\u0131 B\u0131rakma<\/h3>\n<h4>A\u011f Adapt&ouml;r&uuml; Ayarlar\u0131 &Uuml;zerinden<\/h4>\n<ol>\n<li>\n<p>Denetim Masas\u0131 &rarr; A\u011f ve Payla\u015f\u0131m Merkezi<\/p>\n<\/li>\n<li>\n<p>Adapt&ouml;r ayarlar\u0131n\u0131 de\u011fi\u015ftir<\/p>\n<\/li>\n<li>\n<p>Ethernet \/ Wi-Fi adapt&ouml;r&uuml;ne sa\u011f t\u0131k &rarr; <strong>&Ouml;zellikler<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>Internet Protocol Version 4 (TCP\/IPv4)<\/strong> &rarr; &Ouml;zellikler<\/p>\n<\/li>\n<li>\n<p><strong>Geli\u015fmi\u015f<\/strong> &rarr; <strong>WINS<\/strong> sekmesi<\/p>\n<\/li>\n<li>\n<p><strong>NetBIOS over TCP\/IP&rsquo;yi devre d\u0131\u015f\u0131 b\u0131rak<\/strong> se&ccedil;ene\u011fini i\u015faretleyin<\/p>\n<\/li>\n<\/ol>\n<hr>\n<h4>Kay\u0131t Defteri (Registry) &Uuml;zerinden<\/h4>\n<p><strong>Registry Yolu:<\/strong><\/p>\n<pre><code>HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\NetBT\\Parameters\\Interfaces\\\n<\/code><\/pre>\n<p>Her a\u011f adapt&ouml;r&uuml; i&ccedil;in:<\/p>\n<ul>\n<li>\n<p><strong>NetbiosOptions = 2<\/strong> olarak ayarlanmal\u0131d\u0131r.<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>2. Group Policy (GPO) ile Toplu Y&ouml;netim<\/h3>\n<p>Kurumsal ortamlarda:<\/p>\n<ol>\n<li>\n<p><strong>Group Policy Management Console<\/strong> a&ccedil;\u0131n<\/p>\n<\/li>\n<li>\n<p>A\u015fa\u011f\u0131daki yolu izleyin:<\/p>\n<\/li>\n<\/ol>\n<pre><code>Computer Configuration\n&rarr; Administrative Templates\n&rarr; Network\n&rarr; DNS Client\n<\/code><\/pre>\n<ol start=\"3\">\n<li>\n<p><strong>&ldquo;Turn off NetBIOS over TCP\/IP&rdquo;<\/strong> politikas\u0131n\u0131 <strong>Enabled<\/strong> olarak ayarlay\u0131n<\/p>\n<\/li>\n<\/ol>\n<hr>\n<h3>3. G&uuml;venlik Duvar\u0131 Kurallar\u0131<\/h3>\n<p>NetBIOS portlar\u0131n\u0131 engelleyin:<\/p>\n<ul>\n<li>\n<p><strong>137\/UDP<\/strong> &ndash; NetBIOS Name Service<\/p>\n<\/li>\n<li>\n<p><strong>138\/UDP<\/strong> &ndash; NetBIOS Datagram Service<\/p>\n<\/li>\n<li>\n<p><strong>139\/TCP<\/strong> &ndash; NetBIOS Session Service<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>4. A\u011f Segmentasyonu<\/h3>\n<ul>\n<li>\n<p>NetBIOS trafi\u011fini yaln\u0131zca <strong>gerekli a\u011f segmentlerine<\/strong> s\u0131n\u0131rland\u0131r\u0131n<\/p>\n<\/li>\n<li>\n<p>VLAN&rsquo;lar aras\u0131 NetBIOS trafi\u011fini engelleyin<\/p>\n<\/li>\n<li>\n<p>G&uuml;venlik duvar\u0131 kurallar\u0131 ile eri\u015fimi k\u0131s\u0131tlay\u0131n<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Deployment Sonras\u0131 Dikkat Edilmesi Gerekenler<\/h2>\n<h3>Legacy Uygulama Uyumlulu\u011fu<\/h3>\n<p>NetBIOS&rsquo;u devre d\u0131\u015f\u0131 b\u0131rakmadan &ouml;nce:<\/p>\n<ul>\n<li>\n<p>Eski uygulamalar\u0131n NetBIOS&rsquo;a ba\u011f\u0131ml\u0131l\u0131\u011f\u0131n\u0131 kontrol edin<\/p>\n<\/li>\n<li>\n<p>Dosya payla\u015f\u0131m sistemlerini test edin<\/p>\n<\/li>\n<li>\n<p>Yaz\u0131c\u0131 payla\u015f\u0131mlar\u0131n\u0131n etkilenip etkilenmedi\u011fini do\u011frulay\u0131n<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Alternatif &Ccedil;&ouml;z&uuml;mler<\/h3>\n<p>NetBIOS gerekli olan sistemler i&ccedil;in:<\/p>\n<ul>\n<li>\n<p><strong>SMB Direct<\/strong> kullan\u0131m\u0131n\u0131 de\u011ferlendirin<\/p>\n<\/li>\n<li>\n<p><strong>WS-Discovery<\/strong> protokol&uuml;ne ge&ccedil;i\u015f yap\u0131n<\/p>\n<\/li>\n<li>\n<p>Modern <strong>DNS tabanl\u0131 &ccedil;&ouml;z&uuml;mleri<\/strong> benimseyin<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Tarama ve Do\u011frulama<\/h2>\n<h3>Nmap ile NetBIOS Taramas\u0131<\/h3>\n<pre><code>nmap -sU -p 137,138 &lt;IP_Aral\u0131\u011f\u0131&gt;\nnmap -sT -p 139 &lt;IP_Aral\u0131\u011f\u0131&gt;\n<\/code><\/pre>\n<hr>\n<h3>PowerShell ile Durum Kontrol&uuml;<\/h3>\n<pre><code>Get-WmiObject -Class Win32_NetworkAdapterConfiguration |\n Where-Object {$_.TcpipNetbiosOptions -ne $null} |\n Select-Object Description, TcpipNetbiosOptions\n<\/code><\/pre>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p><strong>NetBIOS over TCP\/IP<\/strong> protokol&uuml;n&uuml;n devre d\u0131\u015f\u0131 b\u0131rak\u0131lmas\u0131, a\u011f g&uuml;venli\u011finizi <strong>&ouml;nemli &ouml;l&ccedil;&uuml;de art\u0131racakt\u0131r<\/strong>. Ancak bu de\u011fi\u015fikli\u011fi uygulamadan &ouml;nce:<\/p>\n<ul>\n<li>\n<p>Mevcut uygulamalar\u0131 analiz edin<\/p>\n<\/li>\n<li>\n<p>Test ortam\u0131nda de\u011fi\u015fiklikleri deneyin<\/p>\n<\/li>\n<li>\n<p>A\u015famal\u0131 bir deployment planlay\u0131n<\/p>\n<\/li>\n<li>\n<p>S&uuml;rekli izleme ve do\u011frulama yap\u0131n<\/p>\n<\/li>\n<\/ul>\n<p>Modern a\u011f ortamlar\u0131nda <strong>NetBIOS genellikle gereksizdir<\/strong> ve ciddi g&uuml;venlik a&ccedil;\u0131klar\u0131 olu\u015fturur. Bu protokol&uuml; devre d\u0131\u015f\u0131 b\u0131rakarak hem <strong>bilgi s\u0131z\u0131nt\u0131s\u0131 riskini azalt\u0131r<\/strong>, hem de <strong>DRDoS sald\u0131r\u0131lar\u0131na kar\u015f\u0131<\/strong> altyap\u0131n\u0131z\u0131 g&uuml;&ccedil;lendirirsiniz.<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 NetBIOS over TCP\/IP devre d\u0131\u015f\u0131 b\u0131rak\u0131ld\u0131 m\u0131?<br>\u2705 G&uuml;venlik duvar\u0131 kurallar\u0131 uyguland\u0131 m\u0131?<br>\u2705 Legacy uygulamalar test edildi mi?<br>\u2705 GPO politikalar\u0131 g&uuml;ncellendi mi?<br>\u2705 A\u011f segmentasyonu yap\u0131ld\u0131 m\u0131?<\/p>\n<hr>\n<p>Bu ad\u0131mlar\u0131 takip ederek, <strong>NetBIOS over TCP\/IP kaynakl\u0131 g&uuml;venlik a&ccedil;\u0131klar\u0131ndan<\/strong> korunabilir ve <strong>daha g&uuml;venli, modern bir a\u011f altyap\u0131s\u0131<\/strong> olu\u015fturabilirsiniz.<\/p>","excerpt":"NetBIOS over TCP\/IP G\u00fcvenlik A\u00e7\u0131\u011f\u0131: Kritik Bir A\u011f G\u00fcvenli\u011fi Riski Modern a\u011f g\u00fcvenli\u011finde, eski protokollerin g\u00fcn\u00fcm\u00fcz sistemlerinde","created_at":"2025-07-16 23:45:22","updated_at":"2026-09-23 13:08:35","category_id":12,"view_count":614,"reading_time":5,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-16 23:45:22","featured_image":"\/uploads\/images\/2025\/12\/6947c6257ad23_1766311461.jpg","slug":"netbios-tcp-ip-guvenlik-acigi","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"}]