[{"id":25,"title":"Administrator Account Enumeration (Misconfiguration)","content":"<p>&nbsp;<\/p>\n<h1>UAC Elevation S\u0131ras\u0131nda Bilgi S\u0131z\u0131nt\u0131s\u0131<\/h1>\n<p>Windows <strong>User Account Control (UAC)<\/strong> mekanizmas\u0131, sistem g&uuml;venli\u011finin kritik bir par&ccedil;as\u0131d\u0131r. Ancak varsay\u0131lan yap\u0131land\u0131rmada <strong>&ldquo;Enumerate administrator accounts on elevation&rdquo;<\/strong> ayar\u0131n\u0131n etkin olmas\u0131, sald\u0131rganlar\u0131n <strong>y&ouml;netici hesap bilgilerine eri\u015fmesine<\/strong> olanak tan\u0131r.<\/p>\n<p>Bu g&ouml;r&uuml;n&uuml;rde zarars\u0131z &ouml;zellik, asl\u0131nda <strong>ciddi g&uuml;venlik riskleri<\/strong> bar\u0131nd\u0131r\u0131r ve <strong>hedefli sald\u0131r\u0131lar\u0131n ba\u015flang\u0131&ccedil; noktas\u0131<\/strong> olabilir. Bu yaz\u0131da, bu kritik g&uuml;venlik a&ccedil;\u0131\u011f\u0131n\u0131 ve <strong>etkili &ccedil;&ouml;z&uuml;m y&ouml;ntemlerini<\/strong> detayl\u0131 olarak inceleyece\u011fiz.<\/p>\n<hr>\n<h2>Administrator Account Enumeration Nedir?<\/h2>\n<p><strong>Administrator Account Enumeration<\/strong>, Windows sistemlerinde UAC elevation dialog&rsquo;u g&ouml;sterildi\u011finde, <strong>mevcut y&ouml;netici hesaplar\u0131n\u0131n listelenmesi<\/strong> &ouml;zelli\u011fidir. Kullan\u0131c\u0131 deneyimini iyile\u015ftirmek amac\u0131yla tasarlanm\u0131\u015f olsa da, <strong>bilgi s\u0131z\u0131nt\u0131s\u0131na yol a&ccedil;arak sald\u0131r\u0131 y&uuml;zeyini geni\u015fletir<\/strong>.<\/p>\n<hr>\n<h2>UAC Elevation S&uuml;reci<\/h2>\n<h3>Normal Ak\u0131\u015f<\/h3>\n<ol>\n<li>\n<p>Standart kullan\u0131c\u0131, y&ouml;netici yetkisi gerektiren bir i\u015flem ba\u015flat\u0131r<\/p>\n<\/li>\n<li>\n<p>UAC dialog&rsquo;u a&ccedil;\u0131l\u0131r<\/p>\n<\/li>\n<\/ol>\n<p><strong>Enumeration Etkinken:<\/strong><\/p>\n<ul>\n<li>\n<p>Mevcut t&uuml;m y&ouml;netici hesaplar\u0131 listelenir<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 dropdown&rsquo;dan hesap se&ccedil;er<\/p>\n<\/li>\n<li>\n<p>Sadece parola giri\u015fi yeterlidir<\/p>\n<\/li>\n<\/ul>\n<p><strong>Enumeration Devre D\u0131\u015f\u0131yken:<\/strong><\/p>\n<ul>\n<li>\n<p>Hesap listesi g&ouml;r&uuml;nmez<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 ad\u0131 <strong>ve<\/strong> parola girilmesi gerekir<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>G&uuml;venlik Fark\u0131<\/h2>\n<h3>Enumeration Etkinken<\/h3>\n<pre><code>\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502 Select Administrator:       \u2502\n\u2502 \u25bc                           \u2502\n\u2502 \u25bc                           \u2502\n\u2502 \u25bc                           \u2502\n\u2502 Password:                   \u2502\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n<\/code><\/pre>\n<h3>Enumeration Devre D\u0131\u015f\u0131yken<\/h3>\n<pre><code>\u250c\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2510\n\u2502 Username:                   \u2502\n\u2502 Password:                   \u2502\n\u2514\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2500\u2518\n<\/code><\/pre>\n<hr>\n<h2>G&uuml;venlik Riskleri ve Sald\u0131r\u0131 Senaryolar\u0131<\/h2>\n<h3>1. Information Disclosure (Bilgi S\u0131z\u0131nt\u0131s\u0131)<\/h3>\n<p><strong>A&ccedil;\u0131\u011fa &Ccedil;\u0131kan Bilgiler:<\/strong><\/p>\n<ul>\n<li>\n<p>Domain ve local administrator hesap adlar\u0131<\/p>\n<\/li>\n<li>\n<p>Organizasyonun hesap adland\u0131rma kurallar\u0131<\/p>\n<\/li>\n<li>\n<p>Y&ouml;netici yetkili servis hesaplar\u0131<\/p>\n<\/li>\n<li>\n<p>Ki\u015fisel admin hesaplar\u0131<\/p>\n<\/li>\n<\/ul>\n<p><strong>Risk De\u011ferlendirmesi:<\/strong><\/p>\n<pre><code>Risk = Bilgi De\u011feri &times; Eri\u015fim Kolayl\u0131\u011f\u0131 &times; K&ouml;t&uuml;ye Kullan\u0131m Potansiyeli\nRisk = Y&uuml;ksek &times; &Ccedil;ok Kolay &times; &Ccedil;ok Y&uuml;ksek = KR\u0130T\u0130K\n<\/code><\/pre>\n<hr>\n<h3>2. Targeted Brute Force Attacks<\/h3>\n<p><strong>Sald\u0131r\u0131 Stratejisi:<\/strong><\/p>\n<ul>\n<li>\n<p>Reconnaissance: UAC dialog&rsquo;undan hesap isimlerini toplama<\/p>\n<\/li>\n<li>\n<p>Target Selection: En de\u011ferli hesaplar\u0131 belirleme<\/p>\n<\/li>\n<li>\n<p>Credential Attacks: Hedefli parola sald\u0131r\u0131lar\u0131<\/p>\n<\/li>\n<li>\n<p>Privilege Escalation: Yetki y&uuml;kseltme<\/p>\n<\/li>\n<\/ul>\n<p><strong>&Ouml;rnek Ak\u0131\u015f:<\/strong><\/p>\n<pre><code>$targetAccounts = @(\n  \"Administrator\",\n  \"john.admin\",\n  \"backup.admin\",\n  \"sql.service\"\n)\n\nforeach ($account in $targetAccounts) {\n  Invoke-BruteForce -Username $account -PasswordList $commonPasswords\n}\n<\/code><\/pre>\n<hr>\n<h3>3. Social Engineering Amplification<\/h3>\n<p><strong>Enhanced Phishing:<\/strong><\/p>\n<ul>\n<li>\n<p>Ger&ccedil;ek admin hesap adlar\u0131yla daha inand\u0131r\u0131c\u0131 phishing<\/p>\n<\/li>\n<li>\n<p>Spear phishing sald\u0131r\u0131lar\u0131nda do\u011fru rol bilgisi<\/p>\n<\/li>\n<li>\n<p>Sahte IT destek senaryolar\u0131<\/p>\n<\/li>\n<\/ul>\n<p><strong>Business Email Compromise (BEC):<\/strong><\/p>\n<ul>\n<li>\n<p>CEO fraud sald\u0131r\u0131lar\u0131nda ger&ccedil;ek y&ouml;netici isimleri<\/p>\n<\/li>\n<li>\n<p>Wire transfer fraud senaryolar\u0131<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>4. Lateral Movement Planning<\/h3>\n<p><strong>Active Directory Reconnaissance:<\/strong><\/p>\n<ul>\n<li>\n<p>Domain Admin tespiti<\/p>\n<\/li>\n<li>\n<p>Privileged account discovery<\/p>\n<\/li>\n<li>\n<p>Attack path planning<\/p>\n<\/li>\n<\/ul>\n<p><strong>PowerShell Discovery &Ouml;rne\u011fi:<\/strong><\/p>\n<pre><code>function Get-PrivilegedAccounts {\n  $adminAccounts = @()\n  foreach ($account in $enumeratedAccounts) {\n    $user = Get-ADUser -Identity $account -Properties MemberOf\n    if ($user.MemberOf -match \"Domain Admins|Enterprise Admins|Administrators\") {\n      $adminAccounts += $user\n    }\n  }\n  return $adminAccounts\n}\n<\/code><\/pre>\n<hr>\n<h2>&Ccedil;&ouml;z&uuml;m Y&ouml;ntemleri<\/h2>\n<h3>1. Group Policy (GPO) ile Yap\u0131land\u0131rma<\/h3>\n<p><strong>Ad\u0131mlar:<\/strong><\/p>\n<ol>\n<li>\n<p><code>gpmc.msc<\/code><\/p>\n<\/li>\n<li>\n<p><strong>Computer Configuration &rarr; Administrative Templates &rarr; Windows Components &rarr; Credential User Interface<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>Enumerate administrator accounts on elevation = Disabled<\/strong><\/p>\n<\/li>\n<\/ol>\n<p><strong>GPO Hiyerar\u015fisi:<\/strong><\/p>\n<pre><code>Domain Policy\n\u2514\u2500\u2500 Computer Configuration\n    \u2514\u2500\u2500 Administrative Templates\n        \u2514\u2500\u2500 Windows Components\n            \u2514\u2500\u2500 Credential User Interface\n                \u2514\u2500\u2500 Enumerate administrator accounts on elevation: DISABLED\n<\/code><\/pre>\n<hr>\n<h3>2. Registry ile Manuel Yap\u0131land\u0131rma<\/h3>\n<p><strong>Registry Path:<\/strong><\/p>\n<pre><code>HKEY_LOCAL_MACHINE\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI\n<\/code><\/pre>\n<p><strong>De\u011ferler:<\/strong><\/p>\n<ul>\n<li>\n<p><code>EnumerateAdministrators<\/code> (REG_DWORD)<\/p>\n<\/li>\n<li>\n<p><code>0<\/code> = Disabled<\/p>\n<\/li>\n<\/ul>\n<p><strong>PowerShell:<\/strong><\/p>\n<pre><code>$registryPath = \"HKLM:\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI\"\n\nif (!(Test-Path $registryPath)) {\n  New-Item -Path $registryPath -Force | Out-Null\n}\n\nSet-ItemProperty -Path $registryPath -Name \"EnumerateAdministrators\" -Value 0 -Type DWord\n<\/code><\/pre>\n<p><strong>Batch Script:<\/strong><\/p>\n<pre><code>reg add \"HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI\" ^\n \/v EnumerateAdministrators \/t REG_DWORD \/d 0 \/f\n<\/code><\/pre>\n<hr>\n<h3>3. PowerShell DSC (Desired State Configuration)<\/h3>\n<pre><code>Configuration DisableAdminEnumeration {\n  Node 'localhost' {\n    Registry DisableAdminEnum {\n      Key = 'HKLM:\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\CredUI'\n      ValueName = 'EnumerateAdministrators'\n      ValueData = '0'\n      ValueType = 'Dword'\n      Ensure = 'Present'\n    }\n  }\n}\n<\/code><\/pre>\n<hr>\n<h2>Geli\u015fmi\u015f G&uuml;venlik Stratejileri<\/h2>\n<h3>1. Comprehensive UAC Hardening<\/h3>\n<pre><code>ConsentPromptBehaviorAdmin = 2\nConsentPromptBehaviorUser  = 3\nPromptOnSecureDesktop      = 1\nEnableInstallerDetection  = 1\n<\/code><\/pre>\n<p><strong>UAC Seviye Kar\u015f\u0131la\u015ft\u0131rmas\u0131:<\/strong><\/p>\n<table>\n<thead>\n<tr>\n<th>Seviye<\/th>\n<th>A&ccedil;\u0131klama<\/th>\n<th>G&uuml;venlik<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>0<\/td>\n<td>Never notify<\/td>\n<td>\u274c<\/td>\n<\/tr>\n<tr>\n<td>1<\/td>\n<td>Prompt for credentials<\/td>\n<td>\u26a0\ufe0f<\/td>\n<\/tr>\n<tr>\n<td>2<\/td>\n<td>Prompt for consent<\/td>\n<td>\u2705<\/td>\n<\/tr>\n<tr>\n<td>3<\/td>\n<td>Prompt for credentials (secure desktop)<\/td>\n<td>\u2705\u2705<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<hr>\n<h3>2. Credential Guard Entegrasyonu<\/h3>\n<ul>\n<li>\n<p>Credential Guard durumu kontrol&uuml;<\/p>\n<\/li>\n<li>\n<p>UEFI + TPM gereksinimleri<\/p>\n<\/li>\n<li>\n<p>LSASS izolasyonu<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>3. Privileged Access Management (PAM)<\/h3>\n<p><strong>Just-In-Time Administration:<\/strong><\/p>\n<ul>\n<li>\n<p>Ge&ccedil;ici admin hesaplar\u0131<\/p>\n<\/li>\n<li>\n<p>Otomatik s&uuml;re sonu<\/p>\n<\/li>\n<li>\n<p>Audit logging<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Monitoring ve Detection<\/h2>\n<h3>Event Log Analysis<\/h3>\n<p><strong>\u0130lgili Event ID&rsquo;ler:<\/strong><\/p>\n<ul>\n<li>\n<p>4648 &ndash; Explicit credential use<\/p>\n<\/li>\n<li>\n<p>4672 &ndash; Special privileges assigned<\/p>\n<\/li>\n<li>\n<p>4624 &ndash; Admin logon<\/p>\n<\/li>\n<li>\n<p>5376 &ndash; Credential Manager<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Advanced Threat Detection<\/h3>\n<ul>\n<li>\n<p>Anormal elevation frekanslar\u0131<\/p>\n<\/li>\n<li>\n<p>Baseline kar\u015f\u0131la\u015ft\u0131rmas\u0131<\/p>\n<\/li>\n<li>\n<p>Otomatik uyar\u0131lar<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>SIEM Integration<\/h3>\n<p><strong>Splunk \/ ELK<\/strong> kurallar\u0131 ile:<\/p>\n<ul>\n<li>\n<p>Admin elevation say\u0131m\u0131<\/p>\n<\/li>\n<li>\n<p>Zaman bazl\u0131 e\u015fikler<\/p>\n<\/li>\n<li>\n<p>Davran\u0131\u015fsal analiz<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>Compliance ve Audit<\/h2>\n<h3>Framework Mapping<\/h3>\n<ul>\n<li>\n<p><strong>CIS Control 4 &amp; 6<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>NIST PR.AC-4 \/ PR.AC-6 \/ DE.CM-1<\/strong><\/p>\n<\/li>\n<\/ul>\n<hr>\n<h3>Automated Compliance Checking<\/h3>\n<ul>\n<li>\n<p>Registry do\u011frulama<\/p>\n<\/li>\n<li>\n<p>GPO kontrol&uuml;<\/p>\n<\/li>\n<li>\n<p>G&uuml;nl&uuml;k\/haftal\u0131k raporlar<\/p>\n<\/li>\n<\/ul>\n<hr>\n<h2>User Experience Considerations<\/h2>\n<h3>Training ve Awareness<\/h3>\n<p><strong>IT Staff:<\/strong><\/p>\n<ul>\n<li>\n<p>Yeni UAC davran\u0131\u015f\u0131<\/p>\n<\/li>\n<li>\n<p>G&uuml;venli credential y&ouml;netimi<\/p>\n<\/li>\n<\/ul>\n<p><strong>End User:<\/strong><\/p>\n<ol>\n<li>\n<p>Hesap listesi g&ouml;r&uuml;nmez<\/p>\n<\/li>\n<li>\n<p>Kullan\u0131c\u0131 ad\u0131 + parola girilir<\/p>\n<\/li>\n<li>\n<p>Bilgi yoksa IT ile ileti\u015fime ge&ccedil;ilir<\/p>\n<\/li>\n<li>\n<p>Ba\u015fkas\u0131n\u0131n admin bilgisi kullan\u0131lmaz<\/p>\n<\/li>\n<\/ol>\n<hr>\n<h2>Sonu&ccedil; ve &Ouml;neriler<\/h2>\n<p><strong>Administrator account enumeration<\/strong> &ouml;zelli\u011finin devre d\u0131\u015f\u0131 b\u0131rak\u0131lmas\u0131, sistem g&uuml;venli\u011fini <strong>do\u011frudan ve anlaml\u0131 bi&ccedil;imde art\u0131ran kritik bir ad\u0131md\u0131r<\/strong>. Bu de\u011fi\u015fiklik, sald\u0131rganlar\u0131n reconnaissance a\u015famas\u0131nda elde edebilece\u011fi <strong>y&uuml;ksek de\u011ferli bilgileri gizler<\/strong> ve hedefli sald\u0131r\u0131lar\u0131 ciddi &ouml;l&ccedil;&uuml;de zorla\u015ft\u0131r\u0131r.<\/p>\n<hr>\n<h3>Kritik Uygulama Ad\u0131mlar\u0131<\/h3>\n<p>\u2705 Enumeration durumunu kontrol edin<br>\u2705 GPO ile devre d\u0131\u015f\u0131 b\u0131rak\u0131n<br>\u2705 Registry ayarlar\u0131n\u0131 do\u011frulay\u0131n<br>\u2705 Monitoring &amp; alerting kurun<br>\u2705 IT staff&rsquo;\u0131 e\u011fitin<br>\u2705 Compliance kontrollerini otomatikle\u015ftirin<\/p>\n<hr>\n<h3>H\u0131zl\u0131 Kontrol Listesi<\/h3>\n<p>\u2705 Enumeration disabled m\u0131?<br>\u2705 Registry de\u011feri <code>0<\/code> m\u0131?<br>\u2705 GPO t&uuml;m bilgisayarlara uyguland\u0131 m\u0131?<br>\u2705 UAC hardening tamam m\u0131?<br>\u2705 Event log monitoring aktif mi?<br>\u2705 Help desk s&uuml;re&ccedil;leri g&uuml;ncel mi?<\/p>\n<hr>\n<h3>Ek G&uuml;venlik &Ouml;nerileri<\/h3>\n<ul>\n<li>\n<p>Privileged Access Management (PAM)<\/p>\n<\/li>\n<li>\n<p>Just-In-Time Administration<\/p>\n<\/li>\n<li>\n<p>Multi-Factor Authentication (MFA)<\/p>\n<\/li>\n<li>\n<p>D&uuml;zenli security assessment<\/p>\n<\/li>\n<li>\n<p>Behavioral analytics<\/p>\n<\/li>\n<\/ul>\n<hr>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>","excerpt":"UAC Elevation S\u0131ras\u0131nda Bilgi S\u0131z\u0131nt\u0131s\u0131 Windows User Account Control (UAC) mekanizmas\u0131, sistem g\u00fcvenli\u011finin kritik bir par\u00e7as\u0131d\u0131r. Ancak...","created_at":"2025-07-16 23:56:28","updated_at":"2026-09-07 04:19:13","category_id":12,"view_count":676,"reading_time":6,"status":"published","editor_choice":0,"is_editor_choice":0,"published_at":"2025-07-16 23:56:28","featured_image":"\/uploads\/images\/2025\/12\/6947c3c87b69f_1766310856.png","slug":"administrator-account-enumeration-misconfiguration","category_name":"Misconfiguration","category_slug":"misconfiguration","category_color":"#84cc16"}]