Siber Guvenlik

Certighost Açığı: Düşük Yetkili Kullanıcılar Domain Denetleyicisini Taklit Edebilir

Araştırmacılar Certighost adı verilen yeni bir açığı keşfetti. Düşük yetkili Active Directory kullanıcıları, bu saldırıyla Domain Denetleyicisi olarak kimlik doğrulama yapabiliyor ve DCSync saldırıları gerçekleştirebiliyor.

I
ITWISE
3 görüntülenme
Certighost Açığı: Düşük Yetkili Kullanıcılar Domain Denetleyicisini Taklit Edebilir

Active Directory (AD) ortamlarının güvenlik açıklarından biri olan Certighost isimli yeni bir saldırı vektörü, güvenlik araştırmacıları tarafından ortaya çıkarıldı. H0j3n ve Aniq Fakhrul tarafından geliştirilen ve 24 Temmuz 2024'te yayınlanan bu exploit, düşük yetkili kullanıcıların Domain Denetleyicisi (DC) olarak kimlik doğrulama yapmasına olanak tanıyor.

Bu saldırı, Active Directory Certificate Services (AD CS) bileşeninde yer alan bir zafiyetten faydalanıyor. Düşük yetkili bir kullanıcı, Domain Denetleyicisi adına bir sertifika alarak, Kerberos kimlik doğrulama sürecinde DC kimliğine bürünebiliyor. Bu durum, saldırganlara DCSync saldırıları gerçekleştirme imkanı sunuyor. DCSync, Active Directory veritabanından hassas bilgiler (örneğin, krbtgt hesap şifresi) çalmak için kullanılan bir teknik olup, tüm domain’in ele geçirilmesine yol açabilir.

Certighost Açığı Nasıl Çalışıyor?

Certighost, aşağıdaki adımlarla işliyor:

  • Sertifika Talebi: Düşük yetkili bir kullanıcı, AD CS üzerinden bir sertifika talep ediyor. Bu sertifika, Domain Denetleyicisi adına düzenlenmiş gibi görünüyor.
  • Kimlik Doğrulama: Sertifika kullanılarak yapılan Kerberos kimlik doğrulama işlemi, Domain Denetleyicisi olarak kabul ediliyor.
  • DCSync Saldırısı: Domain Denetleyicisi yetkileriyle kimlik doğrulama yapan saldırgan, Active Directory veritabanına erişim sağlıyor. Bu sayede, krbtgt hesabının hash değeri dahil olmak üzere tüm domain bilgilerine ulaşabiliyor.
  • Domain Ele Geçirme: Elde edilen krbtgt hash değeriyle, domain’e ait tüm hesaplar için Golden Ticket oluşturularak, domain tamamen ele geçirilebiliyor.

Etkileri ve Riskler

Certighost açığı, özellikle büyük ölçekli Active Directory ortamlarında ciddi tehditler oluşturuyor. Düşük yetkili bir kullanıcıdan başlayan bu saldırı, kısa sürede tüm domain’in kontrolünü ele geçirebiliyor. Bu durum, sadece veri sızıntılarına değil, aynı zamanda şirketlerin operasyonel süreçlerinin durmasına da yol açabilir.

Etkilenen sistemler arasında Windows Server 2012 R2 ve üzeri yer alıyor. Microsoft, bu açığın farkında olup, KB5039713 ve KB5039712 gibi güncellemelerle düzeltme yayınladı. Ancak, bu yamaların uygulanmaması durumunda, sistemler Certighost saldırılarına karşı savunmasız kalmaya devam ediyor.

Nasıl Korunabilirsiniz?

Certighost saldırısından korunmak için aşağıdaki adımları uygulamak kritik önem taşıyor:

  • Hızlı Yama Uygulama: Microsoft tarafından yayınlanan güvenlik yamalarını ivedilikle sistemlere uygulamak gerekiyor. Özellikle Domain Denetleyicileri ve AD CS sunucuları öncelikli olarak güncellenmelidir.
  • Sertifika Politikalarının Gözden Geçirilmesi: Active Directory Certificate Services (AD CS) ortamında kullanılan sertifika şablonlarının güvenlik ayarları yeniden değerlendirilmelidir. Domain Controller sertifika şablonlarına erişim kısıtlanmalıdır.
  • Yetkilendirme Kontrolleri: Domain Denetleyicisi rollerine sahip kullanıcı ve hizmetlerin yetkileri en az ayrıcalık prensibi doğrultusunda yeniden düzenlenmelidir.
  • Sürekli İzleme ve Denetim: Active Directory ortamında anormal aktivitelerin tespit edilmesi için SIEM çözümleri ve log analizi araçları kullanılmalıdır. Özellikle Kerberos kimlik doğrulama kayıtları yakından izlenmelidir.
  • Saldırı Simülasyonu: Sızma testleri ve red team egzersizleriyle, sistemlerin Certighost gibi saldırılara karşı dayanıklılığı değerlendirilmelidir.

Sonuç

Certighost açığı, Active Directory ortamlarının güvenliğine yönelik yeni bir tehdit olarak karşımıza çıkıyor. Düşük yetkili kullanıcıların bile Domain Denetleyicisi olarak kimlik doğrulama yapabilmesi, saldırı yüzeyini önemli ölçüde genişletiyor. Bu nedenle, güvenlik güncellemelerinin zamanında uygulanması, yetkilendirme kontrollerinin sıkılaştırılması ve sürekli izleme gibi önlemler alınarak, sistemlerin bu tür saldırılara karşı korunması gerekiyor.

IT ekiplerinin, Certighost gibi yeni tehditlere karşı proaktif bir güvenlik yaklaşımı benimsemesi, kurumsal ağların güvenliğini sağlamak adına hayati önem taşıyor.