Azure Entra ID Saldırı Teknikleri: Golden SAML ve Hibrit Bulut
Azure AD Connect kimlik hırsızlığından Seamless SSO Silver Ticket, service principal istismarı ve Golden SAML'a kadar hibrit bulut tenant ele geçirme teknikleri, MITRE ATT&CK eşlemesi ve mavi takım savunması.
Şirketlerin neredeyse tamamı artık hibrit kimlik kullanıyor: şirket içindeki Active Directory ormanı, Microsoft 365 ve Azure ile Microsoft Entra ID (eski adıyla Azure AD) üzerinden eşitleniyor. Bu köprü çalışanlara tek parolayla her yere giriş kolaylığı verir; ama aynı köprü, bir saldırgan için şirket içi ağdan bulut imparatorluğuna açılan en kısa yoldur. Bu yazı, DSET Red Team Lab Bölüm III · Hibrit Bulut senaryosunun teorisidir: bir saldırganın on-prem Domain Admin yetkisinden başlayıp Microsoft Entra ID tenant'ının tamamını Golden SAML ile nasıl ele geçirdiğini adım adım anlatır. Her teknik MITRE ATT&CK ile eşlenir, her tekniğin yanında savunması verilir.
Hızlı Cevap
Hibrit bulut saldırıları, şirket içi Active Directory ile Microsoft 365 ve Azure arasındaki güven köprüsünü hedefler. Saldırgan tipik olarak şu zinciri izler: önce Azure AD Connect sunucusundan senkronizasyon kimlik bilgilerini çalar, sonra Seamless SSO hesabı AZUREADSSOACC$ ile Silver Ticket üretir, ardından aşırı yetkili bir service principal veya OAuth uygulamasını ele geçirip Global Administrator olur, en sonunda token imzalama anahtarını çalarak Golden SAML ile istediği kullanıcı kimliğine bürünür. Sonuç; çok faktörlü kimlik doğrulamayı (MFA) atlayan, parola sıfırlamadan hayatta kalan kalıcı tenant hakimiyetidir. Savunma; ayrıcalıklı erişim iş istasyonları, Conditional Access politikaları, token imzalama sertifikası rotasyonu ve kimlik günlüklerinin sürekli izlenmesiyle yapılır.
Hibrit kimlik nasıl çalışır
Microsoft Entra ID ile şirket içi Active Directory'yi eşitleyen bileşen Azure AD Connect sunucusudur. Bu sunucu, kullanıcıları ve grupları buluta kopyalar ve üç farklı kimlik doğrulama modelinden birini kullanır:
- Password Hash Sync (PHS): Parola özetlerinin özeti buluta senkronlanır, doğrulama bulutta yapılır.
- Pass-through Authentication (PTA): Parola doğrulaması şirket içindeki bir aracı ajan üzerinden yapılır.
- Federation (ADFS): Kimlik doğrulama tamamen şirket içi ADFS sunucusuna devredilir ve bulut, ADFS'in imzaladığı SAML token'larına güvenir.
Bunların yanında Seamless SSO (sorunsuz oturum açma), kullanıcıların etki alanına katılmış cihazlarda parola girmeden buluta girmesini sağlar. Seamless SSO etkinleştirildiğinde Active Directory içinde AZUREADSSOACC$ adında bir bilgisayar hesabı oluşur. Bu hesabın parola özeti, tüm hibrit SSO güveninin anahtarıdır ve saldırının kalbindeki hedeftir.
Saldırı yüzeyinin özü şudur: bu güven köprüsündeki her bileşen (Azure AD Connect senkron hesabı, AZUREADSSOACC$, ADFS token imzalama sertifikası), tek başına ele geçirildiğinde tüm bulut kimliğini taklit etmeye yeter.
Saldırı zinciri, adım adım
Aşağıdaki tablo, hibrit tenant ele geçirme zincirinin tamamını, kullanılan araçları, MITRE ATT&CK tekniklerini ve her adımın savunmasını özetler.
| Aşama | Teknik | Tipik Araç | MITRE ATT&CK | Savunma |
|---|---|---|---|---|
| 1. Keşif | Hibrit yüzey haritalama | AADInternals, ROADrecon, AzureHound | T1526 Cloud Service Discovery | Kimlik loglarını izle, anormal numaralandırmayı tespit et |
| 2. Kimlik hırsızlığı | Azure AD Connect senkron parolası | AADInternals Get-AADIntSyncCredentials | T1552 Unsecured Credentials | AAD Connect sunucusunu Tier 0 varlık say |
| 3. SSO istismarı | Seamless SSO Silver Ticket | AADInternals, Mimikatz | T1558.002 Silver Ticket | AZUREADSSOACC$ parolasını düzenli rotasyona al |
| 4. Yetki yükseltme | Service principal / OAuth abuse | Microsoft Graph, AzureHound | T1098 Account Manipulation | Uygulama izinlerini ve rol atamalarını denetle |
| 5. Kalıcılık | Golden SAML federation arka kapısı | AADInternals ConvertTo-AADIntBackdoor | T1606.002 Golden SAML | Token imzalama sertifikasını rotasyona al, ACS uç noktalarını izle |
1. Hibrit keşif
Saldırgan Domain Admin yetkisindeyken önce bulutla şirket içi arasındaki köprüyü haritalar. Hedefi Azure AD Connect sunucusunu bulmak, federation modelini öğrenmek ve hangi hesapların aşırı yetkili olduğunu görmektir. AADInternals ile Get-AADIntLoginInformation komutu tenant'ın federe mi yoksa yönetilen (managed) mi olduğunu dışarıdan, kimlik doğrulaması olmadan bile gösterir. AzureHound ve ROADrecon, BloodHound mantığını buluta taşır ve "hangi düşük yetkili hesaptan Global Admin'e en kısa yol nedir" sorusunu grafik olarak yanıtlar. Bu aşama, şirket içi Active Directory keşfi ve BloodHound mantığının bulut karşılığıdır.
2. Azure AD Connect kimlik hırsızlığı
Azure AD Connect sunucusu, senkronizasyon için iki yüksek değerli hesabı yerel olarak saklar: şirket içi bir senkron hesabı (genellikle MSOL_ ön ekli) ve bulut tarafındaki Directory Synchronization Account. Bu kimlik bilgileri sunucudaki yapılandırma veritabanında şifrelenmiş tutulur, ama şifreleme anahtarı da aynı sunucudadır. Saldırgan sunucuda yerel yönetici olduğunda AADInternals Get-AADIntSyncCredentials ile her iki parolayı düz metin olarak çıkarır. Şirket içi senkron hesabı varsayılan olarak DCSync yapma yetkisine sahiptir, yani tüm domain parola özetlerini çekebilir. Bulut senkron hesabı ise dizinde geniş yazma yetkisine sahiptir. Bu yüzden Azure AD Connect sunucusu, bir alan denetleyicisi (Domain Controller) kadar kritik bir Tier 0 varlıktır ve öyle korunmalıdır.
3. Seamless SSO Silver Ticket
Seamless SSO devredeyse, saldırgan DCSync ile AZUREADSSOACC$ hesabının NT parola özetini çeker. Bu özet eldeyken Kerberos Silver Ticket üretmek mümkündür: AADInternals New-AADIntKerberosTicket ile herhangi bir kullanıcı adına, o kullanıcının parolasını hiç bilmeden, buluta geçerli bir oturum açma bileti hazırlanır. Silver Ticket yaklaşımının tehlikeli yanı, tamamen şirket içinde, alan denetleyicisine hiç dokunmadan üretilebilmesi ve bulut tarafında normal bir SSO girişi gibi görünmesidir. AZUREADSSOACC$ parolası otomatik olarak rotasyona girmediği için, bu hesabın özeti yıllarca geçerli kalabilir; bu da onu uzun ömürlü ve sessiz bir kalıcılık aracı yapar.
4. Service principal ve OAuth istismarı, Global Admin'e yükseliş
Bulutta yetki yükseltmenin en modern yolu kullanıcı hesapları değil, service principal ve OAuth uygulamalarıdır. Birçok tenant'ta, eski entegrasyonlar yüzünden bir uygulamaya RoleManagement.ReadWrite.Directory veya AppRoleAssignment.ReadWrite.All gibi tehlikeli Microsoft Graph izinleri verilmiştir. Bu izinlere sahip bir service principal'ı ele geçiren saldırgan, kendisine veya kontrol ettiği bir hesaba Global Administrator rolünü atayabilir, ya da uygulamaya yeni bir gizli anahtar (client secret) ekleyip kalıcı erişim sağlayabilir. Bu teknik, insan kullanıcıların MFA'sını tamamen atlar; çünkü service principal'lar genelde MFA'ya tabi değildir. Bu yüzden uygulama izinlerinin ve rol atamalarının düzenli denetimi, modern bulut savunmasının en kritik parçalarından biridir.
5. Golden SAML, nihai kalıcılık
Saldırgan Global Admin olduğunda ya da ADFS token imzalama sertifikasının özel anahtarını ele geçirdiğinde, oyunun kuralları değişir. Golden SAML tekniğinde saldırgan, federation'ın token imzalama anahtarını çalar ve bu anahtarla istediği kullanıcı için istediği yetkilere sahip, geçerli imzalı SAML token'ları üretir. AADInternals ConvertTo-AADIntBackdoor ve New-AADIntSAMLToken ile bu işlem otomatikleşir. Golden SAML'ın yıkıcılığı şuradadır: token'ı bulut imzalı ve geçerli kabul ettiği için MFA istenmez, parola değişiklikleri etkisizdir ve hesap devre dışı bırakılsa bile saldırgan giriş yapmaya devam edebilir. Kalıcılık yalnızca token imzalama sertifikası rotasyona alınınca kırılır. 2020 SolarWinds (UNC2452) olayında bu teknik gerçek dünyada kullanıldı ve Golden SAML'ı tüm güvenlik dünyasının gündemine taşıdı.
Mavi takım: nasıl savunulur
Hibrit kimlik saldırıları korkutucu görünse de, savunması nettir ve büyük ölçüde yapılandırma disipliniyle ilgilidir:
- Tier 0 sınırını buluta genişletin. Azure AD Connect sunucusunu, ADFS sunucularını ve senkron hesaplarını bir alan denetleyicisiyle aynı kritiklikte koruyun; bu sunuculara yalnızca ayrıcalıklı erişim iş istasyonlarından (PAW) bağlanın.
- AZUREADSSOACC$ parolasını rotasyona alın. Microsoft bu hesabın parolasının düzenli değiştirilmesini önerir; varsayılanda değişmez.
- Conditional Access uygulayın. Yönetici rollerine cihaz uyumu ve güçlü MFA zorunluluğu getirin; eski kimlik doğrulama protokollerini kapatın.
- Uygulama izinlerini denetleyin.
RoleManagement.ReadWrite.Directorygibi yüksek riskli Graph izinlerine sahip service principal'ları periyodik tarayın; gereksiz olanları kaldırın. - Token imzalama sertifikasını rotasyona alın ve izleyin. ADFS token imzalama sertifikasını düzenli yenileyin; Microsoft Entra oturum açma günlüklerinde olağandışı SAML token kullanımını ve yeni federation güvenlerini izleyin.
- Kimlik günlüklerini SIEM'e akıtın. Microsoft Entra ID oturum açma ve denetim günlüklerini merkezi izlemeye bağlayın; anormal service principal etkinliğini ve riskli oturum açmaları alarma bağlayın.
Bu kontroller, DSET'in sunduğu kurumsal siber güvenlik hizmetlerinin de temelini oluşturur: saldırıyı saldırgan gibi düşünerek modelleyip, savunmayı buna göre kurmak.
Pratik yapmak isteyenler için
Bu teknikleri güvenli, tamamen simüle bir ortamda elinizle denemek isterseniz, DSET Red Team Lab Bölüm III · Hibrit Bulut · Azure / Entra ID senaryosu tam olarak bu zinciri öğretir. Tarayıcınızdaki terminale gerçek araç komutlarını yazar, gerçekçi çıktı alır, kademeli ipuçlarıyla yönteminizi geliştirir ve sonunda doğrulanabilir bir sertifika kazanırsınız. Her şey kurgusal bir hedefe karşıdır; hiçbir gerçek sisteme dokunulmaz. Bu beceriler yalnızca test etmeye açıkça yetkili olduğunuz sistemlerde kullanılmalıdır; yetkisiz erişim Türk Ceza Kanunu 243 ila 245. maddeler kapsamında suçtur.
Sıkça Sorulan Sorular
Golden SAML ile Golden Ticket aynı şey mi? Hayır. Golden Ticket şirket içi Active Directory'de krbtgt hesabının özetiyle sahte Kerberos biletleri üretir. Golden SAML ise bulut federation'ının token imzalama anahtarıyla sahte SAML token'ları üretir. İkisi de "anahtarı çal, istediğin kimliğe bürün" mantığını paylaşır ama farklı protokollerde ve farklı katmanlarda çalışır.
MFA bu saldırıları durdurur mu? Tek başına yetmez. Golden SAML ve service principal istismarı MFA'yı tamamen atlar; çünkü token zaten geçerli imzalıdır veya service principal'lar MFA'ya tabi değildir. MFA gereklidir ama Conditional Access, ayrıcalıklı erişim iş istasyonları ve anahtar rotasyonuyla birlikte tam koruma sağlar.
Azure AD Connect sunucusu neden bu kadar kritik? Çünkü şirket içi ile bulut arasındaki senkron hesaplarını ve şifreleme anahtarlarını aynı yerde tutar. Şirket içi senkron hesabı varsayılanda DCSync yapabilir, bulut hesabı ise dizinde geniş yetkilidir. Bu sunucuyu ele geçiren bir saldırgan, hem on-prem hem bulut kimliğini tehdit eder; bu yüzden bir alan denetleyicisi kadar korunmalıdır.
Bu teknikler bizim şirketimizde de geçerli mi? Microsoft 365 veya Azure kullanıyorsanız ve şirket içi Active Directory ile eşitliyorsanız büyük olasılıkla evet. Seamless SSO, Azure AD Connect ve federation çok yaygındır. Önemli olan, bu bileşenlerin doğru yapılandırılması, izlenmesi ve düzenli denetlenmesidir.
Saldırıyı tespit etmenin en iyi yolu nedir? Microsoft Entra ID oturum açma ve denetim günlüklerini merkezi bir SIEM'e akıtmak, olağandışı SAML token kullanımı, yeni federation güvenleri, service principal'a eklenen yeni kimlik bilgileri ve riskli oturum açmalar için alarmlar kurmak en etkili yöntemdir. Golden SAML genelde olaydan sonra, anormal token süreleri ve imza kaynaklarından fark edilir.
Kaynaklar
- MITRE ATT&CK T1606.002 Golden SAML
- MITRE ATT&CK T1078.004 Cloud Accounts
- AADInternals, Dr. Nestori Syynimaa
- Microsoft, Microsoft Entra security operations guide
- CISA, Detecting Post-Compromise Threat Activity in Microsoft Cloud (AA21-008A)
- Mandiant, Remediation and Hardening Strategies for Microsoft 365
DSET Bilişim ve Siber Güvenlik (kuruluş 2003). Kurumsal sızma testi, hibrit bulut güvenliği ve Microsoft 365 sertleştirme danışmanlığı için bize ulaşın: +90 536 662 38 09.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.