200 endpoint üretim firması · AD Kerberoast + Cobalt Strike · DA hash kırılmadan eradication
200 endpoint'li üretim firmasında SOC analist anormal Kerberos TGS isteklerini fark etti: 12 dakikada 280 SPN için TGS-REQ. BloodHound 3 hafta önceki ilk denemeyi gösterdi. DSET hızlı krbtgt double-rotation + tam eradication ile DA hash kırılmadan saldırgan kovuldu, 24 ay temiz operasyon sağlandı.
01 Karşılaşılan Durum
SOC analist Splunk'ta 12 dakikada 280 TGS-REQ flood gördü. Source HR asistan PC, BloodHound 3 hafta önceki denemeyi tespit etti (kapatılmamış). Saldırgan DA hash kırmaya çalışıyor, beyondtrust DA path 4 hop kaldı. JANE.DOE PC'de Cobalt Strike beacon tespit edildi, 3 host'ta lateral spread. Initial access 6 hafta önceki phishing zip → HTA dropper.
02 DSET'in Yaklaşımı
T+0 · Hızlı DA rotation
Tüm DA hesapları + krbtgt double-rotated (10 dk arayla, kerberos cache spoof'una karşı). Saldırgan elindeki tüm hash'ler çöp.
T+24h · Forensic + IA
JANE.DOE PC forensic: 6 hafta önce 'fatura.zip' phishing → HTA dropper. Memory: Cobalt Strike beacon, 3 host'ta lateral spread başlamış.
T+1 hafta · Geniş eradication
DSET 47 host'a EDR (CrowdStrike Falcon) kuruldu. 3 host clean install. Krbtgt 3. rotasyon (24 saat sonra). Saldırgan tamamen kovuldu.
T+2 hafta · AD Tier Model
Microsoft AD Tier 0/1/2 model uygulandı. Tier 0 (DA + DC) için PAW (Privileged Access Workstation) zorunlu. LAPS + gMSA + AdminSDHolder denetimi.