18 Mart 2026 14:33
Active Directory (AD), kurumsal Windows ağlarının kalbidir ve aynı zamanda saldırganların en çok hedef aldığı bileşendir. Domain Admin yetkisine ulaşmak isteyen bir saldırgan genellikle AD zafiyetlerini istismar eder: zayıf delegation ayarları, Kerberoasting, AS-REP Roasting, eski protokoller, aşırı yetkilendirilmiş hesaplar...
Ping Castle, tüm bu zafiyetleri dakikalar içinde tespit eden, ücretsiz ve agent gerektirmeyen bir Active Directory güvenlik değerlendirme aracıdır. Çıktısı: 0-100 arası bir risk skoru ve düzeltilmesi gereken bulguların kategorize edilmiş listesi.
Ping Castle Neden Önemlidir?
"Active Directory'nizin güvenlik skoru kaç? Çoğu kurum bilmiyor — Ping Castle bunu 2 dakikada ölçer."
Ping Castle şunları tespit eder:
- Unconstrained Delegation (tüm servislere tam yetki) — kritik risk
- Kerberoasting açığı — SPN'li hesapların şifreleri offline kırılabilir
- AS-REP Roasting — pre-authentication gerektirmeyen hesaplar
- Eski protokoller: NTLMv1, SMBv1, RC4 Kerberos
- Domain admin hesap sayısı ve grubu — az olmalı
- Inactive accounts — 6 aydan uzun süredir girişsiz hesaplar
- AdminSDHolder ve ACL zafiyetleri
- Domain trust ilişkileri ve güvensiz yapılandırmalar
Ping Castle Nasıl Çalışır?
Ping Castle, LDAP ve SAMRPC protokollerini kullanarak Active Directory'yi sorgular. Herhangi bir agent kurulumu gerektirmez, Domain Controller'a doğrudan bağlanmaz — sadece standart domain kullanıcısı yetkisi yeterlidir (basit sorgular için). Tam analiz için Domain User yetkisi çoğu zaman yeterlidir.
Kurulum ve Kullanım (Adım Adım)
Adım 1 — Ping Castle'ı İndirin
- Resmi site:
https://www.pingcastle.com/download/ - ZIP dosyasını indirin ve açın — kurulum gerektirmez
PingCastle.exedosyası hazır
Adım 2 — Domain'de Çalıştırın
Domain'e bağlı bir makinede, domain kullanıcısı yetkisiyle CMD açın:
PingCastle.exe --healthcheck- Bu komut mevcut domain'i otomatik tespit eder ve full analiz yapar
- Süre: Küçük domain'lerde 1-2 dakika, büyük ortamlarda 5-10 dakika
Adım 3 — Belirli Domain'i Analiz Edin
PingCastle.exe --healthcheck --server corp.acme.com- Forest analizi:
PingCastle.exe --healthcheck --level Full
Adım 4 — Raporu İnceleyin
Çalıştırma tamamlandıktan sonra aynı klasörde bir HTML raporu oluşturulur:
- Dosya adı:
ad_hc_corp.acme.com.html - Tarayıcıda açın — internet bağlantısı gerektirmez
- Rapor başında 0-100 arası risk skoru görünür
- Not: Skor ne kadar DÜŞÜKSE o kadar İYİ! 0 = mükemmel, 100 = kritik risk
Adım 5 — Bulguları Anlayın

Sekil 1: Ping Castle ornek raporu — domain risk skoru ve kategori bazli bulgular
Rapor dört ana risk kategorisine ayrılır:
| Kategori | Ne İçerir? | Öncelik |
|---|---|---|
| Privileged Accounts | Domain Admin sayısı, AdminSDHolder, ayrıcalıklı grup üyelikleri | 🔴 Kritik |
| Stale Objects | Eski/pasif hesaplar, 6+ ay giriş yapmamış kullanıcılar | 🟠 Yüksek |
| Trusts | Forest/domain trust ilişkileri, SID history saldırıları | 🟠 Yüksek |
| Anomalies | Kerberoasting, AS-REP, unconstrained delegation, eski protokoller | 🔴 Kritik |
Adım 6 — Düzeltme Planı Yapın
Her bulgunun yanında "How to fix" bağlantısı bulunur — tıklayınca bu zafiyetin neden önemli olduğunu ve nasıl giderileceğini açıklayan belge açılır. Bulguları risk skoruna göre sıralayın ve en yüksek puanlı maddeleri önce alın.
Tipik Bulgular ve Nasıl Düzeltilir?
🔴 Unconstrained Delegation
Bir bilgisayar veya servis hesabında unconstrained delegation ayarı varsa, bu makineye erişen herhangi bir Domain Admin'in Kerberos ticketi bellekte kalır ve saldırganlar tarafından çalınabilir (Pass-the-Ticket).
- Düzeltme: İlgili hesaplarda delegation'ı "constrained" veya "resource-based constrained" olarak değiştirin
- Domain Controller'lar için zorunlu — diğer hesaplarda tamamen kaldırın
🔴 Kerberoasting Açığı
SPN (Service Principal Name) atanmış servis hesapları Kerberos ticket talep edilerek şifresi offline olarak kırılabilir.
- Düzeltme: Servis hesaplarına güçlü (25+ karakter rastgele) şifre atayın
- Mümkünse Managed Service Account (gMSA) kullanın — şifre otomatik döner
🟠 NTLMv1 Kullanımı
NTLMv1, 1990'lardan kalma bir kimlik doğrulama protokolüdür ve kolaylıkla kırılabilir.
- Düzeltme: GPO → Security Options → "LAN Manager authentication level" → NTLMv2 only
🟠 Pasif Kullanıcı Hesapları
- Düzeltme: 90 günden fazla giriş yapmamış hesapları devre dışı bırakın
- PowerShell:
Search-ADAccount -AccountInactive -TimeSpan 90.00:00:00 -UsersOnly
Ping Castle ve ISO 27001 / NIS2 Uyumu
| Standart & Madde | Ping Castle'ın Katkısı |
|---|---|
| ISO 27001 A.9.2.3 — Privileged Access | Domain Admin ve ayrıcalıklı hesap envanteri ve risk tespiti |
| ISO 27001 A.9.2.6 — Access Removal | Pasif/eski hesap tespiti ve temizliği |
| ISO 27001 A.12.6.1 — Technical Vulnerability Management | AD teknik açık tespiti ve ölçülebilir risk skoru |
| NIS2 Direktifi — Art. 21 — Siber Hijyen | Kimlik ve erişim yönetimi denetimi için kanıt |
| TISAX ISA 3.1 — Identity Management | Privileged identity açıklarının tespiti |
Ping Castle raporunu yıllık veya çeyrek dönemlerde alıp BGYS ekibinizle paylaşmak, ISO 27001 ve NIS2 denetimlerinde güçlü bir teknik kanıt sunar.
Ping Castle Çalıştırma Sıklığı
- İlk kez: Hemen bugün — baseline skoru öğrenin
- Düzenli: Her ay veya her önemli AD değişikliğinden sonra
- Denetim öncesi: ISO 27001 / NIS2 denetiminden 4-6 hafta önce alın, bulguları düzeltin
Sonuç: AD Güvenliğinizi Bilmek Yeterli Değil — Ölçmeniz Gerekiyor
"Active Directory'miz güvenli" demek bir şey, bunu 0-100 arası bir skora dökmek başka bir şeydir. Ping Castle, kurumunuzun AD sağlığını ölçülebilir, karşılaştırılabilir ve savunulabilir hale getirir.
SkoRunuz kaç çıktı? İlk çalıştırmada 40-60 arası çıkması oldukça yaygındır. Nordis Global olarak Ping Castle analizi, bulgu önceliklendirmesi ve Active Directory güvenlik sertleştirmesi konularında danışmanlık hizmetleri sunuyoruz.
Benzer Yazılar