İçerik
Kerberos Nedir?
Kerberos, güvenli olmayan (şifrelenmemiş veya dinlenebilen) ağ ortamlarında, istemci (kullanıcı) ile sunucu arasındaki kimlik doğrulama işlemini güvenli bir şekilde gerçekleştirmek için geliştirilmiş bir ağ kimlik doğrulama protokolüdür (Network Authentication Protocol).
- Mitolojik Kökeni: İsmini Yunan mitolojisinde yeraltı dünyasının kapısını koruyan 3 başlı köpek Cerberus’tan alır. Bu 3 baş, protokoldeki 3 temel bileşeni temsil eder: İstemci (Client), Sunucu (Server) ve Güvenilir Üçüncü Taraf (KDC – Key Distribution Center).

Kerberos Nedir?
Kerberos, açık ve güvenli olmayan ağlarda kullanıcıların ve sunucuların kimliklerini birbirlerine güvenli şekilde kanıtlamalarını sağlayan, simetrik anahtar kriptografisine dayalı bir ağ kimlik doğrulama protokolüdür. MIT tarafından geliştirilen bu protokol, günümüzde Microsoft Active Directory (AD) yapısının varsayılan ve en temel kimlik doğrulama mekanizmasıdır.
Neden NTLM Değil de Kerberos?
Kerberos’tan önce kullanılan NTLM (NT LAN Manager), günümüz siber güvenlik standartlarında birçok zafiyet barındıran eski bir protokoldür. İki protokol arasındaki kritik farklar ve Kerberos’un tercih edilme nedenleri şunlardır:

Kerberos’un Sağladığı Temel Avantajlar
- Karşılıklı Kimlik Doğrulama (Mutual Authentication): NTLM mimarisinde istemci bağlandığı sunucunun sahte olup olmadığını doğrulayamaz. Kerberos’ta ise istemci, bağlandığı servis sunucusunun gerçekten yetkili sunucu olduğunu doğrulamadan biletini teslim etmez. Bu durum Man-in-the-Middle ve sahte sunucu (rogue server) saldırılarını engeller.
- Zaman Damgası (Timestamp) ile Replay Koruması: Kerberos paketleri mikro saniye düzeyinde zaman damgası içerir. Ağ trafiğini dinleyen bir saldırgan, ele geçirdiği doğrulama paketini daha sonra tekrar kullanamaz (Varsayılan zaman toleransı 5 dakikadır).
- Domain Controller Üzerindeki Yükün Azaltılması: NTLM ile bir kaynağa her erişimde sunucu arka planda Domain Controller ile iletişim kurmak zorundadır. Kerberos’ta ise istemci Bilet Biletleme Bileti (TGT) aldıktan sonra hedef servisle doğrudan iletişim kurar, DC trafiği ciddi oranda düşer.
Kerberos’un bilet tabanlı kimlik doğrulama sistemi, 3 temel aktör (KDC, İstemci, Sunucu) ve bu aktörler arasında taşınan kritik bilet/anahtar yapıları üzerine kuruludur.
1. Kerberos Mimarisindeki Temel Aktörler (Principals)
- Client (İstemci / Kullanıcı): Ağ üzerindeki bir servise veya kaynağa erişmek isteyen kullanıcı veya makinedir. İstemci, kullanıcının parolasını asla ağ üzerinden göndermez; parolasından türetilen simetrik anahtarı (NT Hash / AES Key) kullanır.
- KDC (Key Distribution Center – Anahtar Dağıtım Merkezi): Mimarinin beynidir ve tüm güveni sağlar. Windows Active Directory yapısında KDC, Domain Controller (DC) üzerinde çalışır. Tüm kullanıcı ve servis hesaplarının parola karmalarını (hash) veritabanında (
ntds.dit) saklar. KDC iki alt bileşenden oluşur:- AS (Authentication Server): Kullanıcının kimliğini doğrulayan ve ona sistemdeki ilk biletini (TGT) veren birimdir.
- TGS (Ticket Granting Server): Elinde geçerli bir TGT bulunan istemcilere, gitmek istedikleri servisler için özel erişim biletleri (Service Ticket) üreten birimdir.
- AP (Application Server / Hedef Sunucu): İstemcinin ulaşmak istediği nihai kaynaktır (Örn: Dosya sunucusu, MSSQL, IIS Web Sunucusu). Sunucu, istemciden gelen bileti KDC’ye sormadan kendi anahtarıyla çözerek doğrular.
2. Bilet ve Kimlik Yapıları
- TGT (Ticket Granting Ticket – Bilet Verme Bileti): AS servisi tarafından istemciye verilen “master” bilettir. TGT, KDC’nin kendi özel hesabı olan
krbtgthesabının şifre hash’i ile şifrelenir. Kullanıcı oturum açtığı sürece (varsayılan 10 saat) geçerlidir. - Service Ticket (ST / TGS Ticket – Servis Bileti): İstemcinin belirli bir servise erişmek için TGS’den aldığı bilettir. İlgili servis hesabının gizli anahtarı ile şifrelenir.
- SPN (Service Principal Name – Servis Ana Adı): Active Directory ortamında çalışan bir servisin (MSSQL, HTTP, SMB vb.) ağdaki benzersiz kimliğidir (Örn:
MSSQLSvc/sql01.firma.local:1433). İstemci bilet talep ederken hedefi SPN ile belirtir. - Session Keys (Oturum Anahtarları): KDC tarafından rastgele üretilen, taraflar (İstemci-KDC veya İstemci-Sunucu) arasındaki trafiği şifrelemek için kullanılan geçici simetrik anahtarlardır.
Kerberos Ön Kimlik Doğrulama (Pre-Authentication)
Klasik Kerberos v4 mimarisinde bir istemci, herhangi bir kullanıcının TGT biletini KDC’den parola kanıtlamadan isteyebiliyordu. Bu durum, saldırganların herhangi bir hedef kullanıcı için bilet isteyip çevrimdışı (offline) parola kırma saldırıları yapmasına olanak tanıyordu.
Kerberos v5 ile gelen Pre-Authentication (PA-ENC-TIMESTAMP) mekanizması bu zafiyeti engeller:
- İşleyiş: İstemci,
AS-REQisteği gönderirken kendi parolasından türetilen anahtar ile anlık zaman damgasını (timestamp) şifreler ve KDC’ye sunar. - KDC Doğrulaması: KDC, kendi veritabanındaki (
ntds.dit) kullanıcı anahtarıyla bu veriyi çözer. Zaman damgası geçerliyse ve sunucu saati ile fark 5 dakikayı aşmıyorsa kullanıcının doğru parolaya sahip olduğu doğrulanır veAS-REPyanıtı üretilir.
Siber Güvenlik Notu (AS-REP Roasting): Active Directory üzerinde bir kullanıcı hesabında “Do not require Kerberos preauthentication” (Kerberos ön kimlik doğrulaması gerektirme) seçeneği işaretlenirse, saldırgan parola bilmeden o kullanıcı için AS-REP yanıtı talep edebilir. Dönen paket kullanıcının şifre hash’ini barındırdığı için çevrimdışı kırılarak parola elde edilebilir.
Kerberos Şifreleme Algoritmaları (RC4 vs AES)
Kerberos paketlerinin ve biletlerinin (TGT, Service Ticket) gizliliğini sağlamak için kullanılan şifreleme türleri (Etype) mimarideki güvenlik seviyesini doğrudan belirler.

Kerberos Saldırı Vektörleri ve Siber Güvenlik Boyutu
AS-REP Roasting
- Hedef: Ön kimlik doğrulaması (Pre-Authentication) kapatılmış kullanıcı hesapları.
- Çalışma Mantığı: Saldırgan,
Do not require Kerberos preauthenticationayarı aktif edilmiş bir kullanıcı adına KDC’den parola kanıtlamadan doğrudan TGT talebinde bulunur. KDC’den dönen yanıt kullanıcının parola karmasını barındırdığı için saldırgan bu veriyi kendi cihazına indirerek çevrimdışı (offline) parola kırma işlemi başlatır. - Önleme: Active Directory üzerindeki tüm hesaplarda “Do not require Kerberos preauthentication” seçeneği kaldırılmalıdır.
Kerberoasting
- Hedef: SPN (Service Principal Name) tanımlanmış servis hesapları.
- Çalışma Mantığı: Düşük yetkili herhangi bir domain kullanıcısı, ağdaki SPN tanımlı bir servis (MSSQL, IIS vb.) için TGS bilet talebinde bulunabilir. KDC’den gelen bilet, ilgili servis hesabının şifre karması ile şifrelendiğinden, saldırgan bu bileti bellekten çekerek Hashcat veya John the Ripper gibi araçlarla çevrimdışı kırıp servis hesabının parolasını ele geçirmeye çalışır.
- Önleme: Servis hesaplarında gMSA (Group Managed Service Accounts) kullanılmalı, standart hesap kullanılıyorsa parolalar en az 25+ karakterden oluşan karmaşık yapıda belirlenmelidir.
Pass-the-Ticket (PtT)
- Hedef: Sistem belleğinde (LSASS süreci) saklanan geçerli Kerberos biletleri.
- Çalışma Mantığı: Ele geçirilen bir istemci makinede yerel yönetici (Local Admin) yetkisine sahip olan saldırgan, Mimikatz gibi araçlarla bellekten (LSASS) oturum açmış kullanıcılara ait geçerli TGT veya Servis Biletlerini çıkartır. Bu biletleri kendi oturumuna enjekte ederek parola bilmeden hedef sistemlere erişim sağlar.
- Önleme: Kritik sunucularda ve uç noktalarda Windows Defender Credential Guard aktif edilerek bellekten kimlik bilgisi okunması engellenmelidir.
Golden Ticket
- Hedef: KDC’nin imza ve şifreleme anahtarı olan
krbtgthesabı. - Çalışma Mantığı: Saldırgan Domain Controller’ı ele geçirip
krbtgthesabının NTLM hash’ini aldığında, KDC yerine geçerek kendi adına geçerli, sınırsız süreli ve Domain Admin yetkisine sahip sahte TGT biletleri üretebilir. Bu bilet ile etki alanındaki tüm kaynaklara tam yetkiyle erişebilir. - Önleme:
krbtgthesabının parolası yılda en az iki kez (ve olası bir sızma vakasında hemen) 24 saat arayla iki defa üst üste sıfırlanmalıdır.
Silver Ticket
- Hedef: Hedef sunucuya ait servis hesabının NTLM / AES anahtarı.
- Çalışma Mantığı: Saldırgan, KDC’ye hiç uğramadan yalnızca hedef servis hesabının (örneğin bir SMB dosya sunucusunun) şifre karmasını kullanarak o servise özel sahte Servis Bileti (ST) üretir. KDC devre dışı kaldığı için bu biletin üretildiği Domain Controller loglarında görünmez.
- Önleme: Servis hesaplarının şifre karmaları korunmalı, yerel yönetici parolaları LAPS (Local Administrator Password Solution) ile yönetilmeli ve servis biletlerinde AES256 zorunlu kılınmalıdır.
Mavi Takım (Blue Team) ve Log İzleme Rehberi
SOC analistleri ve sistem yöneticileri, Kerberos odaklı saldırıları tespit etmek için SIEM çözümlerinde şu Olay Kimliklerini (Event ID) izlemelidir:
- Event ID 4768 (TGT Talep Edildi): Şifreleme türünün zayıf kabul edilen RC4 (
0x17) olarak seçilmesi veya Pre-Auth seçeneği kapalı bir hesabın bilet istemesi durumunda uyarı üretilmelidir (AS-REP Roasting göstergesi). - Event ID 4769 (Servis Bileti Talep Edildi): Bir kullanıcı hesabının kısa zaman aralığında sıradışı sayıda ve RC4 şifrelemeli Servis Bileti (TGS) talep etmesi yakından incelenmelidir (Kerberoasting göstergesi).
- Event ID 4771 (Ön Kimlik Doğrulama Başarısız): Belirli bir hesap veya IP adresinden kısa sürede çok sayıda başarısız ön kimlik doğrulama gelmesi durumunda dikkate alınmalıdır (Brute-force / Password Spraying göstergesi).
Kerberos Sertleştirme ve Güvenlik Önlemleri (Hardening)
RC4 Şifrelemesini Tamamen Devre Dışı Bırakmak
- Açıklama: Active Directory ortamında eski ve zayıf olan RC4 algoritması kapatılmalı, tüm bilet işlemleri için AES128 ve AES256 zorunlu kılınmalıdır.
- Uygulama: Group Policy (GPO) üzerinden Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> Security Options altındaki “Network security: Configure encryption types allowed for Kerberos” ayarından yalnızca AES128_HMAC_SHA1 ve AES256_HMAC_SHA1 seçilmelidir.
Protected Users (Korumalı Kullanıcılar) Grubunu Kullanmak
- Açıklama: Kritik ve yüksek yetkili hesaplar (Domain Admin vb.) Active Directory içindeki “Protected Users” grubuna eklenmelidir.
- Faydası: Bu gruptaki kullanıcılar için RC4 şifreleme engellenir, NTLM kimlik doğrulamasına düşüş (fallback) yapılmaz, TGT bilet süreleri varsayılan 10 saatten 4 saate düşürülür ve biletler RAM üzerinde önbelleğe alınmaz.
gMSA (Group Managed Service Accounts) Yapısına Geçiş
- Açıklama: Servis hesaplarında (MSSQL, IIS vb.) insan müdahalesi gerektiren standart kullanıcı hesapları yerine gMSA kullanılmalıdır.
- Faydası: gMSA hesaplarının parolaları 128 karakter uzunluğunda karmaşık dizilerden oluşur ve Windows tarafından otomatik olarak 30 günde bir değiştirilir. Bu durum Kerberoasting saldırılarını tamamen etkisiz hale getirir.
krbtgt Hesabının Parolasını Düzenli Sırfırlamak
- Açıklama: Golden Ticket saldırılarının önüne geçmek için KDC’nin imza hesabı olan
krbtgthesabının parolası yılda en az iki kez sıfırlanmalıdır. - Kritik Detay: Eski biletlerin geçerliliğini tamamen yitirmesi için parola sıfırlama işlemi 24 saat arayla 2 defa üst üste yapılmalıdır (Microsoft’un resmi
Reset-KrbTgtKey.ps1betiği kullanılabilir).
Kerberos PAC Validation ve Güncellemeleri Sağlamak
- Açıklama: KDC, biletlerin içine kullanıcının yetki gruplarını içeren PAC (Privilege Attribute Certificate) yapısını gömer. Zafiyet barındıran veya yamalanmamış Domain Controller’lar sahte PAC yapılarıyla yetki yükseltmeye (Privilege Escalation) izin verebilir.
- Önleme: DC sunucularının güvenlik yamaları (özellikle Kerberos bilet taklidi zafiyetleri için çıkan güncellemeler) geciktirilmeden uygulanmalıdır.
Yapay Zeka Çağında Kerberos: Yeni Nesil Tehditler ve Savunma
Kerberos’un temel yapısı değişmese de yapay zeka (AI), bu protokolün etrafındaki kimlik güvenliğini, tehdit tespitini ve saldırı otomasyonunu tamamen dönüştürmüştür.
Savunmada Yapay Zeka (Mavi Takım)
- Davranışsal Anomali Tespiti (UEBA): AI, kullanıcıların bilet alma alışkanlıklarını öğrenir. Sabit kural ve eşik değerlere takılmayan, zamana yayılan gizli Kerberoasting veya Pass-the-Ticket saldırılarını tespit eder.
- Otonom Müdahale: Şüpheli Kerberos bilet taleplerinde kullanıcının risk skorunu otomatik yükseltir, oturumu kapatır veya ek MFA doğrulaması tetikler.
Saldırıda Yapay Zeka (Kırmızı Takım)
- Akıllı Otomasyon ve Tespitten Kaçınma: AI botları zafiyetli biletleri otomatik toplar; istek zamanlamalarını (jitter) insan davranışına benzeterek SIEM ve EDR sistemlerini atlatır.
Günümüzdeki Durumu
- ITDR Sistemlerinin Kalbinde: Microsoft Defender for Identity gibi modern araçlar, Kerberos trafiğini anlık işleyen AI modelleriyle çalışır.
- Zero Trust Entegrasyonu: AI, şirket içi Kerberos verilerini bulut kimlik sistemleriyle birleştirerek Sıfır Güven (Zero Trust) mimarisini destekler.








