Güvenli Olan Sessizdir: Kerberos Susar, NTLM Anlatır
Analiz süreçlerinde NTLM Paketlerinin Önemi
Güvenli Olan Sessizdir: Kerberos Susar, NTLM Anlatır

Analiz süreçlerinde NTLM Paketlerinin Önemi
Kimlik doğrulama süreçlerinde Kerberos protokolünün NTLM protokolüne kıyasla çok daha güvenilir ve gelişmiş olduğu bilinmektedir. Ancak NTLM protokolü, oluşturduğu güvenlik loglarının daha fazla bilgi içermesi nedeniyle olay müdahalesi ve log analizi süreçlerinde analistler açısından daha işlevsel olabilmektedir.
Kerberos protokolünün TGT ve TGS gibi farklı oturum süreçleri için ayrı ticket’lar kullanması, kimlik doğrulama süreçlerini daha optimize ve güvenli hâle getirmektedir. Ancak gönderilen ve alınan Kerberos ticket’larında, isteği başlatan istemciye ait detaylı bilgilerin (örneğin cihaz adı / workstation name) her zaman açık bir şekilde yer almadığı görülmektedir. Domain Controller’ların 4768 ve 4769 event’lerindeki bilgileri 4624 loguna maplemesi garanti değildir.
Buna karşılık NTLM protokolünde, istemci tarafından gönderilen kimlik doğrulama paketleri içerisinde istemciye ait cihaz adı bilgisi bulunmaktadır ve bu bilgi Windows güvenlik loglarına yansımaktadır.
“Network logons with Kerberos likely have no workstation information.”

Windows Security Event ID Dağılımı
Konuya devam etmeden önce Kerberos ve NTLM protokollerinin oluşturduğu Event ID’leri incelemek faydalı olacaktır.
4768–4773 aralığındaki Event ID’ler, Kerberos protokolüne ait kimlik doğrulama ve ticket talep süreçlerini temsil eder. Bu event’ler yalnızca kimlik doğrulama taleplerini ve ticket işlemlerini kapsar. Başarılı veya başarısız bir oturum açma (logon session) durumunu doğrudan temsil etmezler.

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia
4624–4648 aralığındaki Event ID’ler ise hem Kerberos hem de NTLM protokolleri tarafından oluşturulabilen event’lerdir. Bu event’ler, 4768–4773 aralığındaki event’lerden farklı olarak sistem üzerinde bir oturum açma sürecinin başarılı veya başarısız şekilde gerçekleştiğini gösterir.

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia
Authentication Package Bilgisi
Herhangi bir 4624 Event ID’li log incelendiğinde, “Authentication Package” alanının genellikle üç farklı değer aldığı görülmektedir: NTLM, Kerberos ve Negotiate. Negotiate değeri, ortam koşullarına bağlı olarak hangi protokolün kullanılacağını belirleyen bir mekanizmadır. Örneğin ortamda bir Domain Controller bulunmaması, IP adresi üzerinden erişim yapılması veya Kerberos için gerekli SPN/DNS koşullarının sağlanmaması durumlarında NTLM protokolü tercih edilir. Mimarinin uygun olması hâlinde ise Kerberos protokolü kullanılır. Bu nedenle Logon Type 3 (Network), 8 (NetworkClearText) ve 9 (NewCredentials) gibi logon türlerinde NTLM kullanımına daha sık rastlanırken diğer logon type’larda çoğunlukla Kerberos protokolü kullanılmaktadır.
Oturum açma süreçlerinde oluşan loglarda “Authentication Package” değeri Kerberos veya Negotiate olduğunda oturum açan istemciye ait workstation bilgisi çoğu zaman yer almaz. IP adresi bilgisi ise yalnızca bazı senaryolarda görülebilir. Bu alanlarda görülen IP ve workstation bilgileri çoğunlukla oturumun açıldığı hedef sistemin bilgilerini temsil eder ve analist açısından yanıltıcı olabilir.
Buna karşılık “Authentication Package” değeri NTLM olduğunda isteği gerçekleştiren istemciye ait hem cihaz adı hem de kaynak IP adresi bilgisi genellikle log içerisinde açıkça yer almaktadır. Bu durum, özellikle brute force saldırılarının tespiti sırasında, denemelerin tek bir kaynaktan mı yoksa dağıtık bir yapıdan mı geldiğinin hızlı ve doğru şekilde analiz edilmesini mümkün kılar. Böylece false positive ve true positive ayrımı daha kolay yapılabilmektedir.
Brute Force Tespitine SOC Perspektifinden Yaklaşım
Brute force saldırılarının tespitinde NTLM’in istemci bilgilerini açık şekilde loglara yansıtması önemli bir avantaj sağlar. Bu avantaj ile yapılacak sorgular daha hedefe yönelik olacaktır.
- adım:
EventID = 4624 OR EventID = 4625
AND AuthenticationPackage = “NTLM”
AND UserName = “Jason”
| STATS count() AS attempts
BY SourceIpAddress, WorkstationName
Bu sorgu, belirli bir kullanıcı hesabına (Jason) yönelik NTLM tabanlı başarılı veya başarısız kimlik doğrulama denemelerini listelerken denemelerin hangi IP adresinden ve Workstation bilgisinden yapıldığını listeler.
- adım:
EventID = 4625
AND (WorkstationName = “AttackerNB” OR SourceIpAddress = 192.168.1.1)
| STATS TargetUserName AS unique_users,
count() AS total_attempts
| SORT unique_users DESC
Bu sorgu, aynı kaynak IP veya workstation üzerinden birden fazla farklı kullanıcı hesabının denenip denenmediğini tespit etmeye yöneliktir. Kısa süre içerisinde çok sayıda farklı kullanıcıya yönelik NTLM denemeleri görülmesi, brute force veya password spraying faaliyetlerine işaret edebilir.
Özetle, Kerberos mimari olarak daha güvenli bir kimlik doğrulama protokolü olsa da, NTLM’in olay müdahalesi sırasında sunduğu kaynak IP ve cihaz adı görünürlüğü, brute force ve password spraying gibi saldırıların hızlı ve doğru şekilde tespit edilmesini kolaylaştırmaktadır, bu da SOC ekiplerine operasyonel açıdan önemli bir avantaj sağlamaktadır.
Kaynaklar:
https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview
https://www.ultimatewindowssecurity.com/securitylog/encyclopedia
메타데이터
- post_id
- a6f1e738ec79
- slug
- güvenli-olan-sessizdir-kerberos-susar-ntlm-anlatır-a6f1e738ec79
- url
- https://medium.com/@emrepak/g%C3%BCvenli-olan-sessizdir-kerberos-susar-ntlm-anlat%C4%B1r-a6f1e738ec79
- canonical_url
- https://medium.com/@emrepak/g%C3%BCvenli-olan-sessizdir-kerberos-susar-ntlm-anlat%C4%B1r-a6f1e738ec79
- author_url
- https://medium.com/@emrepak
- status
- ok
- fetched_at
- 2026-06-13 09:56:26