← Back to list

Güvenli Olan Sessizdir: Kerberos Susar, NTLM Anlatır

Analiz süreçlerinde NTLM Paketlerinin Önemi

Yunus Emre Pak · 2026-02-01 19:49 · 0 claps · 3.1 min read
#cybersecurity #ntlm #kerberos #authentication #windows-security
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity 🔧 · Data Engineering

Güvenli Olan Sessizdir: Kerberos Susar, NTLM Anlatır

Analiz süreçlerinde NTLM Paketlerinin Önemi

Kimlik doğrulama süreçlerinde Kerberos protokolünün NTLM protokolüne kıyasla çok daha güvenilir ve gelişmiş olduğu bilinmektedir. Ancak NTLM protokolü, oluşturduğu güvenlik loglarının daha fazla bilgi içermesi nedeniyle olay müdahalesi ve log analizi süreçlerinde analistler açısından daha işlevsel olabilmektedir.

Kerberos protokolünün TGT ve TGS gibi farklı oturum süreçleri için ayrı ticket’lar kullanması, kimlik doğrulama süreçlerini daha optimize ve güvenli hâle getirmektedir. Ancak gönderilen ve alınan Kerberos ticket’larında, isteği başlatan istemciye ait detaylı bilgilerin (örneğin cihaz adı / workstation name) her zaman açık bir şekilde yer almadığı görülmektedir. Domain Controller’ların 4768 ve 4769 event’lerindeki bilgileri 4624 loguna maplemesi garanti değildir.

Buna karşılık NTLM protokolünde, istemci tarafından gönderilen kimlik doğrulama paketleri içerisinde istemciye ait cihaz adı bilgisi bulunmaktadır ve bu bilgi Windows güvenlik loglarına yansımaktadır.

“Network logons with Kerberos likely have no workstation information.”

https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4624

Windows Security Event ID Dağılımı

Konuya devam etmeden önce Kerberos ve NTLM protokollerinin oluşturduğu Event ID’leri incelemek faydalı olacaktır.

4768–4773 aralığındaki Event ID’ler, Kerberos protokolüne ait kimlik doğrulama ve ticket talep süreçlerini temsil eder. Bu event’ler yalnızca kimlik doğrulama taleplerini ve ticket işlemlerini kapsar. Başarılı veya başarısız bir oturum açma (logon session) durumunu doğrudan temsil etmezler.

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia

4624–4648 aralığındaki Event ID’ler ise hem Kerberos hem de NTLM protokolleri tarafından oluşturulabilen event’lerdir. Bu event’ler, 4768–4773 aralığındaki event’lerden farklı olarak sistem üzerinde bir oturum açma sürecinin başarılı veya başarısız şekilde gerçekleştiğini gösterir.

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia

Authentication Package Bilgisi

Herhangi bir 4624 Event ID’li log incelendiğinde, “Authentication Package” alanının genellikle üç farklı değer aldığı görülmektedir: NTLM, Kerberos ve Negotiate. Negotiate değeri, ortam koşullarına bağlı olarak hangi protokolün kullanılacağını belirleyen bir mekanizmadır. Örneğin ortamda bir Domain Controller bulunmaması, IP adresi üzerinden erişim yapılması veya Kerberos için gerekli SPN/DNS koşullarının sağlanmaması durumlarında NTLM protokolü tercih edilir. Mimarinin uygun olması hâlinde ise Kerberos protokolü kullanılır. Bu nedenle Logon Type 3 (Network), 8 (NetworkClearText) ve 9 (NewCredentials) gibi logon türlerinde NTLM kullanımına daha sık rastlanırken diğer logon type’larda çoğunlukla Kerberos protokolü kullanılmaktadır.

Oturum açma süreçlerinde oluşan loglarda “Authentication Package” değeri Kerberos veya Negotiate olduğunda oturum açan istemciye ait workstation bilgisi çoğu zaman yer almaz. IP adresi bilgisi ise yalnızca bazı senaryolarda görülebilir. Bu alanlarda görülen IP ve workstation bilgileri çoğunlukla oturumun açıldığı hedef sistemin bilgilerini temsil eder ve analist açısından yanıltıcı olabilir.

Buna karşılık “Authentication Package” değeri NTLM olduğunda isteği gerçekleştiren istemciye ait hem cihaz adı hem de kaynak IP adresi bilgisi genellikle log içerisinde açıkça yer almaktadır. Bu durum, özellikle brute force saldırılarının tespiti sırasında, denemelerin tek bir kaynaktan mı yoksa dağıtık bir yapıdan mı geldiğinin hızlı ve doğru şekilde analiz edilmesini mümkün kılar. Böylece false positive ve true positive ayrımı daha kolay yapılabilmektedir.

Brute Force Tespitine SOC Perspektifinden Yaklaşım

Brute force saldırılarının tespitinde NTLM’in istemci bilgilerini açık şekilde loglara yansıtması önemli bir avantaj sağlar. Bu avantaj ile yapılacak sorgular daha hedefe yönelik olacaktır.

  1. adım:

EventID = 4624 OR EventID = 4625

AND AuthenticationPackage = “NTLM”

AND UserName = “Jason”

| STATS count() AS attempts

BY SourceIpAddress, WorkstationName

Bu sorgu, belirli bir kullanıcı hesabına (Jason) yönelik NTLM tabanlı başarılı veya başarısız kimlik doğrulama denemelerini listelerken denemelerin hangi IP adresinden ve Workstation bilgisinden yapıldığını listeler.

  1. adım:

EventID = 4625

AND (WorkstationName = “AttackerNB” OR SourceIpAddress = 192.168.1.1)

| STATS TargetUserName AS unique_users,

count() AS total_attempts

| SORT unique_users DESC

Bu sorgu, aynı kaynak IP veya workstation üzerinden birden fazla farklı kullanıcı hesabının denenip denenmediğini tespit etmeye yöneliktir. Kısa süre içerisinde çok sayıda farklı kullanıcıya yönelik NTLM denemeleri görülmesi, brute force veya password spraying faaliyetlerine işaret edebilir.

Özetle, Kerberos mimari olarak daha güvenli bir kimlik doğrulama protokolü olsa da, NTLM’in olay müdahalesi sırasında sunduğu kaynak IP ve cihaz adı görünürlüğü, brute force ve password spraying gibi saldırıların hızlı ve doğru şekilde tespit edilmesini kolaylaştırmaktadır, bu da SOC ekiplerine operasyonel açıdan önemli bir avantaj sağlamaktadır.

Kaynaklar:

https://learn.microsoft.com/en-us/previous-versions/windows/it-pro/windows-10/security/threat-protection/auditing/event-4624

https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview

https://www.ultimatewindowssecurity.com/securitylog/encyclopedia


메타데이터
post_id
a6f1e738ec79
slug
güvenli-olan-sessizdir-kerberos-susar-ntlm-anlatır-a6f1e738ec79
url
https://medium.com/@emrepak/g%C3%BCvenli-olan-sessizdir-kerberos-susar-ntlm-anlat%C4%B1r-a6f1e738ec79
canonical_url
https://medium.com/@emrepak/g%C3%BCvenli-olan-sessizdir-kerberos-susar-ntlm-anlat%C4%B1r-a6f1e738ec79
author_url
https://medium.com/@emrepak
status
ok
fetched_at
2026-06-13 09:56:26