Olay Kimliği 4776, bir etki alanı denetleyicisi (DC) Kerberos üzerinden NTLM ile bir hesabın kimlik bilgilerini doğrulama girişiminde bulunduğunda kaydedilir. NTLM yerel oturum açma için varsayılan kimlik doğrulama mekanizması olduğundan, bu olay iş istasyonlarında ve Windows sunucularında yerel SAM hesabındaki oturum açma girişimleri için de kaydedilir.
Kimlik bilgileri başarıyla doğrulandığında, kimlik doğrulama yapan bilgisayar bu olay kimliğini Sonuç Kodu alanı "0x0" değerine eşit olacak şekilde kaydeder.
Kimlik doğrulaması yapan bilgisayar kimlik bilgilerini doğrulayamazsa, aynı şekilde olay kimliği 4776 kaydedilir ancak Sonuç Kodu alanı "0x0" değerine eşit olmaz. (Tüm sonuç kodlarını görüntüleyin.)
Etki alanı hesabı oturum açma girişimleri durumunda, DC kimlik bilgilerini doğrular. Bu, olay kimliği 4776'nın DC'ye kaydedildiği anlamına gelir.
Yerel SAM hesabıyla oturum açma girişimleri durumunda, kimlik bilgilerinin doğrulaması iş istasyonu veya üye sunucusu tarafından gerçekleştirilir. Bu, olay kimliği 4776'nın yerel makinelere kaydedildiği anlamına gelir.
Kerberos kimlik doğrulaması için olay kimlikleri 4768, 4769 ve 4771'e bakın.
Her ne kadar Kerberos kimlik doğrulaması Active Directory ortamları için tercih edilen kimlik doğrulama yöntemi olsa da bazı uygulamalarda NTLM kullanılıyor olabilir.
Windows ortamında Kerberos üzerinden NTLM'nin kullanıldığı yaygın durumlardan bazıları aşağıdaki gibidir:
Kimlik Doğrulama Paketi: Bu her zaman "MICROSOFT_AUTHENTICATION_PACKAGE_V1_0" olacaktır.
Oturum Açma Hesabı: Oturum açma girişiminde bulunan hesabın adı. Hesap bir kullanıcı hesabı, bir bilgisayar hesabı veya iyi bilinen bir güvenlik asıl hesabı (ör. Herkes veya Yerel Sistem) olabilir.
Kaynak İş İstasyonu: Oturum açma girişiminin gerçekleştirildiği bilgisayarın adı.
| Hata kodu | Açıklama |
|---|---|
| C0000064 | Kullanıcı adı mevcut değil |
| C000006A | Kullanıcı adı doğru ancak parola yanlış |
| C0000234 | Kullanıcı şu anda kilitli |
| C0000072 | Hesap şu anda devre dışı |
| C000006F | Kullanıcı haftanın günü veya günün saati için uygulanan kısıtlamalar dışında oturum açmaya çalıştı |
| C0000070 | Kullanıcı kısıtlanmış bir iş istasyonundan oturum açmaya çalıştı |
| C0000193 | Kullanıcı süresi dolmuş bir hesapla oturum açmaya çalıştı |
| C0000071 | Kullanıcı eski bir parolayla oturum açmaya çalıştı |
| C0000224 | Kullanıcının sonraki oturum açmada parolasını değiştirmesi gerekiyor |
| C0000225 | Açıkça Windows'da bir hata ancak bir risk değil |
Yukarıda açıklandığı gibi, NTLM ve NTLMv2 kimlik doğrulamaları çeşitli kötü amaçlı saldırılara karşı savunmasızdır. Ortamınızda NTLM kimlik doğrulama kullanımını azaltmak ve bu kullanıma son vermek, Windows'u Kerberos sürüm 5 protokolü gibi daha güvenli protokolleri kullanmaya zorlar. Ancak bu durum, etki alanı içinde bazı NTLM kimlik doğrulama isteklerinin başarısız olmasına, bu da üretkenliğin düşmesine neden olabilir.
Öncelikle güvenlik günlüğünüzü NTLM kimlik doğrulaması örnekleri açısından denetlemeniz ve DC'lerinize gelen NTLM trafiğini anlamanız, daha sonra da Windows'u NTLM trafiğini kısıtlamaya ve daha güvenli protokoller kullanmaya zorlamanız önerilir.
ADAudit Plus gibi denetim çözümleri gerçek zamanlı izleme, kullanıcı ve varlık davranış analizlerinin yanı sıra raporlar da sunarak AD ortamınızı güvence altına almanıza yardımcı olur.
Güvenlik günlüğüne bir görev ekleyebilir ve Windows'tan size bir e-posta göndermesini isteyebilirsiniz ancak bunun sonucu yalnızca olay kimliği 4776 oluşturulduğunda bir e-posta almanızla sınırlıdır. Windows ayrıca güvenlik önerilerini karşılamak için gereken daha ayrıntılı filtreleri uygulayamamaktadır.
ADAudit Plus gibi bir araçla, yalnızca gerçek tehditlere odaklanabilmek için detaylı filtreler uygulamakla kalmaz, aynı zamanda gerçek zamanlı bildirimleri SMS ile de alabilirsiniz.
Ağınız genelindeki anormal davranışları tespit etmek için gelişmiş istatistiksel çözümlemeler ve makine öğrenimi tekniklerinden yararlanın.
Kullanıma hazır olarak sağlanan uyumluluk raporlarıyla SOX, HIPAA, PCI, FISMA, GLBA ve GDPR gibi çeşitli uyumluluk standartlarına uygunluğu sağlayabilirsiniz.
ADAudit Plus'ı indirdikten sonra 30 dakikadan daha kısa süre içinde gerçek zamanlı uyarılar almaya başlayabilirsiniz. 200'ün üzerinde önceden yapılandırılmış rapor ve uyarıyla ADAudit Plus, Active Directory'nizin güvenli ve uyumlu kalmasını sağlar.