fidyeyazilim.com
ACTIVE DIRECTORY RECOVERY

Ransomware Sonrası Active Directory Yeniden Kurulmalı mı?

Her ransomware olayından sonra Active Directory'yi sıfırdan kurmak gerekmez. Ancak Tier-0 compromise, Domain Admin credential theft veya AD bütünlüğüne ilişkin güven kaybı varsa recovery stratejisi çok daha kapsamlı olmalıdır.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
11 Eylül 2026
Okuma süresi:
yaklaşık 3 dk

Bir ransomware olayından sonra sık karşılaşılan soru:

Domain'i tamamen yeniden mi kurmalıyız?

Bunun tek bir cevabı yoktur.

Bazı olaylarda mevcut Active Directory güvenli biçimde kullanılmaya devam edilebilir.

Bazı olaylarda ise saldırgan:

  • Domain Admin,
  • DCSync,
  • Domain Controller,
  • AD database,
  • Tier-0 systems

seviyesine ulaşmış olabilir.

Böyle bir durumda problem yalnızca:

“Ransomware'i kaldırmak”

değildir.

Temel soru:

Active Directory'nin güvenilir olduğundan hâlâ emin olabilir miyiz?

olur.

Her Ransomware Olayında AD Rebuild Gerekir mi?

Hayır.

Örneğin:

  • tek endpoint etkilenmiş,
  • privileged access görülmemiş,
  • lateral movement yok,
  • domain credential compromise kanıtı yok,
  • DC'lere erişim yok

ise full forest recovery aşırı olabilir.

Karar evidence-based verilmelidir.

Hangi Durumlarda AD İçin Güven Kaybı Oluşur?

Özellikle:

  • Domain Admin compromise,
  • Enterprise Admin compromise,
  • DCSync,
  • DC üzerinde attacker execution,
  • ntds.dit erişimi,
  • KRBTGT riskleri,
  • Tier-0 admin workstation compromise,
  • AD ACL manipulation,
  • unauthorized privileged account,
  • persistent delegation değişiklikleri

ciddi değerlendirme gerektirir.

Domain Admin Şifresini Değiştirmek Yeterli mi?

Her zaman değil.

Saldırgan:

  • başka privileged account,
  • service account,
  • token,
  • credential hash,
  • scheduled persistence,
  • ACL,
  • delegation,
  • trust

elde etmiş olabilir.

Bu nedenle parola değişikliği yalnızca recovery planının bir bölümüdür.

DCSync Neden Önemlidir?

DCSync yetkisi saldırgana Domain Controller davranışını taklit ederek password hash bilgilerine ulaşma imkânı verebilir.

Böyle bir olay:

yalnızca bir admin password'u ele geçirildi

seviyesinden daha ciddi olabilir.

Hangi credential'ların artık güvenilir olduğu yeniden değerlendirilmelidir.

Domain Controller Compromise Olduysa Ne Yapılmalı?

Olayın kapsamına göre:

  • compromised DC'yi temizlemeye çalışmak,
  • güvenilir backup'tan restore,
  • yeni DC deploy etmek,
  • forest recovery

seçenekleri değerlendirilebilir.

Microsoft'un Active Directory Forest Recovery rehberi forest-wide failure veya ciddi compromise senaryolarında recovery'nin izolasyon içinde yapılmasını ve recovery sürecinde privileged account'ların reset edilmesini kapsar.

Microsoft Neden İzolasyonda Recovery Öneriyor?

Çünkü temizlenmeye çalışılan AD tekrar compromised network'e bağlanırsa:

  • malware,
  • attacker access,
  • compromised credential

recovery ortamını yeniden etkileyebilir.

Recovery güvenilir bir environment içinde başlamalıdır.

Eski DC'leri Restore Etmek mi, Yenilerini Kurmak mı?

Microsoft forest-recovery yaklaşımında bir veya daha fazla güvenilir DC backup'tan recovery edilerek forest'ın başlangıç noktası oluşturulabilir.

Ardından diğer DC'ler yeniden deploy edilebilir.

Ancak doğru yöntem:

  • saldırı tipi,
  • backup güvenilirliği,
  • forest yapısı,
  • Windows Server sürümleri,
  • replication durumu

ile değişir.

Backup'taki AD Temiz mi?

Bu kritik sorudur.

Bir backup'ın:

ransomware öncesi

olması otomatik olarak:

attacker access öncesi

olduğu anlamına gelmez.

Saldırgan haftalar önce girmiş olabilir.

Timeline oluşturulmadan restore point seçmek risklidir.

KRBTGT Neden Konuşulur?

Kerberos ticket güvenliği açısından KRBTGT account kritik önemdedir.

Ciddi domain compromise senaryolarında KRBTGT password reset recovery prosedürünün parçası olabilir.

Bu işlem kontrollü ve doğru sıralamayla yapılmalıdır.

Rastgele kriz anında yapılacak işlem değildir.

Service Account'lar Ne Olacak?

AD recovery yalnızca Domain Admin account'ları değiştirmek değildir.

Kontrol edin:

  • service accounts,
  • scheduled-task credentials,
  • application pools,
  • SQL accounts,
  • backup services,
  • monitoring accounts,
  • legacy integrations.

Credential rotation business outage yaratabileceği için bağımlılıklar bilinmelidir.

Yeni Domain Kurmak Daha Kolay mı?

Bazen yeni forest kurma fikri çekici görünür:

“Her şeyi temizden başlatırız.”

Ancak bu büyük operasyonel maliyet yaratabilir:

  • workstation migration,
  • server join,
  • application dependency,
  • GPO,
  • certificate,
  • service account,
  • file permissions,
  • trusts,
  • cloud integrations.

Bu nedenle full greenfield rebuild otomatik cevap değildir.

Mevcut Forest Ne Zaman Korunabilir?

Örneğin güçlü forensic evidence:

  • DC compromise olmadığını,
  • Tier-0 access olmadığını,
  • domain-level persistence bulunmadığını,
  • attacker scope'un sınırlı olduğunu

gösteriyorsa kontrollü credential reset ve remediation yeterli olabilir.

Bu karar saldırının gerçek kapsamına dayanmalıdır.

Yeni Network Kurmak Eski AD Sorununu Çözer mi?

Hayır.

Yeni VLAN veya yeni firewall:

  • compromised credential,
  • malicious AD object,
  • privileged persistence,
  • service account

sorununu ortadan kaldırmaz.

Architecture rebuild ve identity recovery birlikte düşünülmelidir.

AD Recovery Sırasında Öncelik Sırası Nedir?

Her kurum için aynı değildir.

Ancak düşünülmesi gereken sıra:

  1. 01attacker containment
  2. 02clean management environment
  3. 03trustworthy identity source
  4. 04privileged credential reset
  5. 05DNS/AD core recovery
  6. 06clean DC deployment
  7. 07application dependency recovery
  8. 08endpoint/server rejoin
  9. 09monitoring and validation

şeklinde düşünülebilir.

Bu liste detaylı Microsoft forest-recovery prosedürünün yerine geçmez.

Recovery Sonrası Ne Kontrol Edilmeli?

  • privileged group memberships
  • ACL/delegation
  • trusts
  • service accounts
  • GPO
  • authentication logs
  • dormant privileged accounts
  • RDP/admin pathways
  • backup identities
  • Entra/hybrid identity relationship
  • endpoint local administrators

Kısa Cevap

Ransomware sonrası Active Directory yeniden kurulmalı mı?

Her ransomware olayında Active Directory'yi sıfırdan kurmak gerekmez. Ancak Domain Admin, Domain Controller, DCSync veya diğer Tier-0 varlıklarının compromise olduğu veya AD bütünlüğüne artık güvenilemediği durumlarda izole forest recovery ya da daha kapsamlı rebuild gerekebilir. Karar olayın teknik kapsamına ve güvenilir recovery noktasına göre verilmelidir.

Kaynaklar ve İleri Okuma

Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

  • Active Directory
  • ransomware
  • forest recovery
  • Domain Admin
  • Tier 0
  • incident response