Ko me stranke sprašujejo, katere napade bom uporabil proti njihovemu Active Directory, pogosto pričakujejo neko kompleksno izkoriščanje zero-day. Resničnost je veliko preprostejša - in to je tisto, kar jo dela strašljivo.
Opisa Kerberoastinga in DCSync v MITRE ATT&CK pojasnjujeta zlorabljene mehanizme in možnosti omejevanja teh tehnik. MITRE ATT&CK: Kerberoasting (T1558.003); MITRE ATT&CK: DCSync (T1003.006).
Kerberoasting
To je ena od tehnik, ki jih najpogosteje uporabljam. Vsak avtenticiran uporabnik lahko zahteva storitvene vozovnice za račune s SPN-ji. Te vozovnice so šifrirane z zgoščeno vrednostjo gesla storitvenega računa. Vzamem jih brez povezave in jih razbijem.
Zakaj tako dobro deluje:
- Ni potrebnih posebnih privilegijev
- Brez alarmov v večini okolij
- Storitveni računi pogosto imajo šibka gesla
- Storitveni računi pogosto imajo prevelike privilegije
Popravek: Uporabljajte gMSA. Njihova gesla so 240 naključnih bajtov in se samodejno rotirajo.
NTLM Relay
Windows obožuje NTLM. Ko SMB-podpisovanje ni uveljavljeno, lahko prestrežem avtentikacijo NTLM in jo preusmerim na druge storitve. Ni mi treba ničesar razbijati - samo posredujem avtentikacijo.
Z orodji kot PetitPotam lahko prisilim naprave, da se avtenticirajo pri meni. Nato te poverilnice preusmerim na LDAP in si dam kakršnakoli dovoljenja hočem v Active Directory.
Popravek: Omogočite SMB-podpisovanje. Omogočite LDAP-podpisovanje. Omogočite EPA. To bi moralo biti privzeto, ampak ni.
Pass-the-Hash
Ko kompromitiram napravo, izvlečem lokalno bazo SAM in vse predpomnjene poverilnice. Če se je administrator nedavno prijavil, je njegova NTLM zgoščena vrednost v pomnilniku. To zgoščeno vrednost uporabim neposredno za avtentikacijo drugje - brez potrebe po razbijanju gesel.
Popravek: Credential Guard, LAPS, skupina Protected Users, in prenehajte se prijavljati na delovne postaje z računi Domain Admin.
DCSync
Ko imam prave privilegije (običajno Domain Admin, ampak včasih manj), lahko repliciram podatke o geslih iz krmilnika domene. To mi da vsako zgoščeno vrednost gesla v domeni.
To uporablja normalne protokole replikacije AD, zato je težko ločiti od legitimnega prometa, razen če specifično spremljate za to.
Popravek: Revidirajte, kdo ima pravice replikacije. Spremljajte dogodek 4662 za zahteve replikacije iz ne-DC virov.
Zloraba ACL
Dovoljenja Active Directory so kompleksna. BloodHound mi pomaga najti poti, ki jih ročno nikoli ne bi odkril. Pogoste:
- GenericAll na uporabniku = lahko ponastavim njegovo geslo
- GenericWrite na računalniku = lahko konfiguriram delegacijo omejeno na osnovi virov
- WriteDacl na skupini = lahko se dodam kot član
Ta dovoljenja pogosto obstajajo, ker je nekdo potreboval začasen dostop pred leti.
Popravek: Redne revizije ACL z BloodHound. Počistite nepotrebna dovoljenja.
Vzorec
Opazite, da noben od teh napadov ne zahteva izkoriščanja programskih ranljivosti. Vsi zlorabljajo legitimne funkcije, ki so napačno konfigurirane. Zato jih EDR ne ujame - ne poganjam zlonamerne programske opreme, uporabljam administrativna orodja na način, kot naj bi delovala.
Za varnost je treba pravilno nastaviti obstoječe sisteme. Nakup dodatnih izdelkov tega ne nadomesti. Začnite z osnovami in večina mojega dela postane veliko težja.
Povezano branje: Zloraba Kerberosa in ukrepi za zaščito; Napadi s posredovanjem avtentikacije NTLM.
Zanima vas več o tej temi? Preberite mojo strokovno stran o Active Directory Security →
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar