Nazaj na blog

Tehnike napadov na Active Directory, ki jih uporabljam najpogosteje

July 21, 2024 2 min branja
Tehnike napadov na Active Directory, ki jih uporabljam najpogosteje
Nazadnje posodobljeno:

Ko me stranke sprašujejo, katere napade bom uporabil proti njihovemu Active Directory, pogosto pričakujejo neko kompleksno izkoriščanje zero-day. Resničnost je veliko preprostejša - in to je tisto, kar jo dela strašljivo.

Opisa Kerberoastinga in DCSync v MITRE ATT&CK pojasnjujeta zlorabljene mehanizme in možnosti omejevanja teh tehnik. MITRE ATT&CK: Kerberoasting (T1558.003); MITRE ATT&CK: DCSync (T1003.006).

Kerberoasting

To je ena od tehnik, ki jih najpogosteje uporabljam. Vsak avtenticiran uporabnik lahko zahteva storitvene vozovnice za račune s SPN-ji. Te vozovnice so šifrirane z zgoščeno vrednostjo gesla storitvenega računa. Vzamem jih brez povezave in jih razbijem.

Zakaj tako dobro deluje:

  • Ni potrebnih posebnih privilegijev
  • Brez alarmov v večini okolij
  • Storitveni računi pogosto imajo šibka gesla
  • Storitveni računi pogosto imajo prevelike privilegije

Popravek: Uporabljajte gMSA. Njihova gesla so 240 naključnih bajtov in se samodejno rotirajo.

NTLM Relay

Windows obožuje NTLM. Ko SMB-podpisovanje ni uveljavljeno, lahko prestrežem avtentikacijo NTLM in jo preusmerim na druge storitve. Ni mi treba ničesar razbijati - samo posredujem avtentikacijo.

Z orodji kot PetitPotam lahko prisilim naprave, da se avtenticirajo pri meni. Nato te poverilnice preusmerim na LDAP in si dam kakršnakoli dovoljenja hočem v Active Directory.

Popravek: Omogočite SMB-podpisovanje. Omogočite LDAP-podpisovanje. Omogočite EPA. To bi moralo biti privzeto, ampak ni.

Pass-the-Hash

Ko kompromitiram napravo, izvlečem lokalno bazo SAM in vse predpomnjene poverilnice. Če se je administrator nedavno prijavil, je njegova NTLM zgoščena vrednost v pomnilniku. To zgoščeno vrednost uporabim neposredno za avtentikacijo drugje - brez potrebe po razbijanju gesel.

Popravek: Credential Guard, LAPS, skupina Protected Users, in prenehajte se prijavljati na delovne postaje z računi Domain Admin.

DCSync

Ko imam prave privilegije (običajno Domain Admin, ampak včasih manj), lahko repliciram podatke o geslih iz krmilnika domene. To mi da vsako zgoščeno vrednost gesla v domeni.

To uporablja normalne protokole replikacije AD, zato je težko ločiti od legitimnega prometa, razen če specifično spremljate za to.

Popravek: Revidirajte, kdo ima pravice replikacije. Spremljajte dogodek 4662 za zahteve replikacije iz ne-DC virov.

Zloraba ACL

Dovoljenja Active Directory so kompleksna. BloodHound mi pomaga najti poti, ki jih ročno nikoli ne bi odkril. Pogoste:

  • GenericAll na uporabniku = lahko ponastavim njegovo geslo
  • GenericWrite na računalniku = lahko konfiguriram delegacijo omejeno na osnovi virov
  • WriteDacl na skupini = lahko se dodam kot član

Ta dovoljenja pogosto obstajajo, ker je nekdo potreboval začasen dostop pred leti.

Popravek: Redne revizije ACL z BloodHound. Počistite nepotrebna dovoljenja.

Vzorec

Opazite, da noben od teh napadov ne zahteva izkoriščanja programskih ranljivosti. Vsi zlorabljajo legitimne funkcije, ki so napačno konfigurirane. Zato jih EDR ne ujame - ne poganjam zlonamerne programske opreme, uporabljam administrativna orodja na način, kot naj bi delovala.

Za varnost je treba pravilno nastaviti obstoječe sisteme. Nakup dodatnih izdelkov tega ne nadomesti. Začnite z osnovami in večina mojega dela postane veliko težja.

Povezano branje: Zloraba Kerberosa in ukrepi za zaščito; Napadi s posredovanjem avtentikacije NTLM.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se