Nazaj na blog

Vas EDR me ni ustavil: zakaj zaznavanje na koncnih tockah odpove proti napadom na AD

August 25, 2024 5 min branja
Vas EDR me ni ustavil: zakaj zaznavanje na koncnih tockah odpove proti napadom na AD
Nazadnje posodobljeno:

S skoraj vsako stranko imam pogovor, preden se začne interni penetracijski test. Povedo mi o svoji uvedbi EDR, svoji ekipi SOC, svojem SIEM-u s stotinami pravil za zaznavanje. Prepričani so, da me bo, tudi če dobim začetni dostop, njihova orodja za zaznavanje hitro zaznala. Nato kompromitiram njihovo celotno domeno z uporabo legitimnih protokolov in vgrajenih orodij Windows, njihov EDR pa nikoli ne sproži niti enega alarma visoke resnosti.

To ni odpoved nobenega specifičnega produkta EDR. Je temeljna vrzel med tem, za kaj je EDR zasnovan za zaznavanje, in tem, kako napadi na Active Directory dejansko delujejo. Razumevanje te vrzeli je bistveno za izgradnjo obrambne strategije, ki dejansko ustavi resnične napade.

Zlorabo replikacije imenika pri napadu DCSync opisuje MITRE ATT&CK T1003.006: DCSync.

V čem je EDR dober

Produkti EDR odlično zaznavajo izvajanje zlonamerne programske opreme, sumljivo obnašanje procesov, znane podpise napadnih orodij in anomalno dejavnost končnih točk. Če odložim Mimikatz na disk, ga bo EDR ujel. Če poženem kodo PowerShell Empire, ga bo EDR verjetno označil. Če poskusim vbrizgati kodo shellcode v tekoč proces, bo vedenjsko zaznavanje verjetno sprožilo alarm.

Sodobni EDR je postal resnično učinkovit proti tradicionalnim napadom na končne točke. Baze podpisov so obsežne, mehanizmi za vedenjsko zaznavanje so sofisticirani, modeli strojnega učenja pa lahko identificirajo nove grožnje. Za zaščito pred izsiljevalsko programsko opremo, običajno zlonamerno programsko opremo in skriptiranimi napadi je EDR bistvena naložba.

Kje EDR ne zadošča

Problem je, da večina mojih napadov na Active Directory ne vključuje zlonamerne programske opreme, sumljivih procesov ali anomalnega obnašanja končnih točk. Uporabljam legitimna orodja in protokole Windows na način, kot so bili zasnovani za uporabo. EDR vidi legitimno dejavnost, ker je legitimna dejavnost -- samo izvaja jo nekdo, ki tega ne bi smel početi.

Ko izvajam Kerberoasting, zahtevam storitvene zahtevke Kerberos z uporabo standardnega API-ja Windows. To je natanko tisto, kar počne vsaka aplikacija pri overjanju pri storitvi. EDR vidi normalno zahtevo za vstopnico Kerberos in ne alarmira, ker se tisočih identičnih zahtev zgodi vsako uro v normalnem okolju.

Ko izvajam NTLM relay, promet overitve uporablja standardne protokole NTLM. Preusmeritev se zgodi na omrežni ravni med napravami. EDR končne točke ne vidi napadov človeka v sredini na omrežni ravni, ker se zgodijo izven vidljivosti končne točke.

Ko uporabljam zbiralec SharpHound orodja BloodHound, izvaja standardne poizvedbe LDAP na krmilnik domene. To so iste poizvedbe, ki jih upravljalna orodja, aplikacije za pomoč uporabnikom in prijavne skripte neprestano izvajajo. EDR ne more ločiti mojega izvidovanja od normalne administrativne dejavnosti samo na osnovi obnašanja končne točke.

Ko izvajam napad DCSync, uporabljam protokol Microsoft Directory Replication Service -- natanko isti protokol, ki ga krmilniki domene uporabljajo za replikacijo podatkov med seboj. EDR na krmilniku domene vidi standardno zahtevo za replikacijo in nima osnove za označitev kot zlonamerno.

Vrzel zaznavanja v praksi

Naj vas popeljem skozi tipično zaporedje napadov in kaj EDR vidi na vsaki stopnji:

  1. Poženem Responder: To teče na moji lastni napravi, ne na nobeni končni točki, ki jo EDR nadzira. Vidljivost EDR je ničla.
  2. Preusmerim NTLM na LDAP: To je omrežni promet med napravami. EDR končne točke nima vidljivosti v napade preusmeritve na omrežni ravni.
  3. Spreminjam objekte AD prek LDAP: Krmilnik domene obdela standardno zahtevo za spremembo LDAP. Brez zlonamerne programske opreme, brez sumljivega procesa.
  4. Zahtevam vstopnice Kerberos za Kerberoasting: Delovna postaja izvaja standardne klice API. EDR vidi normalno dejavnost Kerberos.
  5. Razbijam gesla izven povezave: To se zgodi na moji lastni napravi. Brez vidljivosti končne točke.
  6. Se overim s kompromitiranimi poverilnicami: Ciljna naprava vidi legitimno prijavo z veljavnimi poverilnicami. EDR nima razloga za alarm.

Na nobeni točki v tem zaporedju EDR nima jasnega signala za generiranje alarma. Ne poganjam zlonamerne programske opreme, ne vbrizgavam kode, ne izkoriščam programskih ranljivosti. Uporabljam Windows na način, kot je bil zgrajen za delovanje.

Kaj potrebujete namesto tega

Obramba pred napadi na AD zahteva kontrole na plasteh, ki jih EDR ne more videti. Tukaj je, kaj priporočam:

Spremljanje krmilnikov domene: Vaša najkritičnejša zmogljivost zaznavanja je spremljanje dogodkov overitve na vaših krmilnikih domene. Dogodek ID 4769 s šifriranjem RC4 zaznava Kerberoasting. Dogodek ID 4662 z GUID-i replikacije iz ne-DC virov zaznava DCSync. Dogodek ID 4624 z neujemajočimi se imeni delovnih postaj in IP-ji zaznava napade relay. Ti dogodki danes obstajajo v vaših varnostnih dnevnikih Windows -- samo zbirati in alarmirati jih morate.

Omrežno zaznavanje: Uvedite orodja za omrežno zaznavanje, ki lahko identificirajo promet NTLM relay, ponarejanje ARP, zastrupljanje LLMNR/NBT-NS in sumljive vzorce Kerberos. Rešitve NDR spremljajo omrežni promet, kjer EDR nima vidljivosti, in lahko ujamejo napadalne tehnike, ki so nevidne na ravni končne točke.

Revizija Active Directory: Omogočite in spremljajte revizijo sprememb imeniških storitev na vaših krmilnikih domene. Opazujte spremembe občutljivih atributov kot msDS-AllowedToActOnBehalfOfOtherIdentity, servicePrincipalName in atributov članstva na privilegiranih skupinah. Alarmirajte na kakršnokoli spremembo objektov nivoja 0 izven odobrenih oken za spremembe.

Zaznavanje identitetnih groženj: Razmislite o uvedbi rešitev za zaznavanje identitetnih groženj, posebej zasnovanih za napade na AD. Ta orodja razumejo protokole AD na globoki ravni in lahko zaznajo Kerberoasting, zlate vstopnice, DCSync in druge napade, specifične za AD, ki jih splošni EDR zgreši. Zapolnijo vrzel med zaznavanjem na končnih točkah in omrežnim zaznavanjem z analizo, ki upošteva značilnosti protokolov.

Izgradnja večplastne obrambe

EDR ostaja pomembna komponenta vašega varnostnega sklada. Ščiti pred zlonamerno programsko opremo, zagotavlja vidljivost končnih točk in omogoča zmožnosti odziva na incidente. A ne more biti vaša edina plast zaznavanja. Napadi, ki kompromitirajo okolja Active Directory, delujejo na ravni protokolov in imeniških storitev, izven obsega zasnove EDR.

Izgradite svojo strategijo zaznavanja v plasteh: EDR za zaščito končnih točk, NDR za omrežno vidljivost, spremljanje dnevnikov krmilnikov domene za napade na overitev in AD-specifično zaznavanje groženj za zlorabo na ravni protokolov. Ko te plasti delujejo skupaj, mora napadalec hkrati obvoziti vse -- kar je dramatično težje kot obvoziti katerokoli posamezno plast samo.

Ko vam naslednjič varnostni ponudnik reče, da bo njihov EDR ustavil napade na Active Directory, ga vprašajte, kako zaznava Kerberoasting, NTLM relay in DCSync. Če odgovor vključuje ujemanje podpisov ali vedenjsko analizo na ravni končne točke, veste, da obstaja vrzel v vaši obrambi, ki jo je treba zapolniti z dodatnimi kontrolami.

Sorodno branje: Obrambno izogibanje: Skrivanje pred dnevniki in spremljanjem in Zloraba Kerberosa: napadi, ki jih omogoča vaša infrastruktura Kerberos.

Vid Grosek

Vid Grosek

Etični heker & Penetracijski tester

Pomagam slovenskim podjetjem odkriti varnostne ranljivosti, preden jih odkrijejo napadalci. Z več kot 18 leti izkušenj v kibernetski varnosti.

Vse objave

Komentarji

Ni še komentarjev. Bodite prvi!

Dodaj komentar

Vam je bil članek všeč?

Prijavite se na newsletter za mesečne varnostne vpoglede.

Prijavite se