Organizacije veliko vlagajo v večfaktorsko avtentikacijo za svoj zunanji obod. Dostop VPN zahteva MFA. Oblačne aplikacije zahtevajo MFA. Oddaljena namizja imajo MFA. Vodstvo zaupa v zaščito, ker njihove varnostne nadzorne plošče kažejo 100% pokritost z MFA. Nato začnem interni penetracijski test in kompromitiram celotno domeno brez enega samega poziva MFA.
Neprijetna resnica je, da MFA, kot ga večina organizacij uvede, ščiti samo obod. Ko je napadalec znotraj omrežja -- prek lažnega sporočila, kompromitiranega VPN-ja, nepooblaščene naprave ali napada na dobavno verigo -- se avtentikacija Active Directory v celoti zanaša na gesla in vozovnice Kerberos. Brez drugega faktorja. Brez dodatne preveritve. Za dostop lahko zadostuje zgoščena vrednost gesla ali vozovnica.
Microsoft opisuje brezgeselno dvofaktorsko prijavo z Windows Hello for Business ter zaščito poverilnic s Credential Guard. Windows Hello for Business authentication; Microsoft: Credential Guard.
Kje MFA ne velja
Za razumevanje te vrzeli morate razumeti, kateri protokoli avtentikacije se dejansko uporabljajo znotraj tipičnega korporativnega omrežja. Avtentikacija NTLM uporablja zgoščene vrednosti gesel. Ni mehanizma za vstavljanje MFA v tok izziv-odgovor NTLM. Ko izvajam napade pass-the-hash ali NTLM relay, je MFA popolnoma nepomemben, ker ga protokol ne podpira.
Avtentikacija Kerberos uporablja vozovnice, ki jih izda Key Distribution Center na krmilniku domene. Začetna zahteva za vozovnico (AS-REQ) potrdi geslo uporabnika, a ni vgrajenega mehanizma za drugi faktor. Ko imam veljaven TGT -- bodisi prek Kerberoastinga, pass-the-ticket ali ponarejanja zlate vozovnice -- lahko zahtevam storitvene vozovnice za katerikoli vir brez dodatnih izzivov avtentikacije.
SMB, WMI, oddaljeni PowerShell, RDP na strežnike, poizvedbe LDAP in vse druge metode notranje avtentikacije Windows delujejo prek NTLM ali Kerberos. Nobena od njih privzeto ne uveljavlja MFA. To pomeni, da se velika večina avtentikacij znotraj vašega omrežja zgodi brez kakršnegakoli večfaktorskega izziva.
Scenariji napadov, ki jih MFA ne more preprečiti
Naj opišem specifične scenarije napadov, ki jih izkoriščam in kjer MFA ne nudi nobene zaščite:
Kerberoasting: Zahtevam storitvene vozovnice z uporabo kateregakoli veljavnega računa domene. Vozovnice so šifrirane z zgoščeno vrednostjo gesla storitvenega računa. Razbijem jih brez povezave. MFA nima vloge v procesu zahteve TGS Kerberos, zato tega napada ne more preprečiti ali zaznati.
NTLM relay: Prestrežem avtentikacijo NTLM in jo posredujem na drug strežnik. Preusmeritev se zgodi na ravni protokola, zunaj poteka MFA. Tudi če ima izvorni uporabnik omogočen MFA za interaktivno prijavo, ga preusmerjena avtentikacija popolnoma obvozi.
Pass-the-hash in pass-the-ticket: Pridobim poverilnice iz pomnilnika ali diska in ga uporabim za avtentikacijo kot uporabnik. Te tehnike v celoti obidejo vnos gesla, in ker je MFA običajno vezan na proces vnosa gesla, se nikoli ne sproži.
Lateralno premikanje: Ko imam veljavne poverilnice, se premikam med napravami z uporabo standardnih orodij oddaljenega dostopa. WMI, PsExec in oddaljeni PowerShell vsi uporabljajo avtentikacijo NTLM ali Kerberos brez MFA. Lahko prečkam celotno omrežje z enim samim naborom kompromitiranih poverilnic.
Odprava pomanjkljivosti: kaj dejansko deluje
Za zaščito notranje avtentikacije AD priporočam naslednje dopolnilne ukrepe:
Uvedite Windows Hello for Business: To zamenja avtentikacijo na osnovi gesel z avtentikacijo na osnovi certifikatov ali ključev, vezano na čip TPM. Windows Hello for Business omogoča dvofaktorsko prijavo s ključem, vezanim na napravo. Sama uvedba pa ne onemogoči drugih načinov prijave z geslom ali NTLM; te je treba obravnavati posebej.
Uvedite Credential Guard: Windows Credential Guard uporablja varnost na osnovi virtualizacije za izolacijo zgoščenih vrednosti NTLM in vozovnic Kerberos v zaščitenem pomnilniškem področju, do katerega nimajo dostopa niti lokalni administratorji. To preprečuje napade pass-the-hash in pass-the-ticket na napravah, kjer je omogočen. Moral bi biti uveden na vseh delovnih postajah in strežnikih, ki ga podpirajo.
Uporabljajte varnostno skupino Protected Users: Računi v skupini Protected Users se ne morejo avtenticirati z NTLM, njihove poverilnice ne morejo biti predpomnjene in ne morejo uporabljati šifriranja DES ali RC4 za Kerberos. Dodajte vse privilegirane račune v to skupino. Znatno omeji tehnike kraje poverilnic, ki so na voljo napadalcem.
Omogočite politike avtentikacije in silose: Na voljo v Windows Server 2012 R2 in novejših, politike avtentikacije lahko omejijo, kje se privilegirani računi lahko avtenticirajo. Lahko uveljavite, da računi Domain Admin lahko pridobijo TGT-je samo od specifičnih krmilnikov domene in se lahko uporabljajo samo z določenih privilegiranih delovnih postaj. To je dejansko kontrola dostopa pri avtentikaciji.
Zaznavanje: dopolnitev zaščite MFA
Ker MFA ne more zaščititi večine notranje avtentikacije, je kompenzacijsko zaznavanje bistveno. Osredotočite svoje spremljanje na specifične napadalne tehnike, ki obvozijo MFA:
- Spremljajte pass-the-hash z opazovanjem prijav NTLM (dogodek ID 4624, tip prijave 3), kjer se izvorni IP ne ujema s pričakovanimi vzorci za avtenticiran račun.
- Zaznajte Kerberoasting prek dogodka ID 4769 s tipom šifriranja 0x17 (RC4). AES bi moral biti standard, zato so zahteve RC4 anomalne.
- Alarmirajte na uporabo zlatih vozovnic s spremljanjem TGT-jev z nenormalno dolgimi življenjskimi dobami ali izdanimi za neobstoječe račune.
- Opazujte stopnjevanje pravic s spremljanjem sprememb privilegiranih skupin (dogodek ID 4728, 4732, 4756) in sprememb občutljivih objektov AD (dogodek ID 5136).
Premislek notranjih varnostnih predpostavk
Največja napaka, ki jo vidim pri organizacijah, je obravnavanje omrežnega oboda kot varnostne meje. Vložijo milijone v obodni MFA in nato predpostavljajo, da je vse znotraj omrežja zaupanja vredno. Ta predpostavka je tista, ki mi omogoča kompromitacijo celotnih domen na vsakem projektu.
Arhitektura brez zaupanja, uveljavljena za Active Directory, pomeni preverjanje vsake avtentikacije ne glede na lokacijo v omrežju. Pomeni predpostavljanje, da je napadalec že znotraj vašega omrežja, in ustrezno načrtovanje kontrol. Credential Guard, Protected Users, silosi avtentikacije in agresivno spremljanje niso nadomestki za MFA -- so notranje varnostne kontrole, ki jih MFA nikoli ni bil zasnovan za zagotavljanje. Uvedite jih poleg svojega obodnega MFA in imeli boste okolje, ki ga je resnično težko kompromitirati.
Povezano branje: LAPS, gMSA in večnivojska administracija: trije stebri obrambe AD; Microsoft 365 in Entra ID: zmanjšanje izpostavljenosti prevzemu računov.
Zanima vas več o tej temi? Preberite mojo strokovno stran o Active Directory Security →
Komentarji
Ni še komentarjev. Bodite prvi!
Dodaj komentar