Active Directory ekspluateerimine: ründevektor peaaegu iga suure rikkumise taga
Autor: Adrian Gaitan
Väljaanne: Evaluris Solutions
Eeldatav lugemisaeg: 9–10 minutit
Active Directory on endiselt tegelik perimeeter
Hoolimata pilve kasutuselevõtust, Zero Trust algatustest ja kaasaegsest otspunktiturvalisusest jääb Active Directory (AD) ettevõttekeskkondade kõige kriitilisemaks turvasõltuvuseks.
Kui ründaja kompromiteerib Active Directory, kontrollib ta sisuliselt:
- autentimist
- autoriseerimist
- identiteediusaldust
- külgliikumist
- püsivust
Seetõttu hõlmab peaaegu iga suur lunavara või ettevõtte rikkumine viimastel aastatel Active Directory kompromiteerimist keskse faasina, mitte järelmõttena.
Kas ründaja alustab andmepüügist, haavatavast veebirakendusest või tarneahela tugipunktist, eesmärk on peaaegu alati sama:
Eskaleeruda identiteedikontrolli.
Miks ründajad keskenduvad Active Directoryle
Active Directory loodi kättesaadavuse ja hallatavuse jaoks, mitte püsivalt vaenulikus keskkonnas tegutsemiseks.
Mitmed struktuursed tegelikkused teevad AD ainulaadselt atraktiivseks:
- keskne usaldusmudel
- tagasiühilduvad autentimisprotokollid
- pikaealised teenusekontod
- keerukas delegeerimine ja õiguste pärimine
- piiratud natiivne nähtavus kuritarvitamise mustritesse
Ründajad ei vaja nullpäeva haavatavusi.
Nad ekspluateerivad valesti mõistetud funktsioone.
Kaasaegne Active Directory ründeahel
Enamik tegelikke sissetunge järgib etteaimatavat järjestust. Selle ahela mõistmine on hädavajalik nii kaitsele kui ka tuvastamisele.
- Esmane juurdepääs
Esmane kompromiteerimine toimub sageli AD-st väljas:
- andmepüük, mis viib tunnuste varguseni
- VPN-i või kaugjuurdepääsu kompromiteerimine
- veebirakenduse ekspluateerimine
- kolmanda osapoole või tarneahela sisenemine
Selles etapis on ründajatel tavaliselt madala privileegiga juurdepääs.
- Active Directory loendamine
Kui sees, kaardistavad ründajad keskkonda vaikselt:
- kasutajad ja grupid
- arvutid ja serverid
- usaldussuhted
- delegeerimise seaded
- sertifikaaditeenused
- ACL valekonfiguratsioonid
Seda faasi tuvastatakse harva, sest see kasutab legitiimseid kataloogipäringuid.
- Tunnustele juurdepääs
Seejärel keskenduvad ründajad tunnuste korjele:
- LSASS mälu dumpimine
- Kerberose piletite ekstraktsioon
- vahemälus olevate tunnuste kuritarvitamine
- teenusekontode sihtimine
Tunnustele juurdepääs on pöördepunkt, kus väike juurdepääs muutub suureks riskiks.
- Privileegide eskaleerimine
Siin ebaõnnestuvad paljud organisatsioonid.
Ründajad kuritarvitavad:
- nõrku ACL-e kasutajatel või gruppidel
- valesti konfigureeritud delegeerimist
- haavatavaid sertifikaadimalle
- liigseid grupikuuluvusi
Ekspluateerimist ei ole vaja, ainult loogikat.
- Külgliikumine
Kõrgendatud privileegidega liiguvad ründajad:
- SMB, WinRM, RDP kaudu
- kasutades NTLM-i või Kerberost
- kasutades usaldatud haldusprotokolle
Logimise vaatenurgast näeb see sageli välja nagu tavaline IT-tegevus.
- Domeeni domineerimine ja püsivus
Lõpuks loovad ründajad pikaajalise kontrolli:
- DCSync tunnuste replikatsiooniks
- Golden Ticket ründed
- GPO muutmine
- AD sertifikaadipõhine püsivus
Selles punktis muutub täielik parandamine keerukaks, kalliks ja häirivaks.
Kõige rohkem kuritarvitatud AD tehnikad tegelikes rikkumistes
Kerberoasting ja AS-REP Roasting
Teenusekontodel on sageli:
- pikaealised paroolid
- liigsed privileegid
- nõrk paroolihügieen
Ründajad ekstraktivad Kerberose piletid ja murravad need võrguühenduseta, vältides tuvastamist täielikult.
NTLM-relee ründed
Aastate juhistest hoolimata on NTLM endiselt laialdaselt lubatud.
Ründajad edastavad autentimiskatseid, et:
- pääseda sisemistele teenustele
- eskaleerida privileege
- liikuda külgsuunas ilma paroole murdmata
See jääb üheks kõige alahinnatumaks ettevõtte riskiks.
(Viide: https://www.microsoft.com/en-us/security/blog/2022/09/20/ntlm-relay-why-it-still-matters/)
AD Certificate Services (ADCS) kuritarvitamine
ADCS-i peetakse nüüd üheks ohtlikumaks identiteedi ründepinnaks.
Valesti konfigureeritud sertifikaadimallid võivad võimaldada ründajatel:
- taotleda sertifikaate teiste kasutajatena
- autentida domeeniadministraatoritena
- hoida varjatud, pikaajalist püsivust
Paljudes keskkondades on ADCS juurutatud ilma igasuguse turvaülevaatuseta.
DCSync ründed
Kui ründajad saavad replikatsiooniprivileegid, saavad nad kehastada domeenikontrollerit ja ekstraktida kõik parooliräsid.
Pahavara pole.
Ekspluateerimist pole.
Ainult protokolli kuritarvitamine.
Golden Ticket ründed
Kui KRBTGT konto on kompromiteeritud, saavad ründajad võltsida Kerberose pileteid määramata ajaks.
Mõnes rikkumises jäid Golden Ticketid kehtima kuid või aastaid enne tuvastamist.
(Viide: https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview)
Miks tuvastamine nii sageli ebaõnnestub
Active Directory ründeid on raske tuvastada, sest:
- nad kasutavad sisseehitatud protokolle
- nad genereerivad kehtivaid autentimissündmusi
- nad jäljendavad legitiimset halduskäitumist
Enamik SIEM-hoiatusi käivitub, kuid meeskondadel puudub kontekst, et mõista, mis loeb.
Ilma ründe AD tehnikate teadmiseta:
- hoiatusi eiratakse
- valepositiivid domineerivad
- tõeline kompromiteerimine sulandub mürasse
Identiteet on uus perimeeter, kas te seda plaanisite või mitte
Kui võrgud lahustuvad hübriid- ja pilvemudelitesse, muutub identiteet juhtimistasandiks.
Ründajad mõistavad seda.
Seetõttu prioriseerivad kaasaegsed lunavaraoperatsioonid:
- tunnuste vargust ekspluateerimiste asemel
- identiteedi püsivust pahavara asemel
- usalduse kuritarvitamist jõuründe asemel
Organisatsioonid, kes kaitsevad AD-d endiselt passiivselt, tegutsevad vananenud eeldustel.
Mida küpsed organisatsioonid teevad teisiti
Organisatsioonid vastupidava identiteedi turvalisusega:
- auditeerivad regulaarselt AD õigusi ja delegeerimist
- seiravad aktiivselt kuritarvitamise mustreid, mitte ainult logimahtu
- piiravad NTLM-i kõikjal, kus võimalik
- kohtlevad ADCS-i kriitilise taristuna
- koolitavad kaitsjaid ründe identiteeditehnikates
Nad ei eelda, et Active Directory on "vaikimisi turvaline."
Sisemised õpiteed, mis tegelikult töötavad
Meeskonnad, kes parandavad AD turvalisust kõige kiiremini:
- ühendavad blue teami seire red teami simulatsiooniga
- harjutavad tegelikke ründeteid laborikeskkondades
- mõistavad, kuidas valekonfiguratsioonid ahelduvad
- õpivad, kuidas ründajad püsivad pärast "koristust"
Seetõttu on identiteedile keskendunud ründeteadmine muutunud aluseks, mitte valikuliseks.
Lõppmõtted
Active Directory ei ole pärandtehnoloogia.
See on ettevõtte usalduse selgroog ja kaasaegsete rünnete peamine sihtmärk.
Organisatsioonid, kes ei mõista, kuidas AD-d ekspluateeritakse, kannatavad jätkuvalt:
- aeglast tuvastamist
- sügavat kompromiteerimist
- kallist taastamist
Need, kes investeerivad identiteedile keskendunud turvateadmistesse, saavad otsustava eelise.
2026. aastal on identiteet lahinguväli ja Active Directory on nullpunkt.