Back to News

Active Directory ekspluateerimine: ründevektor peaaegu iga suure rikkumise taga

Adrian Gaitan
Evaluris Solutions
9–10 minutit
Active DirectoryEkspluateerimineIdentiteedi turvalisusRed team

Active Directory ekspluateerimine: ründevektor peaaegu iga suure rikkumise taga

Autor: Adrian Gaitan

Väljaanne: Evaluris Solutions

Eeldatav lugemisaeg: 9–10 minutit

Active Directory on endiselt tegelik perimeeter

Hoolimata pilve kasutuselevõtust, Zero Trust algatustest ja kaasaegsest otspunktiturvalisusest jääb Active Directory (AD) ettevõttekeskkondade kõige kriitilisemaks turvasõltuvuseks.

Kui ründaja kompromiteerib Active Directory, kontrollib ta sisuliselt:

  • autentimist
  • autoriseerimist
  • identiteediusaldust
  • külgliikumist
  • püsivust

Seetõttu hõlmab peaaegu iga suur lunavara või ettevõtte rikkumine viimastel aastatel Active Directory kompromiteerimist keskse faasina, mitte järelmõttena.

Kas ründaja alustab andmepüügist, haavatavast veebirakendusest või tarneahela tugipunktist, eesmärk on peaaegu alati sama:

Eskaleeruda identiteedikontrolli.

Miks ründajad keskenduvad Active Directoryle

Active Directory loodi kättesaadavuse ja hallatavuse jaoks, mitte püsivalt vaenulikus keskkonnas tegutsemiseks.

Mitmed struktuursed tegelikkused teevad AD ainulaadselt atraktiivseks:

  • keskne usaldusmudel
  • tagasiühilduvad autentimisprotokollid
  • pikaealised teenusekontod
  • keerukas delegeerimine ja õiguste pärimine
  • piiratud natiivne nähtavus kuritarvitamise mustritesse

Ründajad ei vaja nullpäeva haavatavusi.

Nad ekspluateerivad valesti mõistetud funktsioone.

Kaasaegne Active Directory ründeahel

Enamik tegelikke sissetunge järgib etteaimatavat järjestust. Selle ahela mõistmine on hädavajalik nii kaitsele kui ka tuvastamisele.

  1. Esmane juurdepääs

Esmane kompromiteerimine toimub sageli AD-st väljas:

  • andmepüük, mis viib tunnuste varguseni
  • VPN-i või kaugjuurdepääsu kompromiteerimine
  • veebirakenduse ekspluateerimine
  • kolmanda osapoole või tarneahela sisenemine

Selles etapis on ründajatel tavaliselt madala privileegiga juurdepääs.

  1. Active Directory loendamine

Kui sees, kaardistavad ründajad keskkonda vaikselt:

  • kasutajad ja grupid
  • arvutid ja serverid
  • usaldussuhted
  • delegeerimise seaded
  • sertifikaaditeenused
  • ACL valekonfiguratsioonid

Seda faasi tuvastatakse harva, sest see kasutab legitiimseid kataloogipäringuid.

  1. Tunnustele juurdepääs

Seejärel keskenduvad ründajad tunnuste korjele:

  • LSASS mälu dumpimine
  • Kerberose piletite ekstraktsioon
  • vahemälus olevate tunnuste kuritarvitamine
  • teenusekontode sihtimine

Tunnustele juurdepääs on pöördepunkt, kus väike juurdepääs muutub suureks riskiks.

  1. Privileegide eskaleerimine

Siin ebaõnnestuvad paljud organisatsioonid.

Ründajad kuritarvitavad:

  • nõrku ACL-e kasutajatel või gruppidel
  • valesti konfigureeritud delegeerimist
  • haavatavaid sertifikaadimalle
  • liigseid grupikuuluvusi

Ekspluateerimist ei ole vaja, ainult loogikat.

  1. Külgliikumine

Kõrgendatud privileegidega liiguvad ründajad:

  • SMB, WinRM, RDP kaudu
  • kasutades NTLM-i või Kerberost
  • kasutades usaldatud haldusprotokolle

Logimise vaatenurgast näeb see sageli välja nagu tavaline IT-tegevus.

  1. Domeeni domineerimine ja püsivus

Lõpuks loovad ründajad pikaajalise kontrolli:

  • DCSync tunnuste replikatsiooniks
  • Golden Ticket ründed
  • GPO muutmine
  • AD sertifikaadipõhine püsivus

Selles punktis muutub täielik parandamine keerukaks, kalliks ja häirivaks.

Kõige rohkem kuritarvitatud AD tehnikad tegelikes rikkumistes

Kerberoasting ja AS-REP Roasting

Teenusekontodel on sageli:

  • pikaealised paroolid
  • liigsed privileegid
  • nõrk paroolihügieen

Ründajad ekstraktivad Kerberose piletid ja murravad need võrguühenduseta, vältides tuvastamist täielikult.

(Viide: https://attack.mitre.org/techniques/T1558/)

NTLM-relee ründed

Aastate juhistest hoolimata on NTLM endiselt laialdaselt lubatud.

Ründajad edastavad autentimiskatseid, et:

  • pääseda sisemistele teenustele
  • eskaleerida privileege
  • liikuda külgsuunas ilma paroole murdmata

See jääb üheks kõige alahinnatumaks ettevõtte riskiks.

(Viide: https://www.microsoft.com/en-us/security/blog/2022/09/20/ntlm-relay-why-it-still-matters/)

AD Certificate Services (ADCS) kuritarvitamine

ADCS-i peetakse nüüd üheks ohtlikumaks identiteedi ründepinnaks.

Valesti konfigureeritud sertifikaadimallid võivad võimaldada ründajatel:

  • taotleda sertifikaate teiste kasutajatena
  • autentida domeeniadministraatoritena
  • hoida varjatud, pikaajalist püsivust

Paljudes keskkondades on ADCS juurutatud ilma igasuguse turvaülevaatuseta.

(Viide: https://specterops.io/research/adcs-abuse/)

DCSync ründed

Kui ründajad saavad replikatsiooniprivileegid, saavad nad kehastada domeenikontrollerit ja ekstraktida kõik parooliräsid.

Pahavara pole.

Ekspluateerimist pole.

Ainult protokolli kuritarvitamine.

(Viide: https://attack.mitre.org/techniques/T1003/006/)

Golden Ticket ründed

Kui KRBTGT konto on kompromiteeritud, saavad ründajad võltsida Kerberose pileteid määramata ajaks.

Mõnes rikkumises jäid Golden Ticketid kehtima kuid või aastaid enne tuvastamist.

(Viide: https://learn.microsoft.com/en-us/windows-server/security/kerberos/kerberos-authentication-overview)

Miks tuvastamine nii sageli ebaõnnestub

Active Directory ründeid on raske tuvastada, sest:

  • nad kasutavad sisseehitatud protokolle
  • nad genereerivad kehtivaid autentimissündmusi
  • nad jäljendavad legitiimset halduskäitumist

Enamik SIEM-hoiatusi käivitub, kuid meeskondadel puudub kontekst, et mõista, mis loeb.

Ilma ründe AD tehnikate teadmiseta:

  • hoiatusi eiratakse
  • valepositiivid domineerivad
  • tõeline kompromiteerimine sulandub mürasse

Identiteet on uus perimeeter, kas te seda plaanisite või mitte

Kui võrgud lahustuvad hübriid- ja pilvemudelitesse, muutub identiteet juhtimistasandiks.

Ründajad mõistavad seda.

Seetõttu prioriseerivad kaasaegsed lunavaraoperatsioonid:

  • tunnuste vargust ekspluateerimiste asemel
  • identiteedi püsivust pahavara asemel
  • usalduse kuritarvitamist jõuründe asemel

Organisatsioonid, kes kaitsevad AD-d endiselt passiivselt, tegutsevad vananenud eeldustel.

Mida küpsed organisatsioonid teevad teisiti

Organisatsioonid vastupidava identiteedi turvalisusega:

  • auditeerivad regulaarselt AD õigusi ja delegeerimist
  • seiravad aktiivselt kuritarvitamise mustreid, mitte ainult logimahtu
  • piiravad NTLM-i kõikjal, kus võimalik
  • kohtlevad ADCS-i kriitilise taristuna
  • koolitavad kaitsjaid ründe identiteeditehnikates

Nad ei eelda, et Active Directory on "vaikimisi turvaline."

Sisemised õpiteed, mis tegelikult töötavad

Meeskonnad, kes parandavad AD turvalisust kõige kiiremini:

  • ühendavad blue teami seire red teami simulatsiooniga
  • harjutavad tegelikke ründeteid laborikeskkondades
  • mõistavad, kuidas valekonfiguratsioonid ahelduvad
  • õpivad, kuidas ründajad püsivad pärast "koristust"

Seetõttu on identiteedile keskendunud ründeteadmine muutunud aluseks, mitte valikuliseks.

Lõppmõtted

Active Directory ei ole pärandtehnoloogia.

See on ettevõtte usalduse selgroog ja kaasaegsete rünnete peamine sihtmärk.

Organisatsioonid, kes ei mõista, kuidas AD-d ekspluateeritakse, kannatavad jätkuvalt:

  • aeglast tuvastamist
  • sügavat kompromiteerimist
  • kallist taastamist

Need, kes investeerivad identiteedile keskendunud turvateadmistesse, saavad otsustava eelise.

2026. aastal on identiteet lahinguväli ja Active Directory on nullpunkt.