Active Directory: a 8 leggyakoribb támadási út

Kerberoasting, AS-REP roasting, jelszó-permetezés, ACL-visszaélés és a többi. Mit keres egy támadó az AD-ben, és mivel lehet elvenni tőle.

Ha egy támadó bejut a hálózatba, az első dolga nem az adatlopás, hanem a tartományi adminisztrátori jog megszerzése. Onnan minden más következik: mentések törlése, laterális mozgás, tömeges titkosítás. Az Active Directory ezért nem egy a rendszerek közül, hanem a támadás fordulópontja.

Ez a cikk azt veszi végig, milyen utakon jutnak el oda, és mit lehet ezek ellen tenni.

1. Kerberoasting

Mit csinál a támadó. Bármely tartományi felhasználó lekérhet szolgáltatásjegyet (TGS) egy SPN-nel rendelkező fiókhoz. A jegy a szolgáltatásfiók jelszó-hasheével van titkosítva, tehát offline törhető. Nincs hozzá szükség emelt jogra, és a lekérés önmagában normál működésnek látszik.

Miért működik. A szolgáltatásfiókok jelszava gyakran rövid, szótári, és évek óta nem cserélték.

Amit tenni lehet:

  • Az SPN-nel rendelkező fiókoknak legyen legalább 25 karakteres, véletlen jelszava. Ilyen hosszúságnál az offline törés gyakorlatilag reménytelen.
  • Ahol lehet, gMSA (group Managed Service Account): a jelszót az AD kezeli és automatikusan cseréli.
  • Vizsgálja meg, mely fiókoknak van feleslegesen SPN-je, és tartományi admin jogú fióknak soha ne legyen.
  • Riasztás: szokatlanul sok TGS-kérés egyetlen fiókból, különösen RC4 titkosítással.

2. AS-REP roasting

Mit csinál a támadó. Ha egy fióknál ki van kapcsolva a Kerberos előhitelesítés, bárki kérhet hozzá AS-REP választ, ami szintén offline törhető. Ehhez még hitelesített hozzáférés sem kell.

Amit tenni lehet. Egyszerű: keresse meg a DONT_REQ_PREAUTH beállítású fiókokat, és kapcsolja vissza náluk az előhitelesítést. Ez tipikusan néhány örökölt fiók, és percek alatt javítható. Ha valamiért nem kapcsolható vissza, ott is hosszú, véletlen jelszó a válasz.

3. Jelszó-permetezés

Mit csinál a támadó. Nem egy fiókot próbál sok jelszóval (az zárolást okoz), hanem sok fiókot próbál egy-két gyakori jelszóval. A Tavasz2026! vagy a cégnév plusz évszám mintázat meglepően sokszor talál.

Amit tenni lehet:

  • Tiltott jelszavak listája: a cégnév, a termékek neve, az évszakok és a helyi gyakori jelszavak. A hosszúsági követelmény önmagában nem véd ez ellen.
  • MFA minden kívülről elérhető szolgáltatásra. Ez a támadás a peremen indul, jellemzően webmailen vagy VPN-en.
  • Riasztás: sok fiókon jelentkező sikertelen bejelentkezés rövid időn belül, egyetlen forrás IP-ről.
  • Az örökölt hitelesítési protokollok letiltása, mert azokat nem védi az MFA.

4. ACL- és jogosultság-visszaélés

Mit csinál a támadó. Az AD jogosultsági rendszere évek alatt átláthatatlanná válik. Egy támadó nem sérülékenységet keres, hanem jogosultsági láncot: melyik fiók írhat egy csoportot, amelyik tagja egy másik csoportnak, amelyiknek jelszó-visszaállítási joga van egy admin fölött.

Ezt a láncot grafikus eszközzel (BloodHound) percek alatt fel lehet térképezni, és a legtöbb tartományban létezik ilyen út.

Amit tenni lehet:

  • Térképezze fel maga is. Ugyanazzal az eszközzel, amivel a támadó tenné. Ez a leggyorsabb módja annak, hogy megtalálja a nem szándékolt utakat.
  • Tiered admin modell: a tartományi admin fiókok kizárólag tartományvezérlőre jelentkezhessenek be, sose munkaállomásra.
  • Rendszeres jogosultsági felülvizsgálat, különösen a beágyazott csoporttagságokra.
  • Vizsgálja a AdminSDHolder és a védett csoportok tagságát.
A leggyakoribb konkrét hiba, amit AD-vizsgálatokon látunk: a Domain Admins csoport tagja egy szolgáltatásfiók, aminek soha nem cserélték a jelszavát, és amivel egy alkalmazás fut egy tagszerveren. Ha az a szerver kompromittálódik, a tartomány is.

5. Hitelesítő adatok a memóriában

Mit csinál a támadó. Ha adminisztrátori joggal fut egy gépen, kiolvashatja a memóriából a bejelentkezett felhasználók jegyeit és hasheeit. Ha egy tartományi admin valaha bejelentkezett arra a gépre, a támadó megkapja a jogát.

Amit tenni lehet:

  • Credential Guard bekapcsolása a támogatott rendszereken.
  • Tiered modell: admin fiókkal soha ne lépjen be munkaállomásra vagy általános tagszerverre.
  • LAPS: minden gépen egyedi, automatikusan cserélt helyi admin jelszó. Enélkül egy közös helyi jelszó az egész géppark elérését jelenti.
  • RDP Restricted Admin mód, hogy a távoli belépés ne hagyjon hitelesítő adatot a célgépen.

6. Delegálási hibák

Mit csinál a támadó. A Kerberos delegálás lehetővé teszi, hogy egy szolgáltatás a felhasználó nevében járjon el. A korlátlan delegálás (unconstrained delegation) esetén a szolgáltatás megkapja a felhasználó teljes jegyét, tehát bárkiként felléphet, aki hozzá csatlakozik.

Amit tenni lehet. Keresse meg a korlátlan delegálásra beállított gépeket és fiókokat, és állítsa át korlátozott vagy erőforrás-alapú delegálásra. A tartományvezérlőkön kívül korlátlan delegálásnak nincs helye. Ez tipikusan néhány örökölt rendszer, és a felderítés egy lekérdezés.

7. Certificate Services (ADCS) sablonhibák

Mit csinál a támadó. Ha egy tanúsítványsablon engedi, hogy a kérelmező maga adja meg a tárgyat (SAN), akkor bárki kérhet olyan tanúsítványt, ami egy tartományi adminisztrátort azonosít. Ezzel közvetlenül hitelesíthető adminként, jelszó nélkül.

Amit tenni lehet. Nézze át a tanúsítványsablonokat: melyik engedi a tetszőleges SAN-t, melyiknél nincs jóváhagyási követelmény, és melyiknél túl széles a beiratkozási jog. Ez a támadási osztály viszonylag új, ezért sok környezetben egyáltalán nincs átvizsgálva.

8. Örökölt protokollok

Mit csinál a támadó. Az NTLMv1, az SMBv1 és az LLMNR/NBT-NS névfeloldás mind olyan protokoll, ami hitelesítő adatot szivárogtat vagy továbbítható. Egy hálózatba helyezett eszköz passzívan gyűjti a hasheeket, amikor a gépek névfeloldást kérnek.

Amit tenni lehet:

  • LLMNR és NBT-NS letiltása csoportházirendből. Ez néhány kattintás, és megszünteti a passzív hash-gyűjtést.
  • SMB signing kikényszerítése, hogy a továbbítás ne működjön.
  • NTLMv1 és LM tiltása, NTLM használatának korlátozása ahol lehet.

Hol kezdje

Ha egyet választhat, kezdje a felderítéssel: futtasson egy AD-felmérést ugyanazokkal az eszközökkel, amiket a támadó használna. Az eredmény jellemzően néhány konkrét, javítható útvonal, nem több száz elméleti hiba.

Ezután ebben a sorrendben érdemes haladni:

  1. Gyors javítások: LLMNR letiltása, AS-REP roastable fiókok, korlátlan delegálás megszüntetése. Napok kérdése.
  2. Jelszavak: szolgáltatásfiókok hosszú jelszava vagy gMSA, LAPS bevezetése, tiltott jelszólista.
  3. Tiered admin modell: ez a legnagyobb munka, de ez adja a legtartósabb védelmet.
  4. Monitorozás: a fenti támadások mindegyike hagy nyomot, ha van naplógyűjtés és van, aki nézi.

A negyedik pontról a SIEM bevezetésről szóló cikkünkben írtunk, a hitelesítés erősítéséről pedig az MFA típusainál. Ha szeretné felmérni, hol tart, az IT biztonsági szolgáltatásaink között az AD-felmérés is szerepel.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.