Kerberoasting, AS-REP roasting, jelszó-permetezés, ACL-visszaélés és a többi. Mit keres egy támadó az AD-ben, és mivel lehet elvenni tőle.
Ha egy támadó bejut a hálózatba, az első dolga nem az adatlopás, hanem a tartományi adminisztrátori jog megszerzése. Onnan minden más következik: mentések törlése, laterális mozgás, tömeges titkosítás. Az Active Directory ezért nem egy a rendszerek közül, hanem a támadás fordulópontja.
Ez a cikk azt veszi végig, milyen utakon jutnak el oda, és mit lehet ezek ellen tenni.
Mit csinál a támadó. Bármely tartományi felhasználó lekérhet szolgáltatásjegyet (TGS) egy SPN-nel rendelkező fiókhoz. A jegy a szolgáltatásfiók jelszó-hasheével van titkosítva, tehát offline törhető. Nincs hozzá szükség emelt jogra, és a lekérés önmagában normál működésnek látszik.
Miért működik. A szolgáltatásfiókok jelszava gyakran rövid, szótári, és évek óta nem cserélték.
Amit tenni lehet:
Mit csinál a támadó. Ha egy fióknál ki van kapcsolva a Kerberos előhitelesítés, bárki kérhet hozzá AS-REP választ, ami szintén offline törhető. Ehhez még hitelesített hozzáférés sem kell.
Amit tenni lehet. Egyszerű: keresse meg a DONT_REQ_PREAUTH beállítású fiókokat, és kapcsolja vissza náluk az előhitelesítést. Ez tipikusan néhány örökölt fiók, és percek alatt javítható. Ha valamiért nem kapcsolható vissza, ott is hosszú, véletlen jelszó a válasz.
Mit csinál a támadó. Nem egy fiókot próbál sok jelszóval (az zárolást okoz), hanem sok fiókot próbál egy-két gyakori jelszóval. A Tavasz2026! vagy a cégnév plusz évszám mintázat meglepően sokszor talál.
Amit tenni lehet:
Mit csinál a támadó. Az AD jogosultsági rendszere évek alatt átláthatatlanná válik. Egy támadó nem sérülékenységet keres, hanem jogosultsági láncot: melyik fiók írhat egy csoportot, amelyik tagja egy másik csoportnak, amelyiknek jelszó-visszaállítási joga van egy admin fölött.
Ezt a láncot grafikus eszközzel (BloodHound) percek alatt fel lehet térképezni, és a legtöbb tartományban létezik ilyen út.
Amit tenni lehet:
AdminSDHolder és a védett csoportok tagságát.Mit csinál a támadó. Ha adminisztrátori joggal fut egy gépen, kiolvashatja a memóriából a bejelentkezett felhasználók jegyeit és hasheeit. Ha egy tartományi admin valaha bejelentkezett arra a gépre, a támadó megkapja a jogát.
Amit tenni lehet:
Mit csinál a támadó. A Kerberos delegálás lehetővé teszi, hogy egy szolgáltatás a felhasználó nevében járjon el. A korlátlan delegálás (unconstrained delegation) esetén a szolgáltatás megkapja a felhasználó teljes jegyét, tehát bárkiként felléphet, aki hozzá csatlakozik.
Amit tenni lehet. Keresse meg a korlátlan delegálásra beállított gépeket és fiókokat, és állítsa át korlátozott vagy erőforrás-alapú delegálásra. A tartományvezérlőkön kívül korlátlan delegálásnak nincs helye. Ez tipikusan néhány örökölt rendszer, és a felderítés egy lekérdezés.
Mit csinál a támadó. Ha egy tanúsítványsablon engedi, hogy a kérelmező maga adja meg a tárgyat (SAN), akkor bárki kérhet olyan tanúsítványt, ami egy tartományi adminisztrátort azonosít. Ezzel közvetlenül hitelesíthető adminként, jelszó nélkül.
Amit tenni lehet. Nézze át a tanúsítványsablonokat: melyik engedi a tetszőleges SAN-t, melyiknél nincs jóváhagyási követelmény, és melyiknél túl széles a beiratkozási jog. Ez a támadási osztály viszonylag új, ezért sok környezetben egyáltalán nincs átvizsgálva.
Mit csinál a támadó. Az NTLMv1, az SMBv1 és az LLMNR/NBT-NS névfeloldás mind olyan protokoll, ami hitelesítő adatot szivárogtat vagy továbbítható. Egy hálózatba helyezett eszköz passzívan gyűjti a hasheeket, amikor a gépek névfeloldást kérnek.
Amit tenni lehet:
Ha egyet választhat, kezdje a felderítéssel: futtasson egy AD-felmérést ugyanazokkal az eszközökkel, amiket a támadó használna. Az eredmény jellemzően néhány konkrét, javítható útvonal, nem több száz elméleti hiba.
Ezután ebben a sorrendben érdemes haladni:
A negyedik pontról a SIEM bevezetésről szóló cikkünkben írtunk, a hitelesítés erősítéséről pedig az MFA típusainál. Ha szeretné felmérni, hol tart, az IT biztonsági szolgáltatásaink között az AD-felmérés is szerepel.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
SMS, alkalmazás-kód, push, hardveres kulcs: mit véd meg és mit nem az egyes módszer, hol kezdje a…
Hogyan zajlik egy mai zsarolóvírus-támadás, mely kontrollok állítják meg ténylegesen, és mit kell tenni az…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.