Permukaan Serangan Active Directory
Cara kepercayaan dan autentikasi AD dapat disalahgunakan.
Permukaan Serangan Active Directory adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Mengapa AD Menjadi Target Utama
Active Directory (AD) adalah tulang punggung identitas bagi sebagian besar perusahaan. AD mengatur autentikasi, otorisasi, dan kebijakan untuk pengguna, komputer, dan layanan. Karena hampir setiap sumber daya mempercayai AD, satu kompromi domain sering kali berarti kompromi seluruh jaringan.
Dari sudut pandang tim merah, AD menarik karena kepercayaan bersifat transitif dan kesalahan konfigurasi menumpuk selama bertahun-tahun. Tim biru harus memahami permukaan serangan yang sama untuk mempertahankannya.
- Satu forest dapat berisi beberapa domain yang terhubung melalui relasi kepercayaan.
- Pengontrol Domain (DC) menyimpan salinan otoritatif semua rahasia.
- Kebijakan Grup mendorong konfigurasi ke setiap host yang bergabung.
Komponen Dasar
Untuk menganalisis serangan, Anda harus mengetahui objek yang terlibat. AD menyimpan semuanya sebagai objek dengan atribut dalam basis data LDAP hierarkis.
- Pengguna dan komputer adalah prinsipal keamanan dengan SID.
- Grup memberikan hak secara transitif (keanggotaan bertingkat).
- Unit Organisasi (OU) menyusun objek dan mengaitkan GPO.
- Akun krbtgt menyimpan kunci yang menandatangani semua tiket Kerberos.
Akun krbtgt adalah aset paling berharga: hash-nya memungkinkan pemalsuan Tiket Emas.
Protokol Autentikasi
AD mendukung dua protokol autentikasi utama, dan keduanya memiliki jalur penyalahgunaan.
- NTLM adalah skema tantangan-respons yang didasarkan pada hash kata sandi pengguna. Protokol ini memungkinkan serangan relai dan pass-the-hash.
- Kerberos berbasis tiket dan lebih disukai, tetapi membuka peluang untuk Kerberoasting, AS-REP roasting, dan pemalsuan tiket.
Tim pertahanan sebaiknya menonaktifkan NTLMv1, memantau penggunaan NTLM, dan menerapkan penandatanganan SMB untuk mengurangi dampak serangan relai.
Enumerasi dengan LDAP
Enumerasi terautentikasi biasanya merupakan langkah pertama setelah memperoleh pijakan awal di domain. Bahkan pengguna dengan hak rendah secara bawaan dapat membaca sebagian besar direktori.
Alat melakukan kueri terhadap LDAP untuk memetakan pengguna, grup, ACL, dan jalur kepercayaan.
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameACL dan Jalur Hak Istimewa
Selain keanggotaan grup, objek AD memiliki Daftar Kontrol Akses (ACL). ACL yang salah konfigurasi memberikan jalur serangan yang tidak terlihat dalam audit tradisional.
- GenericAll / GenericWrite memungkinkan seorang prinsipal mengatur ulang kata sandi atau menetapkan SPN.
- WriteDacl memungkinkan penyerang menulis ulang ACL objek dan memberikan hak kepada dirinya sendiri.
- Hak DCSync (Mereplikasi Perubahan Direktori) memungkinkan Anda mengambil semua hash dari jarak jauh.
BloodHound memvisualisasikan semua ini sebagai sisi dalam graf, sehingga jalur terpendek menuju Administrator Domain dapat terlihat.
Relasi Kepercayaan Domain
Relasi kepercayaan menghubungkan domain dan forest sehingga prinsipal di satu domain dapat mengakses sumber daya di domain lain. Relasi ini merupakan vektor utama perpindahan lateral.
- Relasi kepercayaan induk-anak bersifat dua arah dan transitif dalam satu forest.
- Relasi kepercayaan eksternal dan forest melintasi batas keamanan.
- Penyalahgunaan Riwayat SID dan TGT antar-realm memungkinkan pelintasan batas kepercayaan.
Forest, bukan domain, adalah batas keamanan yang sebenarnya. Mempercayai domain yang lebih lemah dapat mengekspos seluruh forest.
Kesalahan Konfigurasi Umum
Sebagian besar kompromi AD mengeksploitasi perubahan konfigurasi, bukan kerentanan zero-day. Masalah yang sering berulang meliputi:
- Akun layanan dengan kata sandi lemah dan SPN (dapat diserang dengan Kerberoasting).
- Akun dengan
DONT_REQ_PREAUTHyang diaktifkan (dapat diserang dengan AS-REP roasting). - Keanggotaan grup bertingkat yang berlebihan sehingga memberikan hak administrator tersembunyi.
- Kata sandi yang disimpan dalam GPP
cpasswordatau skrip SYSVOL. - Delegasi tanpa batasan pada server non-DC.
Risiko Delegasi
Delegasi Kerberos memungkinkan layanan bertindak atas nama pengguna. Jika disalahgunakan, delegasi menjadi sarana eskalasi hak istimewa.
- Delegasi tanpa batasan menyimpan TGT pengguna dalam cache di server; kompromi terhadap server tersebut memberikan akses sebagai pengguna mana pun yang melakukan autentikasi, termasuk administrator.
- Delegasi dengan batasan membatasi target, tetapi dapat disalahgunakan melalui S4U2Self/S4U2Proxy.
- Delegasi Terbatas Berbasis Sumber Daya (RBCD) dapat dikonfigurasi oleh siapa pun yang memiliki hak tulis pada objek komputer.
Visibilitas Pertahanan
Tim pertahanan mengurangi permukaan serangan dengan pembagian tingkat dan pemantauan.
- Terapkan model administrator bertingkat: kredensial Tingkat 0 (DC, identitas) tidak pernah digunakan pada tingkat yang lebih rendah.
- Gunakan grup Protected Users dan nonaktifkan NTLM untuk akun sensitif.
- Pantau ID peristiwa
4768/4769(permintaan TGT/TGS),4662(DCSync), dan jenis masuk pada4624. - Terapkan LAPS agar kata sandi administrator lokal bersifat unik dan diganti secara berkala.
Siklus Hidup Serangan di AD
Penugasan AD yang umum mengikuti siklus hidup yang dapat diulang. Memahaminya membantu simulasi serangan dan rekayasa deteksi.
- Pijakan awal: phishing atau layanan yang terekspos menghasilkan akun dengan hak rendah.
- Enumerasi: BloodHound memetakan jalur.
- Eskalasi: Kerberoast, penyalahgunaan ACL, atau delegasi.
- Penguasaan: DCSync, lalu tiket Emas/Intan untuk persistensi.
Memetakan Permukaan dengan Aman
Saat Anda diberi wewenang untuk menguji AD, cakupan dan pencatatan sangat penting. Ambil tolok ukur awal, dapatkan otorisasi tertulis, dan hindari tindakan destruktif seperti mengatur ulang kata sandi akun produksi.
Jalankan pengumpul selama jendela waktu yang telah disepakati dan simpan data hasil pengumpulan dalam keadaan terenkripsi. Selalu atur ulang objek sementara apa pun (pengguna laboratorium, entri RBCD) yang Anda buat selama pengujian.
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnamePemeriksaan Singkat
Uji pemahaman Anda tentang permukaan serangan AD.
Ringkasan
Anda telah mempelajari alasan AD menjadi target bernilai tinggi dan permukaan serangan yang membuatnya mudah disalahgunakan.
- Kepercayaan AD bersifat transitif; forest adalah batas keamanan yang sebenarnya.
- NTLM dan Kerberos masing-masing memiliki jalur penyalahgunaan yang berbeda.
- ACL, delegasi, dan akun layanan yang sudah usang menciptakan jalur hak istimewa tersembunyi.
- BloodHound memetakan jalur tersebut; pembagian tingkat, LAPS, dan pemantauan peristiwa membantu mempertahankannya.
Selanjutnya, kita akan membahas Kerberos dan Kerberoasting secara lebih mendalam.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Permukaan Serangan Active Directory” gratis?
Ya — teks lengkap “Permukaan Serangan Active Directory” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Permukaan Serangan Active Directory”?
Cara kepercayaan dan autentikasi AD dapat disalahgunakan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Permukaan Serangan Active Directory” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Permukaan Serangan Active Directory
- Kerberos dan Kerberoasting
- Pass-the-Hash dan Pass-the-Ticket
- Eskalasi Hak Istimewa dan Dominasi Domain