Superficie d'attacco di Active Directory
Come la fiducia e l'autenticazione di AD possono essere sfruttate.
Superficie d'attacco di Active Directory è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Perché AD è un obiettivo privilegiato
Active Directory (AD) è l'infrastruttura portante delle identità nella maggior parte delle aziende. Gestisce l'autenticazione, l'autorizzazione e i criteri per utenti, computer e servizi. Poiché quasi ogni risorsa considera AD attendibile, la compromissione di un singolo dominio equivale spesso alla compromissione dell'intera rete.
Dal punto di vista del red team, AD è interessante perché la fiducia è transitiva e gli errori di configurazione si accumulano nel corso degli anni. I team difensivi devono comprendere la stessa superficie per proteggerla.
- Una foresta può contenere più domini collegati da relazioni di trust.
- I controller di dominio (DC) contengono la copia autorevole di tutti i segreti.
- I Criteri di gruppo distribuiscono la configurazione a ogni host aggiunto al dominio.
Componenti fondamentali
Per ragionare sugli attacchi è necessario conoscere gli oggetti coinvolti. AD memorizza tutto come oggetti con attributi in un database gerarchico LDAP.
- Utenti e computer sono entità di sicurezza con SID.
- Gruppi concedono diritti in modo transitivo (appartenenza nidificata).
- Unità organizzative (OU) strutturano gli oggetti e associano i GPO.
- L'account krbtgt contiene la chiave che firma tutti i ticket Kerberos.
L'account krbtgt è il gioiello della corona: il suo hash consente di falsificare i Golden Ticket.
Protocolli di autenticazione
AD supporta due protocolli di autenticazione principali, entrambi con possibili modalità di abuso.
- NTLM è uno schema challenge-response basato sull'hash della password dell'utente. Consente attacchi di relay e pass-the-hash.
- Kerberos è basato sui ticket ed è il protocollo preferito, ma espone alle tecniche Kerberoasting, AS-REP roasting e alla falsificazione dei ticket.
È consigliabile disabilitare NTLMv1, monitorare l'utilizzo di NTLM e imporre la firma SMB per contrastare gli attacchi di relay.
Enumerazione con LDAP
L'enumerazione autenticata è in genere il primo passo dopo aver ottenuto un punto d'appoggio nel dominio. Per impostazione predefinita, anche un utente con pochi privilegi può leggere la maggior parte della directory.
Gli strumenti interrogano LDAP per mappare utenti, gruppi, ACL e percorsi di trust.
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameACL e percorsi di escalation dei privilegi
Oltre alle appartenenze ai gruppi, gli oggetti AD contengono liste di controllo degli accessi (ACL). ACL configurate in modo errato concedono percorsi di attacco invisibili agli audit tradizionali.
- GenericAll / GenericWrite consentono a un'entità di reimpostare le password o impostare gli SPN.
- WriteDacl consente a un attaccante di riscrivere l'ACL di un oggetto e concedersi i relativi diritti.
- I diritti DCSync (Replicating Directory Changes) consentono di recuperare da remoto tutti gli hash.
BloodHound visualizza questi elementi come archi di un grafo, mostrando il percorso più breve fino a Domain Admin.
Trust tra domini
Le relazioni di trust collegano domini e foreste, consentendo alle entità di uno di accedere alle risorse dell'altro. Sono un vettore importante per il movimento laterale.
- I trust parent-child sono bidirezionali e transitivi all'interno di una foresta.
- I trust esterni e tra foreste attraversano i confini di sicurezza.
- L'abuso di SID History e i TGT tra realm consentono di attraversare i confini dei trust.
La foresta, non il dominio, è il vero confine di sicurezza. Accettare il trust di un dominio più debole può esporre l'intera foresta.
Errori di configurazione comuni
La maggior parte delle compromissioni di AD sfrutta la deriva della configurazione, non vulnerabilità zero-day. I problemi ricorrenti includono:
- Account di servizio con password deboli e SPN (vulnerabili a Kerberoasting).
- Account con
DONT_REQ_PREAUTHimpostato (vulnerabili ad AS-REP roasting). - Appartenenze eccessive a gruppi nidificati, che concedono diritti amministrativi nascosti.
- Password memorizzate in GPP
cpasswordo negli script SYSVOL. - Delega non vincolata su server che non sono DC.
Rischi della delega
La delega Kerberos consente a un servizio di agire per conto di un utente. Se usata impropriamente, diventa una tecnica per l'escalation dei privilegi.
- La delega non vincolata memorizza nella cache i TGT degli utenti sul server; la compromissione del server consente di impersonare qualunque utente che vi esegua l'autenticazione, inclusi gli amministratori.
- La delega vincolata limita le destinazioni, ma può essere sfruttata tramite S4U2Self/S4U2Proxy.
- La Resource-Based Constrained Delegation (RBCD) può essere configurata da chiunque disponga di diritti di scrittura sull'oggetto computer.
Visibilità difensiva
I team difensivi riducono la superficie di attacco con la segmentazione per livelli e il monitoraggio.
- Implementare il modello di amministrazione a livelli: le credenziali di Tier 0 (DC e identità) non devono mai essere utilizzate nei livelli inferiori.
- Utilizzare il gruppo Protected Users e disabilitare NTLM per gli account sensibili.
- Monitorare gli ID evento
4768/4769(richieste TGT/TGS),4662(DCSync) e i tipi di accesso di4624. - Implementare LAPS affinché le password degli amministratori locali siano uniche e ruotate.
Ciclo di vita di un attacco in AD
Una tipica attività su AD segue un ciclo di vita ripetibile. Conoscerlo aiuta sia nella simulazione degli attacchi sia nella progettazione del rilevamento.
- Punto d'appoggio: il phishing o un servizio esposto consente di ottenere un account con pochi privilegi.
- Enumerazione: BloodHound mappa i percorsi.
- Escalation: Kerberoast, abuso delle ACL o della delega.
- Controllo totale: DCSync, quindi Golden/Diamond ticket per la persistenza.
Mappare la superficie in sicurezza
Quando si è autorizzati a testare AD, è fondamentale definire l'ambito e registrare le attività. Acquisire una baseline, ottenere un'autorizzazione scritta ed evitare azioni distruttive come la reimpostazione delle password degli account di produzione.
Eseguire i collector durante le finestre concordate e conservare i dati raccolti in forma cifrata. Ripristinare sempre gli oggetti temporanei (utenti di laboratorio, voci RBCD) creati durante il test.
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnameVerifica rapida
Verifichi la Sua comprensione della superficie di attacco di AD.
Riepilogo
Ha esaminato i motivi per cui AD è un obiettivo di grande valore e la superficie che lo rende sfruttabile.
- La fiducia in AD è transitiva; la foresta è il vero confine di sicurezza.
- NTLM e Kerberos espongono ciascuno percorsi di abuso distinti.
- ACL, delega e account di servizio obsoleti creano percorsi nascosti per l'escalation dei privilegi.
- BloodHound mappa questi percorsi; la segmentazione per livelli, LAPS e il monitoraggio degli eventi li contrastano.
Successivamente, approfondirà Kerberos e Kerberoasting.
Domande Frequenti
La lezione «Superficie d'attacco di Active Directory» è gratuita?
Sì — il testo completo di «Superficie d'attacco di Active Directory» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Superficie d'attacco di Active Directory»?
Come la fiducia e l'autenticazione di AD possono essere sfruttate. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Superficie d'attacco di Active Directory»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Superficie d'attacco di Active Directory
- Kerberos e Kerberoasting
- Pass-the-Hash e Pass-the-Ticket
- Escalation dei privilegi e dominio