Active Directoryの攻撃対象領域
ADの信頼関係と認証が悪用される方法を学びます。
「Active Directoryの攻撃対象領域」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
ADが最重要標的となる理由
Active Directory(AD)は、ほとんどの企業におけるID基盤です。ユーザー、コンピューター、サービスの認証、認可、ポリシーを管理します。ほぼすべてのリソースがADを信頼するため、単一のドメインが侵害されると、ネットワーク全体の侵害につながることがよくあります。
レッドチームの観点では、信頼が推移的であり、設定ミスが長年にわたって蓄積するため、ADは魅力的な標的です。ブルーチームも、防御のために同じ攻撃対象領域を理解する必要があります。
- 1つのフォレストに、信頼関係で結ばれた複数のドメインを含めることができます。
- ドメインコントローラー(DC)には、すべての秘密情報の正式なコピーが保存されています。
- グループポリシーによって、ドメインに参加しているすべてのホストへ設定を適用できます。
中核となる構成要素
攻撃について考えるには、関係するオブジェクトを理解する必要があります。ADでは、階層型のLDAPデータベースに、属性を持つオブジェクトとしてすべての情報が保存されます。
- ユーザーとコンピューターは、SIDを持つセキュリティプリンシパルです。
- グループは、推移的に権限を付与します(ネストされたメンバーシップ)。
- 組織単位(OU)はオブジェクトを構造化し、GPOを関連付けます。
- krbtgtアカウントには、すべてのKerberosチケットに署名する鍵が保存されています。
krbtgtアカウントは最も重要な資産です。そのハッシュを使うと、Golden Ticketを偽造できます。
認証プロトコル
ADは2つの主要な認証プロトコルをサポートしていますが、どちらにも悪用経路があります。
- NTLMは、ユーザーのパスワードハッシュに基づくチャレンジレスポンス方式です。リレー攻撃やPass-the-Hash攻撃を可能にします。
- Kerberosはチケットベースで推奨される方式ですが、Kerberoasting、AS-REP Roasting、チケット偽造のリスクがあります。
防御側はNTLMv1を無効にし、NTLMの使用状況を監視し、SMB署名を強制してリレー攻撃を抑止する必要があります。
LDAPによる列挙
認証済みの列挙は、通常、ドメインへの足掛かりを得た直後に行う最初の手順です。権限の低いユーザーでも、既定ではディレクトリの大部分を読み取れます。
ツールはLDAPにクエリを実行し、ユーザー、グループ、ACL、信頼関係の経路を把握します。
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameACLと権限昇格経路
ADオブジェクトには、グループメンバーシップだけでなく、アクセス制御リスト(ACL)も設定されています。設定ミスのあるACLは、従来の監査では見つけにくい攻撃経路を生み出します。
- GenericAll / GenericWriteにより、プリンシパルはパスワードをリセットしたり、SPNを設定したりできます。
- WriteDaclにより、攻撃者はオブジェクトのACLを書き換え、自分自身に権限を付与できます。
- DCSync権限(Replicating Directory Changes)により、すべてのハッシュをリモートから取得できます。
BloodHoundはこれらをグラフのエッジとして可視化し、Domain Adminに至る最短経路を明らかにします。
ドメインの信頼関係
信頼関係によってドメインとフォレストを接続すると、一方のプリンシパルがもう一方のリソースへアクセスできるようになります。これは、ラテラルムーブメントの主要な経路です。
- 親子の信頼関係は、フォレスト内で双方向かつ推移的です。
- 外部信頼とフォレスト信頼は、セキュリティ境界を越えて接続します。
- SID Historyの悪用やレルム間TGTにより、信頼境界を越えることができます。
真のセキュリティ境界はドメインではなくフォレストです。より弱いドメインを信頼すると、フォレスト全体が危険にさらされる可能性があります。
よくある設定ミス
ADの侵害の多くは、ゼロデイではなく設定のドリフトを悪用します。繰り返し見られる問題には、次のようなものがあります。
- 脆弱なパスワードとSPNを持つサービスアカウント(Kerberoastの対象)。
DONT_REQ_PREAUTHが設定されたアカウント(AS-REP Roastingの対象)。- 過剰なネスト型グループメンバーシップによって、隠れた管理者権限が付与されている。
- GPPの
cpasswordやSYSVOLのスクリプトにパスワードが保存されている。 - DC以外のサーバーで制約のない委任が有効になっている。
委任のリスク
Kerberosの委任を使うと、サービスがユーザーに代わって処理を実行できます。悪用されると、権限昇格の手段になります。
- 制約のない委任では、サーバー上にユーザーのTGTがキャッシュされます。そのサーバーを侵害すると、管理者を含む、認証を行ったあらゆるユーザーの情報を取得できます。
- 制約付き委任では対象を制限できますが、S4U2Self/S4U2Proxyを介して悪用される可能性があります。
- リソースベースの制約付き委任(RBCD)は、コンピューターオブジェクトへの書き込み権限を持つ誰でも設定できます。
防御の可視性
防御側は、階層化と監視によって攻撃対象領域を縮小します。
- 階層型管理者モデルを実装します。Tier 0(DCとID基盤)の認証情報が下位のTierに触れることがないようにします。
- Protected Usersグループを使用し、機密性の高いアカウントではNTLMを無効にします。
- イベントID
4768/4769(TGT/TGS要求)、4662(DCSync)、4624(ログオンの種類)を監視します。 - LAPSを導入し、ローカル管理者のパスワードを一意にして定期的にローテーションします。
ADにおける攻撃ライフサイクル
一般的なADへの攻撃は、再現性のあるライフサイクルに沿って進みます。これを理解すると、攻撃シミュレーションと検知エンジニアリングの両方に役立ちます。
- 足掛かり: フィッシングや公開サービスによって、権限の低いアカウントを取得します。
- 列挙: BloodHoundで経路を把握します。
- 権限昇格: Kerberoast、ACLの悪用、または委任を利用します。
- 支配: DCSyncを実行し、その後Golden TicketやDiamond Ticketで永続化します。
攻撃対象領域を安全に把握する
ADのテストを許可されている場合は、範囲の定義とログ記録が重要です。ベースラインを取得し、書面による承認を得て、本番アカウントのパスワードリセットなどの破壊的な操作は避けます。
合意した時間帯にコレクターを実行し、取得データを暗号化して保存します。テスト中に作成した一時オブジェクト(ラボユーザーやRBCDエントリ)は、必ずすべて元に戻します。
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnameクイックチェック
ADの攻撃対象領域について、理解度を確認しましょう。
まとめ
ADが価値の高い標的となる理由と、悪用を可能にする攻撃対象領域について学びました。
- ADの信頼は推移的であり、真のセキュリティ境界はフォレストです。
- NTLMとKerberosには、それぞれ異なる悪用経路があります。
- ACL、委任、古いサービスアカウントが、隠れた権限昇格経路を生み出します。
- BloodHoundはこれらの経路を把握します。階層化、LAPS、イベント監視によって防御できます。
次は、KerberosとKerberoastingについて詳しく見ていきます。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「Active Directoryの攻撃対象領域」レッスンは無料ですか?
はい。「Active Directoryの攻撃対象領域」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「Active Directoryの攻撃対象領域」で何を学びますか?
ADの信頼関係と認証が悪用される方法を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Active Directoryの攻撃対象領域」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Active Directoryの攻撃対象領域
- KerberosとKerberoasting
- Pass-the-HashとPass-the-Ticket
- 権限昇格とドメイン支配