BloodHound
공격 경로 매핑
BloodHound은(는) CoddyKit의 무료 Ethical Hacking Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Ethical Hacking Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
BloodHound란 무엇인가요
BloodHound는 Active Directory의 관계를 그래프로 나타내는 도구입니다. 권한이 낮은 사용자에서 도메인 관리자와 같은 중요 표적까지 이어지는 숨겨진 공격 경로를 보여 줍니다.
복잡하게 얽힌 권한 관계에서 사람이 놓치는 부분을 BloodHound는 그래프 이론으로 찾아냅니다.
노드와 엣지
BloodHound는 AD를 노드(사용자, 그룹, 컴퓨터, OU, GPO)와 이들을 연결하는 엣지(관계)로 모델링합니다.
엣지는 MemberOf, AdminTo, HasSession, GenericAll과 같은 권한을 나타냅니다. 엣지가 이어진 경로가 공격 경로입니다.
수집 도구: SharpHound
SharpHound는 데이터 수집 도구입니다. 도메인에 가입된 환경에서 실행하면 LDAP 및 기타 출처를 조회하여 객체, 그룹 구성원, 세션, ACL을 수집합니다.
수집한 데이터는 압축된 JSON으로 출력되며, 이를 BloodHound 인터페이스로 가져옵니다.
SharpHound.exe -c All --zipfilename loot.zip수집 방법
SharpHound는 -c를 통해 여러 수집 방법을 지원합니다.
- Group: 그룹 구성원 정보
- Session: 어디에 누가 로그인했는지 확인
- ACL: 객체 권한
- All: 모든 정보(더 많은 흔적을 남기지만 더 완전함)
소음이 큰 수집은 탐지될 위험이 있으므로 공격자는 수집을 나누어 수행하거나 범위를 제한할 수 있습니다.
Python과 원격 수집
Windows에서 SharpHound를 실행할 수 없다면 bloodhound-python이 도메인 자격 증명을 사용하여 LDAP를 통해 원격으로 수집합니다.
이는 침해가 발생했다고 가정한 테스트에서 Linux 공격 상자에서 사용하기에 적합합니다.
bloodhound-python -u lowuser -p Password1 -d corp.local -ns 10.0.0.10 -c All데이터 가져오기
BloodHound는 백엔드로 Neo4j 그래프 데이터베이스를 사용합니다. Neo4j를 시작하고 BloodHound GUI에 로그인한 다음, 수집한 압축 파일을 인터페이스로 끌어다 놓아 가져옵니다.
가져온 후에는 미리 작성된 쿼리를 실행하거나 Cypher로 직접 작성할 수 있습니다.
미리 작성된 분석 쿼리
BloodHound에는 다음과 같은 강력한 사전 정의 쿼리가 포함되어 있습니다.
- 도메인 관리자까지의 최단 경로
- DCSync 권한을 가진 주체 찾기
- Kerberoasting 가능한 계정
현재 사용자를 'Owned'로 표시하면 BloodHound가 사용자가 제어하는 지점에서 시작하는 경로를 계산할 수 있습니다.
공격 경로 읽기
공격 경로는 다음과 같이 나타날 수 있습니다. 사용자가 다른 사용자를 대상으로 GenericAll 권한을 가진 그룹의 MemberOf이고, 해당 다른 사용자는 도메인 관리자가 세션을 보유한 서버에 AdminTo 권한을 가집니다.
각 엣지는 다음 단계로 이동하는 데 필요한 정확한 기법을 알려 주므로, 그래프를 단계별 계획으로 바꿔 줍니다.
위험한 ACL 엣지
가장 많이 악용되는 엣지 중 일부는 ACL 기반 권한입니다.
- GenericAll / GenericWrite: 객체에 대한 전체 또는 광범위한 쓰기 권한
- WriteDacl / WriteOwner: 객체의 권한을 장악
- ForceChangePassword: 대상의 암호를 재설정
이러한 권한을 사용하면 해시를 크래킹하지 않고도 권한을 상승시킬 수 있습니다.
Cypher 쿼리
사용자 지정 분석을 위해 Neo4j의 쿼리 언어인 Cypher를 작성할 수 있습니다. 이를 통해 기본 제공 쿼리로는 다루지 못하는 특정 조건을 탐색할 수 있습니다.
예를 들어 민감한 서버로 이어지는 경로를 가진 모든 사용자를 찾을 수 있습니다.
MATCH p=shortestPath((u:User {owned:true})-[*1..]->(g:Group {name:'DOMAIN ADMINS@CORP.LOCAL'})) RETURN p방어적 사용
BloodHound는 공격자만 사용하는 도구가 아닙니다. 방어 담당자는 자체 AD를 감사하고, 의도하지 않은 공격 경로를 찾으며, 공격자가 악용하기 전에 위험한 권한을 제거하기 위해 BloodHound를 실행합니다.
ACL을 강화하고, 오래된 관리자 권한을 제거하며, 세션 노출을 제한하면 공격자가 이동할 수 있는 그래프의 범위가 모두 줄어듭니다.
빠른 확인
SharpHound의 역할을 떠올려 보십시오.
요약
이제 BloodHound를 이해하셨습니다.
- AD를 노드와 관계 엣지로 구성된 그래프로 모델링합니다.
- SharpHound(또는 bloodhound-python)가 데이터를 수집하여 Neo4j 기반 GUI로 전달합니다.
- 미리 작성된 쿼리와 Cypher 쿼리를 통해 도메인 관리자까지의 최단 경로를 확인할 수 있습니다.
- GenericAll 및 WriteDacl과 같은 ACL 엣지를 이용하면 크래킹 없이도 권한을 상승시킬 수 있습니다.
Active Directory 공격 과정을 모두 완료하셨습니다.
자주 묻는 질문
“BloodHound” 강의는 무료인가요?
네 — “BloodHound” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Ethical Hacking Academy 강의 전체를 잠금 해제할 수 있습니다. Ethical Hacking Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“BloodHound”에서 뭘 배우나요?
공격 경로 매핑 브라우저에서 직접 실행하는 실습 코드로 Ethical Hacking Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Ethical Hacking Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Ethical Hacking Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“BloodHound” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Ethical Hacking Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Ethical Hacking Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- AD 기초
- Kerberoasting
- Pass-the-Hash
- BloodHound