Powierzchnia ataku Active Directory
Sposoby wykorzystywania zaufania i uwierzytelniania AD
Powierzchnia ataku Active Directory to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Dlaczego AD jest głównym celem
Active Directory (AD) stanowi podstawę zarządzania tożsamością w większości przedsiębiorstw. Odpowiada za uwierzytelnianie, autoryzację i zasady dotyczące użytkowników, komputerów oraz usług. Ponieważ niemal każdy zasób ufa AD, przejęcie jednej domeny często oznacza przejęcie całej sieci.
Z perspektywy zespołu red team AD jest atrakcyjny, ponieważ zaufanie jest przechodnie, a błędy konfiguracji narastają przez lata. Zespoły blue team muszą rozumieć tę samą powierzchnię ataku, aby skutecznie jej bronić.
- Jeden las może zawierać wiele domen połączonych relacjami zaufania.
- Kontrolery domeny (DC) przechowują autorytatywną kopię wszystkich sekretów.
- Zasady grupy przesyłają konfigurację do każdego dołączonego hosta.
Podstawowe elementy
Aby analizować ataki, należy znać zaangażowane obiekty. AD przechowuje wszystko jako obiekty z atrybutami w hierarchicznej bazie danych LDAP.
- Użytkownicy i komputery są podmiotami zabezpieczeń wyposażonymi w identyfikatory SID.
- Grupy przyznają uprawnienia w sposób przechodni (dzięki zagnieżdżonemu członkostwu).
- Jednostki organizacyjne (OU) porządkują obiekty i wiążą z nimi obiekty GPO.
- Konto krbtgt przechowuje klucz służący do podpisywania wszystkich biletów Kerberos.
Konto krbtgt jest najcenniejszym celem: jego skrót umożliwia fałszowanie biletów Golden Ticket.
Protokoły uwierzytelniania
AD obsługuje dwa główne protokoły uwierzytelniania i oba mają ścieżki nadużyć.
- NTLM to mechanizm typu challenge-response oparty na skrócie hasła użytkownika. Umożliwia ataki relay i pass-the-hash.
- Kerberos działa na podstawie biletów i jest preferowany, ale umożliwia Kerberoasting, AS-REP roasting oraz fałszowanie biletów.
Obrońcy powinni wyłączyć NTLMv1, monitorować użycie NTLM i wymusić podpisywanie SMB, aby ograniczyć ataki relay.
Enumeracja za pomocą LDAP
Uwierzytelniona enumeracja jest zwykle pierwszym krokiem po zdobyciu dowolnego przyczółka w domenie. Domyślnie nawet użytkownik o niskich uprawnieniach może odczytać większość katalogu.
Narzędzia odpytują LDAP, aby odwzorować użytkowników, grupy, listy ACL i ścieżki zaufania.
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameListy ACL i ścieżki eskalacji uprawnień
Oprócz członkostwa w grupach obiekty AD mają listy kontroli dostępu (ACL). Błędnie skonfigurowane listy ACL tworzą ścieżki ataku niewidoczne podczas tradycyjnych audytów.
- GenericAll / GenericWrite pozwalają podmiotowi zresetować hasła lub ustawić wartości SPN.
- WriteDacl pozwala atakującemu przepisać listę ACL obiektu i przyznać sobie uprawnienia.
- Uprawnienia DCSync (Replicating Directory Changes) pozwalają zdalnie pobrać wszystkie skróty.
BloodHound przedstawia te zależności jako krawędzie grafu, ujawniając najkrótszą ścieżkę do Domain Admin.
Relacje zaufania domen
Relacje zaufania łączą domeny i lasy, dzięki czemu podmioty w jednej domenie mogą uzyskiwać dostęp do zasobów w innej. Stanowią one istotny wektor ruchu bocznego.
- Relacje zaufania parent-child są dwukierunkowe i przechodnie w obrębie lasu.
- Relacje zaufania external i forest przekraczają granice bezpieczeństwa.
- Nadużycie SID History i międzyobszarowe bilety TGT umożliwiają przekraczanie granic zaufania.
Prawdziwą granicą bezpieczeństwa jest las, a nie domena. Zaufanie słabszej domenie może narazić cały las.
Typowe błędy konfiguracji
Większość przypadków przejęcia AD wynika z niekontrolowanych zmian konfiguracji, a nie z luk zero-day. Do powtarzających się problemów należą:
- Konta usługowe ze słabymi hasłami i SPN (podatne na Kerberoasting).
- Konta z ustawioną opcją
DONT_REQ_PREAUTH(podatne na AS-REP roasting). - Nadmierne zagnieżdżone członkostwo w grupach, przyznające ukryte uprawnienia administratora.
- Hasła przechowywane w GPP jako
cpasswordlub w skryptach SYSVOL. - Delegowanie nieograniczone na serwerach innych niż DC.
Ryzyko związane z delegowaniem
Delegowanie Kerberos pozwala usłudze działać w imieniu użytkownika. W przypadku niewłaściwego użycia staje się mechanizmem eskalacji uprawnień.
- Delegowanie nieograniczone buforuje bilety TGT użytkowników na serwerze; przejęcie tego serwera daje dostęp do każdego uwierzytelniającego się użytkownika, w tym administratorów.
- Delegowanie ograniczone ogranicza cele, ale może być nadużywane za pomocą S4U2Self/S4U2Proxy.
- Delegowanie ograniczone oparte na zasobach (RBCD) może skonfigurować każdy, kto ma uprawnienia zapisu do obiektu komputera.
Widoczność dla zespołu obrony
Obrońcy ograniczają powierzchnię ataku za pomocą podziału na warstwy i monitorowania.
- Wprowadźcie warstwowy model administracji: poświadczenia warstwy Tier 0 (DC, tożsamość) nigdy nie powinny być używane w niższych warstwach.
- Używajcie grupy Protected Users i wyłączcie NTLM dla wrażliwych kont.
- Monitorujcie identyfikatory zdarzeń
4768/4769(żądania TGT/TGS),4662(DCSync) oraz typy logowania4624. - Wdróżcie LAPS, aby hasła lokalnych administratorów były unikatowe i regularnie zmieniane.
Cykl ataku w AD
Typowe działania w AD przebiegają według powtarzalnego cyklu. Jego znajomość pomaga zarówno w symulowaniu ataków, jak i projektowaniu mechanizmów wykrywania.
- Przyczółek: phishing lub wystawiona usługa zapewniają konto o niskich uprawnieniach.
- Enumeracja: BloodHound odwzorowuje ścieżki.
- Eskalacja: Kerberoasting, nadużycie ACL lub delegowania.
- Przejęcie kontroli: DCSync, a następnie bilety Golden/Diamond w celu utrzymania dostępu.
Bezpieczne mapowanie powierzchni ataku
Podczas autoryzowanych testów AD istotne są zakres i rejestrowanie działań. Należy zebrać punkt odniesienia, uzyskać pisemną autoryzację i unikać destrukcyjnych działań, takich jak resetowanie haseł kont produkcyjnych.
Kolektory należy uruchamiać w uzgodnionych przedziałach czasowych, a zebrane dane przechowywać w postaci zaszyfrowanej. Zawsze należy przywrócić stan wszelkich utworzonych podczas testu obiektów tymczasowych, takich jak użytkownicy laboratoryjni i wpisy RBCD.
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnameSzybki test
Sprawdźcie swoją wiedzę o powierzchni ataku AD.
Podsumowanie
Przeanalizowaliście, dlaczego AD jest cennym celem oraz jakie elementy jego powierzchni umożliwiają nadużycia.
- Zaufanie w AD jest przechodnie; prawdziwą granicą bezpieczeństwa jest las.
- NTLM i Kerberos udostępniają różne ścieżki nadużyć.
- Listy ACL, delegowanie i nieaktualne konta usługowe tworzą ukryte ścieżki eskalacji uprawnień.
- BloodHound odwzorowuje te ścieżki, a podział na warstwy, LAPS i monitorowanie zdarzeń pomagają się przed nimi bronić.
Następnie dokładniej przeanalizujemy Kerberos i Kerberoasting.
Często zadawane pytania
Czy lekcja „Powierzchnia ataku Active Directory” jest bezpłatna?
Tak — pełny tekst „Powierzchnia ataku Active Directory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Powierzchnia ataku Active Directory”?
Sposoby wykorzystywania zaufania i uwierzytelniania AD Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Powierzchnia ataku Active Directory”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Powierzchnia ataku Active Directory
- Kerberos i Kerberoasting
- Pass-the-Hash i Pass-the-Ticket
- Eskalacja uprawnień i dominacja nad domeną