0Pricing
Cyber Security Academy · Lekcja

Powierzchnia ataku Active Directory

Sposoby wykorzystywania zaufania i uwierzytelniania AD

Powierzchnia ataku Active Directory to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego AD jest głównym celem

Active Directory (AD) stanowi podstawę zarządzania tożsamością w większości przedsiębiorstw. Odpowiada za uwierzytelnianie, autoryzację i zasady dotyczące użytkowników, komputerów oraz usług. Ponieważ niemal każdy zasób ufa AD, przejęcie jednej domeny często oznacza przejęcie całej sieci.

Z perspektywy zespołu red team AD jest atrakcyjny, ponieważ zaufanie jest przechodnie, a błędy konfiguracji narastają przez lata. Zespoły blue team muszą rozumieć tę samą powierzchnię ataku, aby skutecznie jej bronić.

  • Jeden las może zawierać wiele domen połączonych relacjami zaufania.
  • Kontrolery domeny (DC) przechowują autorytatywną kopię wszystkich sekretów.
  • Zasady grupy przesyłają konfigurację do każdego dołączonego hosta.

Podstawowe elementy

Aby analizować ataki, należy znać zaangażowane obiekty. AD przechowuje wszystko jako obiekty z atrybutami w hierarchicznej bazie danych LDAP.

  • Użytkownicy i komputery są podmiotami zabezpieczeń wyposażonymi w identyfikatory SID.
  • Grupy przyznają uprawnienia w sposób przechodni (dzięki zagnieżdżonemu członkostwu).
  • Jednostki organizacyjne (OU) porządkują obiekty i wiążą z nimi obiekty GPO.
  • Konto krbtgt przechowuje klucz służący do podpisywania wszystkich biletów Kerberos.

Konto krbtgt jest najcenniejszym celem: jego skrót umożliwia fałszowanie biletów Golden Ticket.

Protokoły uwierzytelniania

AD obsługuje dwa główne protokoły uwierzytelniania i oba mają ścieżki nadużyć.

  • NTLM to mechanizm typu challenge-response oparty na skrócie hasła użytkownika. Umożliwia ataki relay i pass-the-hash.
  • Kerberos działa na podstawie biletów i jest preferowany, ale umożliwia Kerberoasting, AS-REP roasting oraz fałszowanie biletów.

Obrońcy powinni wyłączyć NTLMv1, monitorować użycie NTLM i wymusić podpisywanie SMB, aby ograniczyć ataki relay.

Enumeracja za pomocą LDAP

Uwierzytelniona enumeracja jest zwykle pierwszym krokiem po zdobyciu dowolnego przyczółka w domenie. Domyślnie nawet użytkownik o niskich uprawnieniach może odczytać większość katalogu.

Narzędzia odpytują LDAP, aby odwzorować użytkowników, grupy, listy ACL i ścieżki zaufania.

# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot

# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

Listy ACL i ścieżki eskalacji uprawnień

Oprócz członkostwa w grupach obiekty AD mają listy kontroli dostępu (ACL). Błędnie skonfigurowane listy ACL tworzą ścieżki ataku niewidoczne podczas tradycyjnych audytów.

  • GenericAll / GenericWrite pozwalają podmiotowi zresetować hasła lub ustawić wartości SPN.
  • WriteDacl pozwala atakującemu przepisać listę ACL obiektu i przyznać sobie uprawnienia.
  • Uprawnienia DCSync (Replicating Directory Changes) pozwalają zdalnie pobrać wszystkie skróty.

BloodHound przedstawia te zależności jako krawędzie grafu, ujawniając najkrótszą ścieżkę do Domain Admin.

Relacje zaufania domen

Relacje zaufania łączą domeny i lasy, dzięki czemu podmioty w jednej domenie mogą uzyskiwać dostęp do zasobów w innej. Stanowią one istotny wektor ruchu bocznego.

  • Relacje zaufania parent-child są dwukierunkowe i przechodnie w obrębie lasu.
  • Relacje zaufania external i forest przekraczają granice bezpieczeństwa.
  • Nadużycie SID History i międzyobszarowe bilety TGT umożliwiają przekraczanie granic zaufania.

Prawdziwą granicą bezpieczeństwa jest las, a nie domena. Zaufanie słabszej domenie może narazić cały las.

Typowe błędy konfiguracji

Większość przypadków przejęcia AD wynika z niekontrolowanych zmian konfiguracji, a nie z luk zero-day. Do powtarzających się problemów należą:

  • Konta usługowe ze słabymi hasłami i SPN (podatne na Kerberoasting).
  • Konta z ustawioną opcją DONT_REQ_PREAUTH (podatne na AS-REP roasting).
  • Nadmierne zagnieżdżone członkostwo w grupach, przyznające ukryte uprawnienia administratora.
  • Hasła przechowywane w GPP jako cpassword lub w skryptach SYSVOL.
  • Delegowanie nieograniczone na serwerach innych niż DC.

Ryzyko związane z delegowaniem

Delegowanie Kerberos pozwala usłudze działać w imieniu użytkownika. W przypadku niewłaściwego użycia staje się mechanizmem eskalacji uprawnień.

  • Delegowanie nieograniczone buforuje bilety TGT użytkowników na serwerze; przejęcie tego serwera daje dostęp do każdego uwierzytelniającego się użytkownika, w tym administratorów.
  • Delegowanie ograniczone ogranicza cele, ale może być nadużywane za pomocą S4U2Self/S4U2Proxy.
  • Delegowanie ograniczone oparte na zasobach (RBCD) może skonfigurować każdy, kto ma uprawnienia zapisu do obiektu komputera.

Widoczność dla zespołu obrony

Obrońcy ograniczają powierzchnię ataku za pomocą podziału na warstwy i monitorowania.

  • Wprowadźcie warstwowy model administracji: poświadczenia warstwy Tier 0 (DC, tożsamość) nigdy nie powinny być używane w niższych warstwach.
  • Używajcie grupy Protected Users i wyłączcie NTLM dla wrażliwych kont.
  • Monitorujcie identyfikatory zdarzeń 4768/4769 (żądania TGT/TGS), 4662 (DCSync) oraz typy logowania 4624.
  • Wdróżcie LAPS, aby hasła lokalnych administratorów były unikatowe i regularnie zmieniane.

Cykl ataku w AD

Typowe działania w AD przebiegają według powtarzalnego cyklu. Jego znajomość pomaga zarówno w symulowaniu ataków, jak i projektowaniu mechanizmów wykrywania.

  • Przyczółek: phishing lub wystawiona usługa zapewniają konto o niskich uprawnieniach.
  • Enumeracja: BloodHound odwzorowuje ścieżki.
  • Eskalacja: Kerberoasting, nadużycie ACL lub delegowania.
  • Przejęcie kontroli: DCSync, a następnie bilety Golden/Diamond w celu utrzymania dostępu.

Bezpieczne mapowanie powierzchni ataku

Podczas autoryzowanych testów AD istotne są zakres i rejestrowanie działań. Należy zebrać punkt odniesienia, uzyskać pisemną autoryzację i unikać destrukcyjnych działań, takich jak resetowanie haseł kont produkcyjnych.

Kolektory należy uruchamiać w uzgodnionych przedziałach czasowych, a zebrane dane przechowywać w postaci zaszyfrowanej. Zawsze należy przywrócić stan wszelkich utworzonych podczas testu obiektów tymczasowych, takich jak użytkownicy laboratoryjni i wpisy RBCD.

# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain

# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostname

Szybki test

Sprawdźcie swoją wiedzę o powierzchni ataku AD.

Podsumowanie

Przeanalizowaliście, dlaczego AD jest cennym celem oraz jakie elementy jego powierzchni umożliwiają nadużycia.

  • Zaufanie w AD jest przechodnie; prawdziwą granicą bezpieczeństwa jest las.
  • NTLM i Kerberos udostępniają różne ścieżki nadużyć.
  • Listy ACL, delegowanie i nieaktualne konta usługowe tworzą ukryte ścieżki eskalacji uprawnień.
  • BloodHound odwzorowuje te ścieżki, a podział na warstwy, LAPS i monitorowanie zdarzeń pomagają się przed nimi bronić.

Następnie dokładniej przeanalizujemy Kerberos i Kerberoasting.

Często zadawane pytania

Czy lekcja „Powierzchnia ataku Active Directory” jest bezpłatna?

Tak — pełny tekst „Powierzchnia ataku Active Directory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Powierzchnia ataku Active Directory”?

Sposoby wykorzystywania zaufania i uwierzytelniania AD Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Powierzchnia ataku Active Directory”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Powierzchnia ataku Active Directory
  2. Kerberos i Kerberoasting
  3. Pass-the-Hash i Pass-the-Ticket
  4. Eskalacja uprawnień i dominacja nad domeną
← Powrót do Cyber Security Academy