0Pricing
Cyber Security Academy · Aula

Superfície de ataque do Active Directory

Veja como a confiança e a autenticação do AD podem ser exploradas.

Superfície de ataque do Active Directory é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que o AD é um Alvo Prioritário

O Diretório Ativo (AD) é a espinha dorsal da identidade na maioria das empresas. Ele controla a autenticação, a autorização e as políticas de usuários, computadores e serviços. Como praticamente todos os recursos confiam no AD, o comprometimento de um único domínio geralmente equivale ao comprometimento de toda a rede.

Do ponto de vista de uma equipe de ataque, o AD é atraente porque a confiança é transitiva e as configurações incorretas se acumulam ao longo dos anos. As equipes de defesa precisam entender a mesma superfície para protegê-la.

  • Uma floresta pode conter vários domínios conectados por relações de confiança.
  • Os Controladores de Domínio (DCs) armazenam a cópia autorizada de todos os segredos.
  • A Política de Grupo distribui a configuração para todos os hosts ingressados no domínio.

Componentes Fundamentais

Para analisar ataques, é necessário conhecer os objetos envolvidos. O AD armazena tudo como objetos com atributos em um banco de dados LDAP hierárquico.

  • Usuários e computadores são entidades de segurança com SIDs.
  • Grupos concedem direitos de forma transitiva (por associação aninhada).
  • Unidades Organizacionais (OUs) estruturam objetos e associam GPOs.
  • A conta krbtgt armazena a chave que assina todos os tíquetes Kerberos.

A conta krbtgt é o maior tesouro: seu resumo criptográfico permite falsificar tíquetes dourados.

Protocolos de Autenticação

O AD oferece suporte a dois protocolos principais de autenticação, e ambos apresentam caminhos para abuso.

  • NTLM é um esquema de desafio-resposta baseado no resumo criptográfico da senha do usuário. Ele permite ataques de retransmissão e de reutilização do resumo criptográfico.
  • Kerberos é baseado em tíquetes e preferível, mas expõe ataques de extração de tíquetes Kerberos, extração AS-REP e falsificação de tíquetes.

Os defensores devem desativar o NTLMv1, monitorar o uso de NTLM e exigir a assinatura SMB para reduzir os ataques de retransmissão.

Enumeração com LDAP

A enumeração autenticada geralmente é o primeiro passo depois de obter qualquer ponto de apoio no domínio. Por padrão, até mesmo um usuário com poucos privilégios pode ler a maior parte do diretório.

As ferramentas consultam o LDAP para mapear usuários, grupos, ACLs e caminhos de confiança.

# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot

# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

ACLs e Caminhos de Privilégios

Além da associação a grupos, os objetos do AD possuem Listas de Controle de Acesso (ACLs). ACLs configuradas incorretamente concedem caminhos de ataque invisíveis para auditorias tradicionais.

  • GenericAll / GenericWrite permitem que uma entidade redefina senhas ou defina SPNs.
  • WriteDacl permite que um atacante reescreva a ACL de um objeto e conceda direitos a si mesmo.
  • Os direitos de replicação do diretório (Replicating Directory Changes) permitem obter todos os resumos criptográficos remotamente.

O BloodHound visualiza esses caminhos como arestas de um grafo, revelando o caminho mais curto até o Administrador do Domínio.

Relações de Confiança entre Domínios

As relações de confiança conectam domínios e florestas para que entidades de um deles possam acessar recursos do outro. Elas são um vetor importante de movimentação lateral.

  • As relações de confiança pai-filho são bidirecionais e transitivas dentro de uma floresta.
  • As relações de confiança externas e de floresta atravessam limites de segurança.
  • O abuso do histórico de SID e os TGTs entre domínios permitem atravessar limites de confiança.

A floresta, e não o domínio, é o verdadeiro limite de segurança. Confiar em um domínio mais fraco pode expor toda a floresta.

Configurações Incorretas Comuns

A maioria dos comprometimentos de AD explora desvios de configuração, e não vulnerabilidades de dia zero. Os problemas recorrentes incluem:

  • Contas de serviço com senhas fracas e SPNs (vulneráveis à extração de tíquetes Kerberos).
  • Contas com DONT_REQ_PREAUTH definido (vulneráveis à extração AS-REP).
  • Associação excessiva a grupos aninhados, concedendo direitos administrativos ocultos.
  • Senhas armazenadas em GPP cpassword ou em scripts do SYSVOL.
  • Delegação irrestrita em servidores que não são DCs.

Riscos da Delegação

A delegação Kerberos permite que um serviço atue em nome de um usuário. Quando usada indevidamente, ela se torna um mecanismo de escalonamento de privilégios.

  • A delegação irrestrita armazena em cache os TGTs dos usuários no servidor; comprometê-lo permite obter qualquer usuário que se autentique, inclusive administradores.
  • A delegação restrita limita os alvos, mas pode ser abusada por meio de S4U2Self/S4U2Proxy.
  • A Delegação Restrita Baseada em Recursos (RBCD) pode ser configurada por qualquer pessoa com direitos de gravação em um objeto de computador.

Visibilidade Defensiva

Os defensores reduzem a superfície de ataque com segmentação em níveis e monitoramento.

  • Implemente o modelo administrativo em camadas: as credenciais do Nível 0 (DCs, identidade) nunca devem tocar níveis inferiores.
  • Use o grupo Usuários Protegidos e desative NTLM para contas sensíveis.
  • Monitore os identificadores de evento 4768/4769 (solicitações de TGT/TGS), 4662 (replicação do diretório) e os tipos de início de sessão de 4624.
  • Implante o LAPS para que as senhas de administrador local sejam exclusivas e alternadas.

Ciclo de Vida de um Ataque no AD

Um exercício típico de AD segue um ciclo de vida repetível. Conhecê-lo ajuda tanto na simulação de ataques quanto na engenharia de detecção.

  • Ponto de apoio: uma mensagem de phishing ou um serviço exposto fornece uma conta com poucos privilégios.
  • Enumerar: o BloodHound mapeia os caminhos.
  • Escalar: extração de tíquetes Kerberos, abuso de ACLs ou delegação.
  • Dominar: replicação do diretório e, em seguida, tíquetes dourados/de diamante para persistência.

Mapeando a Superfície com Segurança

Ao receber autorização para testar o AD, o escopo e o registro de atividades são importantes. Registre uma linha de base, obtenha autorização por escrito e evite ações destrutivas, como redefinir senhas de contas de produção.

Execute os coletores nas janelas acordadas e armazene os dados coletados de forma criptografada. Sempre redefina todos os objetos temporários (usuários de laboratório, entradas de RBCD) criados durante o teste.

# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain

# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostname

Verificação Rápida

Teste seu entendimento da superfície de ataque do AD.

Recapitulação

Você explorou por que o AD é um alvo de alto valor e qual é a superfície que permite abusos.

  • A confiança no AD é transitiva; a floresta é o verdadeiro limite de segurança.
  • NTLM e Kerberos expõem caminhos de abuso distintos.
  • ACLs, delegação e contas de serviço obsoletas criam caminhos de privilégio ocultos.
  • O BloodHound mapeia esses caminhos; a segmentação em níveis, o LAPS e o monitoramento de eventos os protegem.

Em seguida, analisaremos mais profundamente o Kerberos e a extração de tíquetes Kerberos.

Perguntas Frequentes

A aula “Superfície de ataque do Active Directory” é grátis?

Sim — o texto completo de “Superfície de ataque do Active Directory” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Superfície de ataque do Active Directory”?

Veja como a confiança e a autenticação do AD podem ser exploradas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Superfície de ataque do Active Directory”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Superfície de ataque do Active Directory
  2. Kerberos e Kerberoasting
  3. Pass-the-Hash e Pass-the-Ticket
  4. Escalonamento de privilégios e domínio completo
← Voltar para Cyber Security Academy