Superfície de ataque do Active Directory
Veja como a confiança e a autenticação do AD podem ser exploradas.
Superfície de ataque do Active Directory é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por que o AD é um Alvo Prioritário
O Diretório Ativo (AD) é a espinha dorsal da identidade na maioria das empresas. Ele controla a autenticação, a autorização e as políticas de usuários, computadores e serviços. Como praticamente todos os recursos confiam no AD, o comprometimento de um único domínio geralmente equivale ao comprometimento de toda a rede.
Do ponto de vista de uma equipe de ataque, o AD é atraente porque a confiança é transitiva e as configurações incorretas se acumulam ao longo dos anos. As equipes de defesa precisam entender a mesma superfície para protegê-la.
- Uma floresta pode conter vários domínios conectados por relações de confiança.
- Os Controladores de Domínio (DCs) armazenam a cópia autorizada de todos os segredos.
- A Política de Grupo distribui a configuração para todos os hosts ingressados no domínio.
Componentes Fundamentais
Para analisar ataques, é necessário conhecer os objetos envolvidos. O AD armazena tudo como objetos com atributos em um banco de dados LDAP hierárquico.
- Usuários e computadores são entidades de segurança com SIDs.
- Grupos concedem direitos de forma transitiva (por associação aninhada).
- Unidades Organizacionais (OUs) estruturam objetos e associam GPOs.
- A conta krbtgt armazena a chave que assina todos os tíquetes Kerberos.
A conta krbtgt é o maior tesouro: seu resumo criptográfico permite falsificar tíquetes dourados.
Protocolos de Autenticação
O AD oferece suporte a dois protocolos principais de autenticação, e ambos apresentam caminhos para abuso.
- NTLM é um esquema de desafio-resposta baseado no resumo criptográfico da senha do usuário. Ele permite ataques de retransmissão e de reutilização do resumo criptográfico.
- Kerberos é baseado em tíquetes e preferível, mas expõe ataques de extração de tíquetes Kerberos, extração AS-REP e falsificação de tíquetes.
Os defensores devem desativar o NTLMv1, monitorar o uso de NTLM e exigir a assinatura SMB para reduzir os ataques de retransmissão.
Enumeração com LDAP
A enumeração autenticada geralmente é o primeiro passo depois de obter qualquer ponto de apoio no domínio. Por padrão, até mesmo um usuário com poucos privilégios pode ler a maior parte do diretório.
As ferramentas consultam o LDAP para mapear usuários, grupos, ACLs e caminhos de confiança.
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameACLs e Caminhos de Privilégios
Além da associação a grupos, os objetos do AD possuem Listas de Controle de Acesso (ACLs). ACLs configuradas incorretamente concedem caminhos de ataque invisíveis para auditorias tradicionais.
- GenericAll / GenericWrite permitem que uma entidade redefina senhas ou defina SPNs.
- WriteDacl permite que um atacante reescreva a ACL de um objeto e conceda direitos a si mesmo.
- Os direitos de replicação do diretório (Replicating Directory Changes) permitem obter todos os resumos criptográficos remotamente.
O BloodHound visualiza esses caminhos como arestas de um grafo, revelando o caminho mais curto até o Administrador do Domínio.
Relações de Confiança entre Domínios
As relações de confiança conectam domínios e florestas para que entidades de um deles possam acessar recursos do outro. Elas são um vetor importante de movimentação lateral.
- As relações de confiança pai-filho são bidirecionais e transitivas dentro de uma floresta.
- As relações de confiança externas e de floresta atravessam limites de segurança.
- O abuso do histórico de SID e os TGTs entre domínios permitem atravessar limites de confiança.
A floresta, e não o domínio, é o verdadeiro limite de segurança. Confiar em um domínio mais fraco pode expor toda a floresta.
Configurações Incorretas Comuns
A maioria dos comprometimentos de AD explora desvios de configuração, e não vulnerabilidades de dia zero. Os problemas recorrentes incluem:
- Contas de serviço com senhas fracas e SPNs (vulneráveis à extração de tíquetes Kerberos).
- Contas com
DONT_REQ_PREAUTHdefinido (vulneráveis à extração AS-REP). - Associação excessiva a grupos aninhados, concedendo direitos administrativos ocultos.
- Senhas armazenadas em GPP
cpasswordou em scripts do SYSVOL. - Delegação irrestrita em servidores que não são DCs.
Riscos da Delegação
A delegação Kerberos permite que um serviço atue em nome de um usuário. Quando usada indevidamente, ela se torna um mecanismo de escalonamento de privilégios.
- A delegação irrestrita armazena em cache os TGTs dos usuários no servidor; comprometê-lo permite obter qualquer usuário que se autentique, inclusive administradores.
- A delegação restrita limita os alvos, mas pode ser abusada por meio de S4U2Self/S4U2Proxy.
- A Delegação Restrita Baseada em Recursos (RBCD) pode ser configurada por qualquer pessoa com direitos de gravação em um objeto de computador.
Visibilidade Defensiva
Os defensores reduzem a superfície de ataque com segmentação em níveis e monitoramento.
- Implemente o modelo administrativo em camadas: as credenciais do Nível 0 (DCs, identidade) nunca devem tocar níveis inferiores.
- Use o grupo Usuários Protegidos e desative NTLM para contas sensíveis.
- Monitore os identificadores de evento
4768/4769(solicitações de TGT/TGS),4662(replicação do diretório) e os tipos de início de sessão de4624. - Implante o LAPS para que as senhas de administrador local sejam exclusivas e alternadas.
Ciclo de Vida de um Ataque no AD
Um exercício típico de AD segue um ciclo de vida repetível. Conhecê-lo ajuda tanto na simulação de ataques quanto na engenharia de detecção.
- Ponto de apoio: uma mensagem de phishing ou um serviço exposto fornece uma conta com poucos privilégios.
- Enumerar: o BloodHound mapeia os caminhos.
- Escalar: extração de tíquetes Kerberos, abuso de ACLs ou delegação.
- Dominar: replicação do diretório e, em seguida, tíquetes dourados/de diamante para persistência.
Mapeando a Superfície com Segurança
Ao receber autorização para testar o AD, o escopo e o registro de atividades são importantes. Registre uma linha de base, obtenha autorização por escrito e evite ações destrutivas, como redefinir senhas de contas de produção.
Execute os coletores nas janelas acordadas e armazene os dados coletados de forma criptografada. Sempre redefina todos os objetos temporários (usuários de laboratório, entradas de RBCD) criados durante o teste.
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnameVerificação Rápida
Teste seu entendimento da superfície de ataque do AD.
Recapitulação
Você explorou por que o AD é um alvo de alto valor e qual é a superfície que permite abusos.
- A confiança no AD é transitiva; a floresta é o verdadeiro limite de segurança.
- NTLM e Kerberos expõem caminhos de abuso distintos.
- ACLs, delegação e contas de serviço obsoletas criam caminhos de privilégio ocultos.
- O BloodHound mapeia esses caminhos; a segmentação em níveis, o LAPS e o monitoramento de eventos os protegem.
Em seguida, analisaremos mais profundamente o Kerberos e a extração de tíquetes Kerberos.
Perguntas Frequentes
A aula “Superfície de ataque do Active Directory” é grátis?
Sim — o texto completo de “Superfície de ataque do Active Directory” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Superfície de ataque do Active Directory”?
Veja como a confiança e a autenticação do AD podem ser exploradas. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Superfície de ataque do Active Directory”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Superfície de ataque do Active Directory
- Kerberos e Kerberoasting
- Pass-the-Hash e Pass-the-Ticket
- Escalonamento de privilégios e domínio completo