Поверхность атаки Active Directory
Как можно злоупотребить доверием и аутентификацией AD
«Поверхность атаки Active Directory» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Почему AD — главная цель
AD — основа управления удостоверениями в большинстве организаций. Он управляет аутентификацией, авторизацией и политиками для пользователей, компьютеров и служб. Поскольку почти все ресурсы доверяют AD, компрометация одного домена часто означает компрометацию всей сети.
С точки зрения команды, моделирующей атаки, AD привлекателен, поскольку доверие транзитивно, а ошибки конфигурации накапливаются годами. Команды защиты должны понимать эту же поверхность, чтобы защищать ее.
- Один лес может содержать несколько доменов, связанных доверительными отношениями.
- Контроллеры домена (DC) хранят эталонную копию всех секретов.
- Групповая политика распространяет конфигурацию на каждый присоединенный узел.
Основные строительные блоки
Для анализа атак необходимо знать задействованные объекты. AD хранит всё в виде объектов с атрибутами в иерархической базе данных LDAP.
- Пользователи и компьютеры являются субъектами безопасности с идентификаторами SID.
- Группы транзитивно предоставляют права (при вложенном членстве).
- Организационные подразделения (OU) структурируют объекты и связывают их с GPO.
- Учетная запись krbtgt содержит ключ, которым подписываются все билеты Kerberos.
Учетная запись krbtgt — самый ценный объект: ее хеш позволяет подделывать золотые билеты.
Протоколы аутентификации
AD поддерживает два основных протокола аутентификации, и оба можно использовать для атак.
- NTLM — схема проверки по запросу и ответу, основанная на хеше пароля пользователя. Она делает возможными атаки ретрансляции и передачи хеша.
- Kerberos использует билеты и является предпочтительным протоколом, но допускает подбор паролей по билетам, подбор по ответам AS-REP и подделку билетов.
Защитникам следует отключить NTLMv1, отслеживать использование NTLM и включить SMB-подпись, чтобы снизить риск атак ретрансляции.
Перечисление объектов с помощью LDAP
Аутентифицированное перечисление обычно становится первым шагом после получения любой точки опоры в домене. Даже пользователь с низкими привилегиями по умолчанию может читать большую часть каталога.
Инструменты запрашивают LDAP, чтобы составить карту пользователей, групп, ACL и доверительных путей.
# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot
# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalnameACL и пути повышения привилегий
Помимо членства в группах, объекты AD содержат списки управления доступом (ACL). Неправильно настроенные ACL открывают пути атаки, которые не видны при традиционном аудите.
- GenericAll / GenericWrite позволяют субъекту сбрасывать пароли или задавать SPN.
- WriteDacl позволяет атакующему изменить ACL объекта и предоставить права самому себе.
- Права на репликацию изменений каталога позволяют удаленно получить все хеши.
BloodHound визуализирует их в виде ребер графа, показывая кратчайший путь к администратору домена.
Доверительные отношения доменов
Доверительные отношения связывают домены и леса, чтобы субъекты одного из них могли получать доступ к ресурсам другого. Они являются важным вектором горизонтального перемещения.
- Доверительные отношения между родительским и дочерним доменами являются двусторонними и транзитивными внутри леса.
- Внешние доверительные отношения и доверительные отношения между лесами пересекают границы безопасности.
- Злоупотребление историей SID и межобластные TGT позволяют пересекать границы доверия.
Лес, а не домен, является настоящей границей безопасности. Доверие к менее защищенному домену может подвергнуть риску весь лес.
Распространенные ошибки конфигурации
Большинство компрометаций AD используют дрейф конфигурации, а не уязвимости нулевого дня. К распространенным проблемам относятся:
- Служебные учетные записи со слабыми паролями и SPN, уязвимые для подбора паролей по билетам.
- Учетные записи с установленным параметром
DONT_REQ_PREAUTH, уязвимые для подбора паролей по AS-REP. - Избыточное членство во вложенных группах, дающее скрытые права администратора.
- Пароли, сохраненные в GPP
cpasswordили сценариях SYSVOL. - Неограниченное делегирование на серверах, не являющихся DC.
Риски делегирования
Делегирование Kerberos позволяет службе действовать от имени пользователя. При неправильном использовании оно становится инструментом повышения привилегий.
- Неограниченное делегирование кэширует TGT пользователей на сервере; компрометация сервера дает доступ от имени любого аутентифицирующегося пользователя, включая администраторов.
- Ограниченное делегирование ограничивает цели, но может быть использовано через S4U2Self/S4U2Proxy.
- Ограниченное делегирование на основе ресурсов (RBCD) может быть настроено любым субъектом, имеющим права записи на объект компьютера.
Наблюдаемость для защиты
Защитники уменьшают поверхность атаки с помощью распределения по уровням и мониторинга.
- Реализуйте модель администрирования по уровням: учетные данные уровня 0 (DC и службы удостоверений) никогда не должны использоваться на нижних уровнях.
- Используйте группу защищенных пользователей и отключите NTLM для чувствительных учетных записей.
- Отслеживайте идентификаторы событий
4768/4769(запросы TGT/TGS),4662(репликация изменений каталога) и типы входа4624. - Разверните LAPS, чтобы пароли локальных администраторов были уникальными и регулярно менялись.
Жизненный цикл атаки в AD
Типичная проверка AD проходит по повторяемому жизненному циклу. Знание этого цикла помогает как моделировать атаки, так и разрабатывать средства обнаружения.
- Точка опоры: фишинг или доступная извне служба дает учетную запись с низкими привилегиями.
- Сбор сведений: BloodHound строит карту путей.
- Повышение привилегий: подбор паролей по билетам, злоупотребление ACL или делегированием.
- Получение полного контроля: синхронизация каталога, затем золотые и алмазные билеты для закрепления.
Безопасное картирование поверхности атаки
При наличии разрешения на проверку AD важны границы проверки и ведение журналов. Снимите исходные показатели, получите письменное разрешение и избегайте разрушительных действий, таких как сброс паролей производственных учетных записей.
Проводите сбор данных в согласованные временные окна и храните собранные данные в зашифрованном виде. Всегда восстанавливайте исходное состояние временных объектов (лабораторных пользователей, записей RBCD), созданных во время проверки.
# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain
# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostnameБыстрая проверка
Проверьте свое понимание поверхности атаки AD.
Итоги
Вы изучили, почему AD является ценной целью и какие особенности его поверхности позволяют использовать ее для атак.
- Доверие в AD транзитивно; настоящей границей безопасности является лес.
- NTLM и Kerberos допускают разные способы атак.
- ACL, делегирование и устаревшие служебные учетные записи создают скрытые пути повышения привилегий.
- BloodHound строит карту этих путей, а распределение по уровням, LAPS и мониторинг событий помогают защищать среду.
Далее подробно разберем Kerberos и подбор паролей по билетам Kerberos.
Часто задаваемые вопросы
Урок «Поверхность атаки Active Directory» бесплатный?
Да — полный текст урока «Поверхность атаки Active Directory» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Поверхность атаки Active Directory»?
Как можно злоупотребить доверием и аутентификацией AD Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Поверхность атаки Active Directory»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Поверхность атаки Active Directory
- Kerberos и атака Kerberoasting
- Pass-the-Hash и Pass-the-Ticket
- Повышение привилегий и захват домена