0Pricing
Cyber Security Academy · Урок

Поверхность атаки Active Directory

Как можно злоупотребить доверием и аутентификацией AD

«Поверхность атаки Active Directory» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Почему AD — главная цель

AD — основа управления удостоверениями в большинстве организаций. Он управляет аутентификацией, авторизацией и политиками для пользователей, компьютеров и служб. Поскольку почти все ресурсы доверяют AD, компрометация одного домена часто означает компрометацию всей сети.

С точки зрения команды, моделирующей атаки, AD привлекателен, поскольку доверие транзитивно, а ошибки конфигурации накапливаются годами. Команды защиты должны понимать эту же поверхность, чтобы защищать ее.

  • Один лес может содержать несколько доменов, связанных доверительными отношениями.
  • Контроллеры домена (DC) хранят эталонную копию всех секретов.
  • Групповая политика распространяет конфигурацию на каждый присоединенный узел.

Основные строительные блоки

Для анализа атак необходимо знать задействованные объекты. AD хранит всё в виде объектов с атрибутами в иерархической базе данных LDAP.

  • Пользователи и компьютеры являются субъектами безопасности с идентификаторами SID.
  • Группы транзитивно предоставляют права (при вложенном членстве).
  • Организационные подразделения (OU) структурируют объекты и связывают их с GPO.
  • Учетная запись krbtgt содержит ключ, которым подписываются все билеты Kerberos.

Учетная запись krbtgt — самый ценный объект: ее хеш позволяет подделывать золотые билеты.

Протоколы аутентификации

AD поддерживает два основных протокола аутентификации, и оба можно использовать для атак.

  • NTLM — схема проверки по запросу и ответу, основанная на хеше пароля пользователя. Она делает возможными атаки ретрансляции и передачи хеша.
  • Kerberos использует билеты и является предпочтительным протоколом, но допускает подбор паролей по билетам, подбор по ответам AS-REP и подделку билетов.

Защитникам следует отключить NTLMv1, отслеживать использование NTLM и включить SMB-подпись, чтобы снизить риск атак ретрансляции.

Перечисление объектов с помощью LDAP

Аутентифицированное перечисление обычно становится первым шагом после получения любой точки опоры в домене. Даже пользователь с низкими привилегиями по умолчанию может читать большую часть каталога.

Инструменты запрашивают LDAP, чтобы составить карту пользователей, групп, ACL и доверительных путей.

# BloodHound SharpHound collector (run as domain user)
SharpHound.exe -c All --zipfilename loot

# PowerView: find users with SPNs (kerberoastable)
Get-DomainUser -SPN | select samaccountname,serviceprincipalname

ACL и пути повышения привилегий

Помимо членства в группах, объекты AD содержат списки управления доступом (ACL). Неправильно настроенные ACL открывают пути атаки, которые не видны при традиционном аудите.

  • GenericAll / GenericWrite позволяют субъекту сбрасывать пароли или задавать SPN.
  • WriteDacl позволяет атакующему изменить ACL объекта и предоставить права самому себе.
  • Права на репликацию изменений каталога позволяют удаленно получить все хеши.

BloodHound визуализирует их в виде ребер графа, показывая кратчайший путь к администратору домена.

Доверительные отношения доменов

Доверительные отношения связывают домены и леса, чтобы субъекты одного из них могли получать доступ к ресурсам другого. Они являются важным вектором горизонтального перемещения.

  • Доверительные отношения между родительским и дочерним доменами являются двусторонними и транзитивными внутри леса.
  • Внешние доверительные отношения и доверительные отношения между лесами пересекают границы безопасности.
  • Злоупотребление историей SID и межобластные TGT позволяют пересекать границы доверия.

Лес, а не домен, является настоящей границей безопасности. Доверие к менее защищенному домену может подвергнуть риску весь лес.

Распространенные ошибки конфигурации

Большинство компрометаций AD используют дрейф конфигурации, а не уязвимости нулевого дня. К распространенным проблемам относятся:

  • Служебные учетные записи со слабыми паролями и SPN, уязвимые для подбора паролей по билетам.
  • Учетные записи с установленным параметром DONT_REQ_PREAUTH, уязвимые для подбора паролей по AS-REP.
  • Избыточное членство во вложенных группах, дающее скрытые права администратора.
  • Пароли, сохраненные в GPP cpassword или сценариях SYSVOL.
  • Неограниченное делегирование на серверах, не являющихся DC.

Риски делегирования

Делегирование Kerberos позволяет службе действовать от имени пользователя. При неправильном использовании оно становится инструментом повышения привилегий.

  • Неограниченное делегирование кэширует TGT пользователей на сервере; компрометация сервера дает доступ от имени любого аутентифицирующегося пользователя, включая администраторов.
  • Ограниченное делегирование ограничивает цели, но может быть использовано через S4U2Self/S4U2Proxy.
  • Ограниченное делегирование на основе ресурсов (RBCD) может быть настроено любым субъектом, имеющим права записи на объект компьютера.

Наблюдаемость для защиты

Защитники уменьшают поверхность атаки с помощью распределения по уровням и мониторинга.

  • Реализуйте модель администрирования по уровням: учетные данные уровня 0 (DC и службы удостоверений) никогда не должны использоваться на нижних уровнях.
  • Используйте группу защищенных пользователей и отключите NTLM для чувствительных учетных записей.
  • Отслеживайте идентификаторы событий 4768/4769 (запросы TGT/TGS), 4662 (репликация изменений каталога) и типы входа 4624.
  • Разверните LAPS, чтобы пароли локальных администраторов были уникальными и регулярно менялись.

Жизненный цикл атаки в AD

Типичная проверка AD проходит по повторяемому жизненному циклу. Знание этого цикла помогает как моделировать атаки, так и разрабатывать средства обнаружения.

  • Точка опоры: фишинг или доступная извне служба дает учетную запись с низкими привилегиями.
  • Сбор сведений: BloodHound строит карту путей.
  • Повышение привилегий: подбор паролей по билетам, злоупотребление ACL или делегированием.
  • Получение полного контроля: синхронизация каталога, затем золотые и алмазные билеты для закрепления.

Безопасное картирование поверхности атаки

При наличии разрешения на проверку AD важны границы проверки и ведение журналов. Снимите исходные показатели, получите письменное разрешение и избегайте разрушительных действий, таких как сброс паролей производственных учетных записей.

Проводите сбор данных в согласованные временные окна и храните собранные данные в зашифрованном виде. Всегда восстанавливайте исходное состояние временных объектов (лабораторных пользователей, записей RBCD), созданных во время проверки.

# Enumerate trusts and forest topology (PowerView)
Get-DomainTrust
Get-ForestDomain

# Find unconstrained delegation hosts
Get-DomainComputer -Unconstrained | select dnshostname

Быстрая проверка

Проверьте свое понимание поверхности атаки AD.

Итоги

Вы изучили, почему AD является ценной целью и какие особенности его поверхности позволяют использовать ее для атак.

  • Доверие в AD транзитивно; настоящей границей безопасности является лес.
  • NTLM и Kerberos допускают разные способы атак.
  • ACL, делегирование и устаревшие служебные учетные записи создают скрытые пути повышения привилегий.
  • BloodHound строит карту этих путей, а распределение по уровням, LAPS и мониторинг событий помогают защищать среду.

Далее подробно разберем Kerberos и подбор паролей по билетам Kerberos.

Часто задаваемые вопросы

Урок «Поверхность атаки Active Directory» бесплатный?

Да — полный текст урока «Поверхность атаки Active Directory» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Поверхность атаки Active Directory»?

Как можно злоупотребить доверием и аутентификацией AD Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Поверхность атаки Active Directory»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Поверхность атаки Active Directory
  2. Kerberos и атака Kerberoasting
  3. Pass-the-Hash и Pass-the-Ticket
  4. Повышение привилегий и захват домена
← Назад к Cyber Security Academy