
Ataca y defiende Active Directory utilizando actividad moderna de adversary tradecraft de post-explotación.

Este documento fue diseñado para ser un recurso útil e informativo para aquellos que buscan comprender las tácticas, técnicas y procedimientos (TTP) específicos que los atacantes aprovechan para comprometer Active Directory, así como orientación para la mitigación, detección y prevención. También para comprender la cadena de eliminación de Active Directory y la actividad de las tácticas modernas de los adversarios en la post-explotación.
En la medida que lo permite la ley, Rahmat Nurfauzi "@infosecn1nja" ha renunciado a todos los derechos de autor y derechos conexos o afines sobre esta obra.
| CVE | Título | Descripción | Enlace |
|---|
| CVE-2020-1472 | Vulnerabilidad de elevación de privilegios en Netlogon | Existe una vulnerabilidad de elevación de privilegios cuando un atacante establece una conexión vulnerable de canal seguro de Netlogon con un controlador de dominio mediante el protocolo remoto Netlogon (MS-NRPC). Un atacante que explotara con éxito la vulnerabilidad podría ejecutar una aplicación especialmente diseñada en un dispositivo de la red. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Vulnerabilidad de manipulación de NTLM en Windows | Existe una vulnerabilidad de manipulación en Microsoft Windows cuando un atacante de intermediario (man-in-the-middle) consigue eludir la protección MIC (Message Integrity Check) de NTLM, también conocida como 'Vulnerabilidad de manipulación de NTLM en Windows'. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Vulnerabilidad de elevación de privilegios en Active Directory | Existe una vulnerabilidad de elevación de privilegios en los vínculos de confianza de bosques de Active Directory debido a una configuración predeterminada que permite a un atacante del bosque que confía solicitar la delegación de un TGT para una identidad del bosque de confianza, también conocida como 'Vulnerabilidad de elevación de privilegios en Active Directory'. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | Vulnerabilidad de ejecución remota de código en Servicios de Escritorio remoto | Existe una vulnerabilidad de ejecución remota de código en los Servicios de Escritorio remoto, anteriormente conocidos como Terminal Services, cuando un atacante no autenticado se conecta al sistema de destino mediante RDP y envía solicitudes especialmente diseñadas, también conocida como 'Vulnerabilidad de ejecución remota de código en Servicios de Escritorio remoto'. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Vulnerabilidad de elevación de privilegios en Microsoft Exchange Server | Existe una vulnerabilidad de elevación de privilegios en Microsoft Exchange Server, también conocida como "Vulnerabilidad de elevación de privilegios en Microsoft Exchange Server". Esto afecta a Microsoft Exchange Server. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Vulnerabilidad de ejecución remota de código en SMB de Windows | El servidor SMBv1 en Microsoft Windows Vista SP2; Windows Server 2008 SP2 y R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold y R2; Windows RT 8.1; y Windows 10 Gold, 1511 y 1607; y Windows Server 2016 permite a atacantes remotos ejecutar código arbitrario mediante paquetes especialmente diseñados, también conocida como "Vulnerabilidad de ejecución remota de código en SMB de Windows". Esta vulnerabilidad es diferente de las descritas en CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 y CVE-2017-0148. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Vulnerabilidad de degradación de SAM y LSAD en Windows | Las implementaciones de los protocolos SAM y LSAD en Microsoft Windows Vista SP2, Windows Server 2008 SP2 y R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold y R2, Windows RT 8.1 y Windows 10 Gold y 1511 no establecen correctamente un canal RPC, lo que permite a atacantes de intermediario (man-in-the-middle) realizar ataques de degradación de protocolo y suplantar a los usuarios modificando el flujo de datos cliente-servidor, también conocida como "Vulnerabilidad de degradación de SAM y LSAD en Windows" o "BADLOCK". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | La vulnerabilidad en Kerberos podría permitir la elevación de privilegios (3011780) | El Centro de distribución de claves de Kerberos (KDC) en Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 y R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 y Windows Server 2012 Gold y R2 permite a usuarios de dominio autenticados de forma remota obtener privilegios de administrador de dominio mediante una firma falsificada en un vale, tal y como se explotó activamente en noviembre de 2014, también conocida como "Vulnerabilidad de suma de comprobación de Kerberos". | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | La vulnerabilidad en las preferencias de directiva de grupo podría permitir la elevación de privilegios | La implementación de la directiva de grupo en Microsoft Windows Vista SP2, Windows Server 2008 SP2 y R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 y Windows Server 2012 Gold y R2 no gestiona correctamente la distribución de contraseñas, lo que permite a usuarios autenticados de forma remota obtener información confidencial de credenciales y, en consecuencia, obtener privilegios aprovechando el acceso al recurso compartido SYSVOL, tal y como se explotó activamente en mayo de 2014, también conocida como "Vulnerabilidad de elevación de privilegios de contraseñas en preferencias de directiva de grupo". | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| Ataque | ID de evento |
|---|
| Enumeración de cuentas y grupos | 4798: se enumeró la pertenencia a un grupo local de un usuario 4799: se enumeró la pertenencia a un grupo local habilitado para seguridad |
| AdminSDHolder | 4780: se estableció la ACL en las cuentas que son miembros de grupos de administradores |
| Kekeo | 4624: inicio de sesión de cuenta 4672: inicio de sesión de administrador 4768: solicitud de TGS de Kerberos |
| Vale de plata | 4624: inicio de sesión de cuenta 4634: cierre de sesión de cuenta 4672: inicio de sesión de administrador |
| Vale de oro | 4624: inicio de sesión de cuenta 4672: inicio de sesión de administrador |
| PowerShell | 4103: registro de bloques de script 400: ciclo de vida del motor 403: ciclo de vida del motor 4103: registro de módulos 600: ciclo de vida del proveedor |
| DCShadow | 4742: se cambió una cuenta de equipo 5137: se creó un objeto de servicio de directorio 5141: se eliminó un objeto de servicio de directorio 4929: se eliminó un contexto de nomenclatura de origen de réplica de Active Directory |
| Skeleton Keys | 4673: se llamó a un servicio privilegiado 4611: se registró un proceso de inicio de sesión de confianza con la autoridad de seguridad local 4688: se creó un nuevo proceso 4689: un nuevo proceso ha finalizado |
| PYKEK MS14-068 | 4672: inicio de sesión de administrador 4624: inicio de sesión de cuenta 4768: solicitud de TGS de Kerberos |
| Kerberoasting | 4769: se solicitó un vale de Kerberos |
| S4U2Proxy | 4769: se solicitó un vale de Kerberos |
| Movimiento lateral | 4688: se creó un nuevo proceso 4689: un proceso ha finalizado 4624: una cuenta inició sesión correctamente 4625: una cuenta no pudo iniciar sesión |
| DNSAdmin | 770: se ha cargado la DLL del complemento del servidor DNS 541: el ajuste serverlevelplugindll en el ámbito . se ha establecido en <dll path>150: el servidor DNS no pudo cargar o inicializar la DLL del complemento |
| DCSync | 4662: se realizó una operación en un objeto |
| Rociado de contraseñas | 4625: una cuenta no pudo iniciar sesión 4771: falló la autenticación previa de Kerberos 4648: se intentó un inicio de sesión con credenciales explícitas |