zBang è uno strumento speciale di valutazione del rischio che rileva potenziali minacce agli account privilegiati nella rete scansionata.
Le organizzazioni e i red team possono utilizzare zBang per identificare potenziali vettori d'attacco e migliorare la postura di sicurezza della rete. I risultati possono essere analizzati tramite l'interfaccia grafica o esaminando i file di output grezzi.
Maggiori dettagli su zBang sono disponibili nel post del blog "Big zBang Theory" di @Hechtov:
https://www.cyberark.com/threat-research-blog/the-big-zbang-theory-a-new-open-source-tool/
Lo strumento è composto da cinque moduli di scansione diversi:
- Scansione ACLight - scopre gli account più privilegiati che devono essere protetti, inclusi i sospetti Shadow Admin.
- Scansione Skeleton Key - scopre i Domain Controller che potrebbero essere infettati dal malware Skeleton Key.
- Scansione SID History - scopre privilegi nascosti negli account di dominio con SID secondario (attributo SID History).
- Scansione RiskySPNs - scopre configurazioni rischiose degli SPN che potrebbero portare al furto di credenziali degli amministratori di dominio.
- Scansione Mystique - scopre configurazioni rischiose di delega Kerberos nella rete.
Per tua comodità, è disponibile anche una scheda riassuntiva su zBang:
https://github.com/cyberark/zBang/blob/master/zBang%20Summarized%20Data%20Sheet.pdf
Requisiti di esecuzione
- Eseguilo con un qualsiasi utente di dominio. Le scansioni non richiedono privilegi aggiuntivi; lo strumento esegue query LDAP di sola lettura al DC.
- Esegui lo strumento da una macchina unita al dominio (macchina Windows).
- PowerShell versione 3 o superiore e .NET 4.5 (presenti per impostazione predefinita in Windows 8/2012 e versioni successive).
Guida rapida
- Scarica ed esegui la versione del rilascio da questo repository GitHub link o compilala con il tuo compilatore preferito.
- A volte, scaricandolo tramite browser, dovrai "sbloccare" il file zBang.exe scaricato.
- Nella schermata iniziale, scegli quali scansioni desideri eseguire.
Nell'esempio seguente sono selezionate tutte e cinque le scansioni:
- Per vedere i risultati demo, clicca su "Reload."
Lo strumento zBang include dati demo iniziali integrati; puoi visualizzare i risultati delle diverse scansioni e giocare con l'interfaccia grafica.
- Per avviare nuove scansioni nella tua rete, clicca su "Launch." Si aprirà una nuova finestra che mostrerà lo stato delle varie scansioni.
- Al termine delle scansioni, verrà visualizzato un messaggio che informa che i risultati sono stati esportati in un file zip esterno.
- Il file zip dei risultati si troverà nella stessa cartella di zBang e avrà un nome univoco con l'ora e la data delle scansioni. Puoi anche importare risultati precedenti nell'interfaccia GUI di zBang senza dover rieseguire le scansioni.
Per importare risultati precedenti, clicca su "Import" nella schermata iniziale di zBang.
Esaminare i risultati di zBang
A. Scansione ACLight:

- Scegli il dominio che hai scansionato.
- Vedrai un elenco degli account più privilegiati scoperti.
- Sul lato sinistro: visualizza gli account privilegiati "standard" che ottengono i loro privilegi grazie all'appartenenza a gruppi.
- Sul lato destro: visualizza gli "Shadow Admin". Questi account ottengono i loro privilegi tramite assegnazione diretta di autorizzazioni ACL. Tali account potrebbero essere più furtivi degli utenti "amministratore di dominio" standard e, pertanto, potrebbero non essere sicuri come dovrebbero. Gli attaccanti spesso prendono di mira e cercano di compromettere account di questo tipo.
- Su ciascun account, puoi fare doppio clic e rivedere il grafico delle autorizzazioni. Può aiutarti a capire perché questo account è stato classificato come privilegiato.

- Le diverse autorizzazioni ACL abusabili sono descritte in una piccola pagina di aiuto. Clicca sul "punto interrogativo" nell'angolo in alto a destra per visualizzare:
-
Maggiori dettagli sulla minaccia degli Shadow Admin sono disponibili nel post del blog -
“Shadow Admins – The Stealthy Accounts That You Should Fear The Most”:
https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear/
-
Per un esame manuale dei risultati della scansione, decomprimi il file dei risultati salvato di zBang e controlla la cartella dei risultati:
"[Percorso del file dei risultati decompresso di zBang]\ACLight-master\Results", contiene un report riassuntivo - "Privileged Accounts - Layers Analysis.txt".
-
Su ciascun account privilegiato scoperto:
- Identifica l'account privilegiato.
- Riduci le autorizzazioni non necessarie dall'account.
- Proteggi l'account. Dopo aver validato questi tre passaggi, puoi contrassegnare l'account con una "V" nella piccola casella di selezione, rendendolo verde nell'interfaccia.
-
L'obiettivo è rendere tutti gli account contrassegnati come "protetti" con il colore verde.
B. Scansione Skeleton Key
- Nella pagina di scansione (clicca sul segnalibro rilevante nella sezione sopra), ci sarà un elenco di tutti i DC scansionati.
- Assicurati che tutti siano puliti e contrassegnati in verde.
- Se la scansione trova un DC potenzialmente infetto, è fondamentale avviare un processo di indagine.

- Maggiori dettagli sul malware Skeleton Key sono disponibili nel post del blog
“Active Directory Domain Controller Skeleton Key Malware & Mimikatz” di @PyroTek3: https://adsecurity.org/?p=1255
C. Scansione SID History
- In questa pagina di scansione, ci sarà un elenco degli account di dominio con SID secondario (attributo SID History).
- Ogni account avrà due frecce di connessione, una a sinistra per il suo SID principale, l'altra a destra per il suo SID secondario (con l'icona della maschera).
- Se il SID principale è privilegiato, sarà in rosso, e se il SID history è privilegiato, verrà visualizzato come una maschera rossa.
- Dovresti cercare le possibili situazioni molto rischiose, in cui un account ha un SID principale non privilegiato ma allo stesso tempo ha un SID secondario privilegiato.
Questo scenario è molto sospetto e dovresti controllare questo account e indagare perché ha ricevuto un SID secondario privilegiato. Assicurati che non sia stato aggiunto da un potenziale intruso nella rete.

* Per comodità di visualizzazione, se è presente un numero elevato di account con SID history non privilegiato (più di dieci), verranno filtrati dalla visualizzazione, poiché tali account sono meno sensibili.
- Per un esame manuale dei risultati della scansione, decomprimi il file dei risultati salvato di zBang e controlla il file csv:
“[Percorso del file dei risultati decompresso di zBang]\SIDHistory\Results\Report.csv".
- Maggiori dettagli sull'abuso di SID History sono disponibili nel post del blog
“Security Focus: sIDHistory” di Ian Farr: https://blogs.technet.microsoft.com/poshchap/2015/12/04/security-focus-sidhistory-sid-filtering-sanity-check-part-1-aka-post-100/
D. Scansione RiskySPNs
- Nella pagina dei risultati della scansione, ci sarà un elenco di tutti gli SPN registrati con account utente.
- Se l'account utente è un account privilegiato, sarà in rosso.
- È molto rischioso avere SPN registrati sotto account privilegiati. Prova a modificare/disabilitare quegli SPN. Usa account macchina per gli SPN o riduci le autorizzazioni non necessarie agli utenti che hanno SPN registrati su di loro. Si consiglia inoltre di assegnare password forti a tali utenti e implementare la rotazione automatica di ciascuna password.

- Per un esame manuale dei risultati della scansione, decomprimi il file dei risultati salvato di zBang e controlla il file csv:
“[Percorso del file dei risultati decompresso di zBang]\RiskySPN-master\Results\RiskySPNs-test.csv".
- Maggiori dettagli su SPN rischiosi sono disponibili nel post del blog
“Service Accounts – Weakest Link in the Chain”:
https://www.cyberark.com/blog/service-accounts-weakest-link-chain/
E. Scansione Mystique
- La pagina dei risultati della scansione include un elenco di tutti gli account scoperti autorizzati con permessi di delega.
- Esistono tre tipi di delega: Non vincolata, Vincolata e Vincolata con transizione di protocollo. Il colore dell'account corrisponde al tipo di permesso di delega.
- Disabilita account vecchi e inutilizzati autorizzati con diritti di delega. In particolare, controlla i tipi di delega rischiosi "Non vincolata" e "Vincolata con transizione di protocollo". Converti la delega "Non vincolata" in "Vincolata" in modo che sia consentita solo per servizi specifici necessari. Il tipo di delega "Transizione di protocollo" deve essere rivalidato e disabilitato, se possibile.

- Per un esame manuale dei risultati della scansione, decomprimi il file dei risultati salvato di zBang e controlla il file csv:
“[Percorso del file dei risultati decompresso di zBang]\Mystique-master\Results\delegation_info.csv".
- Maggiori dettagli sulla configurazione di delega rischiosa sono disponibili nel post del blog -
“Weakness Within: Kerberos Delegation”:
https://www.cyberark.com/threat-research-blog/weakness-within-kerberos-delegation/
Prestazioni
zBang viene eseguito rapidamente e non necessita di privilegi speciali sulla rete. Poiché l'unica comunicazione richiesta è con il controller di dominio tramite query LDAP legittime di sola lettura, un tempo di esecuzione tipico di zBang su una rete con circa 1.000 account utente sarà di sette minuti.
Quando intendi scansionare reti di grandi dimensioni con più domini collegati tramite trust, è consigliabile controllare la configurazione dei trust di dominio o eseguire zBang separatamente all'interno di ciascun dominio per evitare possibili problemi di autorizzazione e connettività.
Checksum
zBang versione 1.2.1:
SHA-256 ce747740a9a24c330c18c2f09f6ee344e1806666abf21c8c2f964fa61f438903
Autori
zBang è stato sviluppato da CyberArk Labs come un POC rapido e sporco destinato ad aiutare i team di sicurezza in tutto il mondo. Feedback e commenti sono benvenuti.
Principali punti di contatto:
Asaf Hecht (@Hechtov), Nimrod Stoler (@n1mr0d5) e Lavi Lazarovitz (@__Curi05ity__)