
Attacca e difendi Active Directory utilizzando attività di tradecraft avversario di post-exploitation moderna.

Questo documento è stato progettato per essere una risorsa informativa utile per chi desidera comprendere le specifiche tattiche, tecniche e procedure (TTP) che gli attaccanti sfruttano per compromettere Active Directory, oltre a indicazioni su mitigazione, rilevamento e prevenzione. E per comprendere l'Active Directory Kill Chain e l'attività moderna di adversary tradecraft nella post-esploitazione.
Nella misura massima consentita dalla legge, Rahmat Nurfauzi "@infosecn1nja" ha rinunciato a tutti i diritti d'autore e ai diritti connessi o vicini a questa opera.
| CVE | Titolo | Descrizione | Link |
|---|
| CVE-2020-1472 | Vulnerabilità di elevazione dei privilegi di Netlogon | Esiste una vulnerabilità di elevazione dei privilegi quando un aggressore stabilisce una connessione di canale sicuro Netlogon vulnerabile a un controller di dominio, utilizzando il protocollo remoto Netlogon (MS-NRPC). Un aggressore che sfrutta con successo la vulnerabilità potrebbe eseguire un'applicazione appositamente progettata su un dispositivo della rete. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Vulnerabilità di manomissione NTLM di Windows | Esiste una vulnerabilità di manomissione in Microsoft Windows quando un aggressore man-in-the-middle riesce a bypassare con successo la protezione MIC (Message Integrity Check) di NTLM, nota anche come 'vulnerabilità di manomissione NTLM di Windows'. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Vulnerabilità di elevazione dei privilegi di Active Directory | Esiste una vulnerabilità di elevazione dei privilegi nei trust di foresta di Active Directory a causa di un'impostazione predefinita che consente a un aggressore nella foresta di trust di richiedere la delega di un TGT per un'identità proveniente dalla foresta trusted, nota anche come 'vulnerabilità di elevazione dei privilegi di Active Directory'. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | Vulnerabilità di esecuzione di codice in modalità remota in Servizi Desktop remoto | Esiste una vulnerabilità di esecuzione di codice in modalità remota in Remote Desktop Services, precedentemente noti come Terminal Services, quando un aggressore non autenticato si connette al sistema di destinazione tramite RDP e invia richieste appositamente progettate, nota anche come 'vulnerabilità di esecuzione di codice in modalità remota in Servizi Desktop remoto'. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Vulnerabilità di elevazione dei privilegi di Microsoft Exchange Server | Esiste una vulnerabilità di elevazione dei privilegi in Microsoft Exchange Server, nota anche come "vulnerabilità di elevazione dei privilegi di Microsoft Exchange Server". Questa interessa Microsoft Exchange Server. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Vulnerabilità di esecuzione di codice in modalità remota SMB di Windows | Il server SMBv1 in Microsoft Windows Vista SP2; Windows Server 2008 SP2 e R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold e R2; Windows RT 8.1; e Windows 10 Gold, 1511 e 1607; e Windows Server 2016 consente a utenti remoti malintenzionati di eseguire codice arbitrario tramite pacchetti appositamente progettati, nota anche come "vulnerabilità di esecuzione di codice in modalità remota SMB di Windows". Questa vulnerabilità è diversa da quelle descritte in CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 e CVE-2017-0148. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Vulnerabilità di downgrade SAM e LSAD di Windows | Le implementazioni dei protocolli SAM e LSAD in Microsoft Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold e R2, Windows RT 8.1 e Windows 10 Gold e 1511 non stabiliscono correttamente un canale RPC, il che consente ad aggressori man-in-the-middle di eseguire attacchi di downgrade del protocollo e di impersonare gli utenti modificando il flusso di dati client-server, nota anche come "vulnerabilità di downgrade SAM e LSAD di Windows" o "BADLOCK". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | La vulnerabilità in Kerberos potrebbe consentire l'elevazione dei privilegi (3011780) | Il Key Distribution Center (KDC) di Kerberos in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 e Windows Server 2012 Gold e R2 consente a utenti di dominio remoti autenticati di ottenere privilegi di amministratore di dominio tramite una firma falsificata in un ticket, come sfruttato in ambienti reali a novembre 2014, nota anche come "vulnerabilità del checksum di Kerberos". | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | La vulnerabilità nelle preferenze di Criteri di gruppo potrebbe consentire l'elevazione dei privilegi | L'implementazione di Criteri di gruppo in Microsoft Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1 e Windows Server 2012 Gold e R2 non gestisce correttamente la distribuzione delle password, il che consente a utenti remoti autenticati di ottenere informazioni sensibili sulle credenziali e di conseguenza acquisire privilegi sfruttando l'accesso alla condivisione SYSVOL, come sfruttato in ambienti reali a maggio 2014, nota anche come "vulnerabilità di elevazione dei privilegi delle password delle preferenze di Criteri di gruppo". | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| Attacco | Event ID |
|---|
| Enumerazione di account e gruppi | 4798: È stata enumerata l'appartenenza di un utente a un gruppo locale 4799: È stata enumerata l'appartenenza a un gruppo locale abilitato alla sicurezza |
| AdminSDHolder | 4780: L'ACL è stata impostata sugli account membri dei gruppi di amministratori |
| Kekeo | 4624: Accesso account 4672: Accesso amministratore 4768: Richiesta TGS Kerberos |
| Silver Ticket | 4624: Accesso account 4634: Disconnessione account 4672: Accesso amministratore |
| Golden Ticket | 4624: Accesso account 4672: Accesso amministratore |
| PowerShell | 4103: Registrazione dei blocchi di script 400: Ciclo di vita del motore 403: Ciclo di vita del motore 4103: Registrazione dei moduli 600: Ciclo di vita del provider |
| DCShadow | 4742: Un account computer è stato modificato 5137: È stato creato un oggetto del servizio directory 5141: È stato eliminato un oggetto del servizio directory 4929: È stato rimosso un contesto di denominazione di origine della replica di Active Directory |
| Skeleton Keys | 4673: È stato chiamato un servizio privilegiato 4611: Un processo di accesso attendibile è stato registrato presso l'autorità di sicurezza locale 4688: È stato creato un nuovo processo 4689: Un nuovo processo è terminato |
| PYKEK MS14-068 | 4672: Accesso amministratore 4624: Accesso account 4768: Richiesta TGS Kerberos |
| Kerberoasting | 4769: È stato richiesto un ticket Kerberos |
| S4U2Proxy | 4769: È stato richiesto un ticket Kerberos |
| Movimento laterale | 4688: È stato creato un nuovo processo 4689: Un processo è terminato 4624: Un account ha effettuato l'accesso correttamente 4625: Un account non è riuscito ad accedere |
| DNSAdmin | 770: La DLL del plug-in del server DNS è stata caricata 541: L'impostazione serverlevelplugindll nell'ambito . è stata impostata su <dll path>150: Il server DNS non è riuscito a caricare o inizializzare la DLL del plug-in |
| DCSync | 4662: È stata eseguita un'operazione su un oggetto |
| Password Spraying | 4625: Un account non è riuscito ad accedere 4771: La pre-autenticazione Kerberos non è riuscita 4648: È stato tentato un accesso utilizzando credenziali esplicite |