Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
AD-Attack-Defense — 最新のポストエクスプロイテーションにおける敵対者のトレードクラフト活動を用いてActive Directoryを攻撃・防御する | Kitploit
ツール/GitHubGitHub/infosecn1nja/ad-attack-defense
防御ツール特権昇格偵察永続化メカニズム横移動ポストエクスプロイトペネトレーションテスト学習と教育レッドチーミング厳選リソース
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

4.8k1.1k1年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

最新のポストエクスプロイテーションにおける敵対者のトレードクラフト活動を用いてActive Directoryを攻撃・防御する

リポジトリを見る

Active Directory キルチェーン攻撃と防御

image

概要

このドキュメントは、攻撃者がActive Directoryを侵害するために利用している具体的な戦術、技術、手順(TTP)と、緩和、検出、予防のためのガイダンスを理解したい人々にとって有用な情報資産となるように設計されています。また、Active Directoryキルチェーン攻撃と現代のポストエクスプロイテーションにおける敵対者のトレードクラフト活動を理解するためのものです。

目次

  • 発見
  • 権限昇格
  • 防御回避
  • 資格情報ダンプ
  • 横移動
  • 永続化
  • 防御と検知

発見

SPN スキャン

  • SPN スキャン – ネットワークポートスキャンなしのサービス検出
  • Active Directory: 使用されているすべてのSPNを一覧表示するPowerShellスクリプト
  • 権限を使用せずにサービスアカウントを発見する

データマイニング

  • データハンティングの概要
  • 押して、押して、本当にうまくやれ
  • PowerUpSQLを使用してドメインのSQLサーバー上の機密データを見つける
  • MailSniperを使用した電子メール内の機密データ発見
  • 機密ファイルのリモート検索
  • 私はシステム管理者をハントする - harmj0y

ユーザーハンティング

  • 隠れた管理アカウント:BloodHoundの助け
  • 管理者権限なしのActive Directory偵察
  • Active Directory PowerShellモジュールを使用したADデータの収集
  • PowerShellの制約付き言語モードからActiveDirectoryモジュールを使用したドメイン列挙
  • PowerUpSQL Active Directory偵察機能
  • 派生的ローカル管理者
  • 自動化された派生管理者検索
  • Active Directoryドメイン情報のダンプ – PowerUpSQLで!
  • ローカルグループ列挙
  • BloodHoundを使った攻撃マッピング
  • 状況認識
  • ドメインネットワーク侵害のためのコマンド
  • グループスコーピングのペンテスター向けガイド

LAPS

  • Microsoft LAPS セキュリティとActive Directory LAPS構成の偵察
  • PowerViewでLAPSを実行する
  • RastaMouse LAPS パート1 & 2

AppLocker

  • AppLocker構成の列挙

Active Directory フェデレーションサービス

  • 118 PowerShellでADFSエンドポイントを攻撃する - Karl Fosaaen
  • PowerShellを使用したフェデレーションドメインの特定
  • LyncSniper: Skype for BusinessおよびLync展開のペネトレーションテスト用ツール
  • Troopers 19 - 私はAD FS、あなたもできる

権限昇格

BadSuccessor

  • BadSuccessor: dMSAを悪用してActive Directoryで権限を昇格する
  • BadSuccessorの運用: ドメイン権限昇格のためのdMSAの悪用

sAMAccountName スプーフィング

  • sAMAccountName スプーフィング
  • CVE-2021-42287/CVE-2021-42278 の武器化

Active Directory 証明書サービスの悪用

  • Certified Pre-Owned
  • AD CS ドメイン昇格

PetitPotam

  • PetitPotam
  • 見知らぬ人からDAへ // PetitPotamを使ってNTLMリレーでドメイン管理者になる

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon: Netlogon暗号を破って即座にドメイン管理者になる (CVE-2020-1472)

SYSVOLとグループポリシー基本設定のパスワード

  • SYSVOLでパスワードを見つけてグループポリシー基本設定を悪用する
  • 現実世界のペネトレーションテスト: グループポリシーのPwnage

MS14-068 Kerberos脆弱性

  • MS14-068: (Active Directory) Kerberosの脆弱性により特権昇格が可能になる
  • MS14-068の詳細、悪用と防御
  • MS14-068から完全侵害まで – ステップバイステップ

DNSAdmins

  • Active Directoryでの権限昇格のためにDNSAdmins権限を悪用する
  • DNSAdminsからドメイン管理者へ、DNSAdminsが単なるDNS管理以上のものである場合

Kerberos委任

  • 委任プリミティブを使ったKerberos攻撃の構築
  • シェル不要 - ImpacketとKerberosを使ってDAへの委任を達成するチュートリアル
  • CVE-2020-17049: Kerberos Bronze Bit攻撃 – 概要

制約なし委任

  • ドメインコントローラーのプリントサーバー + 制約なしKerberos委任 = Active Directoryフォレストの侵害
  • Active Directoryセキュリティリスク#101: Kerberos制約なし委任(または単一サーバーの侵害がドメイン全体の侵害につながる方法)
  • 制約なし委任の権限
  • 信頼?築くのに数年、壊すのに数秒
  • Active Directoryでのハンティング: 制約なし委任とフォレスト信頼
  • 制約なし委任の悪用

制約付き委任

  • 委任についてもう一言
  • KekeoからRubeusへ
  • S4U2Pwnage
  • Kerberos委任、SPNなど...

リソースベースの制約付き委任

  • Wagging the Dog: リソースベースの制約付き委任を悪用してActive Directoryを攻撃する
  • Kerberosリソースベースの制約付き委任: コンピューターオブジェクトの乗っ取り
  • リソースベースの制約付き委任
  • Wagging the Dogのケーススタディ: コンピューターの乗っ取り
  • BloodHound 2.1の新しいコンピューター乗っ取り攻撃

安全でないグループポリシーオブジェクトの権限

  • GPO権限の悪用
  • レッドチーマーのためのGPOとOUガイド
  • GPO悪用のためのファイルテンプレート
  • GPO悪用 - パート1
  • GPO悪用 - パート2
  • SharpGPOAbuse

安全でないACL権限

  • PowersploitでActive Directoryの弱い権限を悪用する
  • Active DirectoryでACLを使って権限を昇格する
  • PowerViewでActive Directoryの権限を悪用する
  • BloodHound 1.3 – ACL攻撃パスの更新
  • Active Directoryの権限と特権アカウントのスキャン
  • Active Directoryアクセス制御リスト – 攻撃と防御
  • aclpwn - BloodHoundを使ったActive Directory ACL悪用

ドメイン信頼

  • ドメイン信頼を攻撃するためのガイド
  • すべては信頼次第 – Active Directory信頼を越えてアクセスを偽装するためのKerberos信頼チケットの偽造
  • Active Directoryフォレスト信頼 パート1 - SIDフィルタリングはどのように機能するか?
  • フォレストは支配下にある。Active Directoryフォレスト全体を乗っ取る
  • セキュリティ境界ではない: フォレスト信頼を破る
  • トラストポカリプス
  • Active Directoryフォレストのペネトレーションテスト
  • Active Directory (AD) 信頼のセキュリティに関する考慮事項
  • Kerberosゴールデンチケットはさらにゴールデンに

DCShadow

  • DCShadowによる権限昇格
  • DCShadow
  • DCShadow解説: 最新のAD攻撃技術の技術的な深掘り
  • DCShadow - Active Directory監査を静かにオフにする
  • DCShadow - 最小権限、Active Directory欺瞞、Shadowceptionなど

RID

  • RIDハイジャック: ゲストが管理者になるとき

Microsoft SQL Server

  • PowerUpSQLでローカル管理者としてSQL Serverのsysadmin権限を取得する方法
  • PowerUpSQLによる侵害 – SQL攻撃

Red Forest

  • Microsoft Enhanced Security Administrativeの攻撃と防御

Exchange

  • Exchange-AD-Privesc
  • Exchangeの悪用: ドメイン管理者までAPIコール1回
  • NtlmRelayToEWS

NTLMリレー & LLMNR/NBNS

  • ResponderでPwnする – ペンテスター向けガイド
  • 2017年のNTLMリレーの実践ガイド(別名: 5分以内に足場を築く)
  • ntlmrelayxでどこにでも資格情報をリレーする
  • LLMNR/NBNSスプーフィングを超えて – Active Directory統合DNSの悪用
  • NTLMリレーとKerberos委任の組み合わせ
  • mitm6 – IPv6を介してIPv4ネットワークを侵害する
  • 最悪の両世界: NTLMリレーとKerberos委任の組み合わせ

横移動

Microsoft SQL Server データベースリンク

  • SQL Server – リンク…リンク…リンク…そしてシェル: SQL Serverでデータベースリンクをハッキングする方法!
  • PowerUpSQLを使ったSQL Serverリンククローリング

Pass The Hash

  • Mimikatzを使用したパスザハッシュ攻撃の実行
  • Mimikatzでパスザハッシュする方法
  • パスザハッシュは死んだ: LocalAccountTokenFilterPolicy万歳

System Center Configuration Manager (SCCM)

  • SCCMによる標的型ワークステーション侵害
  • PowerSCCM - SCCM展開と対話するPowerShellモジュール

WSUS

  • WSUS MITMのリモート武器化
  • WSUSpendu
  • WSUSの活用 – パート1

パスワードスプレー

  • Windows Active Directoryアカウントへのパスワードスプレー - Tradecraft Security Weekly #5
  • MailSniperでExchangeを攻撃する
  • Jacob WilkinによるActive Directory資格情報向けパスワードスプレーツール
  • SprayingToolkit

自動化された横移動

  • GoFetchはBloodHoundアプリケーションによって生成された攻撃計画を自動的に実行するツールです
  • DeathStar - Empireを使ってドメイン管理者になることを自動化
  • ANGRYPUPPY - CobaltStrikeでのBloodHound攻撃パスの自動化

防御回避

インメモリ回避

  • Cobalt StrikeとGargoyleでメモリスキャナーをバイパスする
  • インメモリ回避コース
  • Bring Your Own Land (BYOL) – 新しいレッドチーム手法

エンドポイント検出および応答(EDR)の回避

  • EDR時代のレッドチーム
  • Sharp-Suite - プロセス引数スプーフィング
  • レッドチームの戦術: ダイレクトシステムコールとsRDIを組み合わせてAV/EDRをバイパスする
  • マクロのチェーン解除とEDRの回避
  • EDRのメモリ保護をバイパスする、フッキング入門
  • Windows APIのフック解除によるCylanceやその他のAV/EDRのバイパス
  • Cylanceを沈黙させる: 現代のEDRにおけるケーススタディ

OPSEC

  • 現代の防御とあなた!
  • BeaconコマンドのOPSECに関する考慮事項
  • レッドチームのトレードクラフトとTTPガイダンス
  • ツールセットとの戦い

Microsoft ATA & ATP 回避

  • Microsoft Advanced Threat ProtectionおよびAdvanced Threat Analyticsを回避、バイパス、無効化するレッドチームのテクニック
  • レッドチームの逆襲 - Microsoft ATAへの攻撃
  • Active Directory支配のためのMicrosoft ATA回避

PowerShell ScriptBlockログ記録のバイパス

  • PowerShell ScriptBlockログ記録のバイパス### PowerShell Anti-Malware Scan Interface (AMSI) バイパス
  • AMSIをバイパスして任意の悪意のあるPowerShellコードを実行する方法
  • AMSI:Windows 10がスクリプトベースの攻撃を阻止する計画
  • AMSIバイパス:パッチングテクニック
  • Invisi-Shell - PowerShellスクリプトを衆目の前に隠す。すべてのPowerShellセキュリティ機能をバイパスする
  • VBAを使用した動的なMicrosoft Office 365 AMSIインメモリバイパス
  • AmsiScanBufferバイパス - パート1
  • AMSIバイパス

.NETアセンブリ読み込み時のAnti-Malware Scan Interface (AMSI) バイパス

  • .NET Framework Early Accessビルド3694のclr.dll内のグローバル変数g_amsiContextを破壊するPoC関数

AppLocker & Device Guard バイパス

  • Living Off The Land Binaries And Scripts - (LOLBinsとLOLScripts)

Sysmon回避

  • Sysmonの破壊:体系化されたセキュリティ製品回避手法の適用
  • sysmon-config-bypass-finder
  • Shhmon — ドライバーアンロードによるSysmonの無力化

HoneyTokens回避

  • Active Directoryで欺瞞用のトラストを偽造する
  • Honeypot Buster:ユニークなレッドチームツール

セキュリティツールの無効化

  • Invoke-Phant0m - Windowsイベントログキラー

資格情報ダンプ

NTDS.DITパスワード抽出

  • 攻撃者がドメインコントローラーからActive Directoryデータベース(NTDS.dit)を取得する方法
  • Ntds.ditファイルからパスワードハッシュを抽出する

SAM(Security Accounts Manager)

  • Internal Monologue攻撃:LSASSに触れずにNTLMハッシュを取得する

Kerberoasting

  • MimikatzなしのKerberoasting
  • Kerberoastを使用したKerberos TGSチケットのクラック – Kerberosを悪用してActive Directoryドメインを侵害する
  • Kerberoastingによるサービスアカウントパスワードの抽出
  • Kerberoastingによるサービスアカウントパスワードのクラック
  • 複雑性要件のあるパスワードをクラックするためのKerberoast PWリスト
  • DerbyCon 2019 - Kerberoasting再訪

Kerberos AP-REP Roasting

  • AS-REPのロースト

Windows資格情報マネージャー/Vault

  • 攻撃的なユーザーDPAPI悪用の運用ガイダンス
  • RDPによるネットワーク分離のジャンプ

DCSync

  • MimikatzとDCSyncとExtraSids、なんとまあ
  • Mimikatz DCSyncの使用方法、悪用、および検出
  • Mimikatz DCSyncを使用してドメイン内のすべての管理者の平文パスワードをダンプする

LLMNR/NBT-NSポイズニング

  • Responderを使用したLLMNR/NBT-NSポイズニング

その他

  • Active Directory内の平文パスワードを侵害する
  • LinuxレッドチームにおけるKerberosチケット

永続化

ダイヤモンドチケット

  • ラフの中のダイヤモンド(チケット)

ゴールデンチケット

  • ゴールデンチケット
  • Kerberosゴールデンチケットはさらにゴールデンに

SID履歴

  • 狡猾なActive Directory永続化 #14:SID履歴

シルバーチケット

  • 攻撃者がKerberosシルバーチケットを使用してシステムを悪用する方法
  • 狡猾なActive Directory永続化 #16:コンピューターアカウントとドメインコントローラーのシルバーチケット

DCShadow

  • Dcshadowによる永続化の作成

AdminSDHolder

  • 狡猾なActive Directory永続化 #15:AdminSDHolderとSDPropを活用してドメイン管理者権限を(再)獲得する
  • AdminsdholderとSdpropを使用した永続化

グループポリシーオブジェクト

  • 狡猾なActive Directory永続化 #17:グループポリシー

スケルトンキー

  • スケルトンキー攻撃でActive Directoryへのすべての扉を開く
  • スケルトンキー
  • 攻撃者はMimikatzを使用してドメインコントローラーにスケルトンキーを埋め込み、Active Directoryフォレストにバックドアを仕掛けられるようになった

SeEnableDelegationPrivilege

  • (おそらく)聞いたことのない最も危険なユーザー権利
  • SeEnableDelegationPrivilege Active Directoryバックドア

セキュリティサポートプロバイダー

  • 狡猾なActive Directory永続化 #12:悪意のあるセキュリティサポートプロバイダー(SSP)

ディレクトリサービス復元モード

  • 狡猾なActive Directory永続化 #11:ディレクトリサービス復元モード(DSRM)
  • 狡猾なActive Directory永続化 #13:DSRM永続化v2

ACLとセキュリティ記述子

  • 袖の中のACE:Active Directory DACLバックドアの設計
  • シャドウ管理者 – 最も恐れるべきステルスアカウント
  • Active Directoryを信頼することの意図しないリスク

ツールとスクリプト

  • BadSuccessor - このリポジトリには、Windows Server 2025で導入された機能の脆弱性を悪用する新しいActive Directory権限昇格手法であるBadSuccessor攻撃に関連するツールが含まれています。
  • AD_Miner - AD Minerは、#Bloodhoundグラフデータベースのデータをサイファークエリで処理してセキュリティ上の弱点を明らかにするActive Directory監査ツールです。
  • Certify - Certifyは、Active Directory証明書サービス(AD CS)の設定ミスを列挙して悪用するためのC#ツールです。
  • PSPKIAudit - Active Directory証明書サービス(AD CS)を監査するためのPowerShellツールキット
  • PowerView - 状況認識用PowerShellフレームワーク
  • BloodHound - ドメイン管理者への6次の隔たり
  • Impacket - Impacketは、ネットワークプロトコルを扱うためのPythonクラスのコレクションです
  • aclpwn.py - BloodHoundを使用したActive Directory ACLの悪用
  • CrackMapExec - ネットワークのペネトレーションテスト用スイスアーミーナイフ
  • ADACLScanner - Active Directory内のアクセス制御リスト(DACL)とシステムアクセス制御リスト(SACL)のレポートを作成するためのGUIまたはコマンドライン付きツール
  • zBang - zBangは、潜在的な特権アカウントの脅威を検出するリスク評価ツールです
  • SafetyKatz - SafetyKatzは、@gentilkiwi氏のMimikatzプロジェクトをわずかに修正したバージョンと@subTee氏の.NET PE Loaderを組み合わせたものです。
  • SharpDump - SharpDumpは、PowerSploitのOut-Minidump.ps1機能のC#移植版です。
  • PowerUpSQL - SQL Serverを攻撃するためのPowerShellツールキット
  • Rubeus - Rubeusは、生のKerberos操作と悪用のためのC#ツールセットです
  • ADRecon - Active Directoryに関する情報を収集し、対象AD環境の現在の状態を全体像として把握できるレポートを生成するツール
  • Mimikatz - メモリから平文パスワード、ハッシュ、PINコード、Kerberosチケットを抽出するだけでなく、パスザハッシュ、パスザチケット、ゴールデンチケットの作成も行うユーティリティ

電子書籍

  • ドッグウィスパラーのハンドブック – BloodHound銀河へのハッカーガイド
  • Varonis eBook:Active Directory環境のペネトレーションテスト

チートシート

  • ツールチートシート - ツール(PowerView、PowerUp、Empire、PowerSploit)
  • DogWhisperer - BloodHound Cypherチートシート(v2)
  • PowerView-3.0のヒントとテクニック
  • PowerView-2.0のヒントとテクニック
  • BloodhoundAD-Queries
  • Kerberos攻撃チートシート
  • Bloodhound Cypherチートシート
  • Kerberosチートシート
  • Active Directoryエクスプロイトチートシート
  • Active Directoryのペネトレーションテストマインドマップ

その他のリソース

  • Active Directory攻撃の戦術、技術、手順 BlackHat Asia 2019
  • Bloodhoundウォークスルー。多様なトレードクラフトに対応するツール
  • Active Directoryでドメイン管理者権限を取得するための攻撃手法
  • PowerShellは死んだ Epic Learnings
  • 私たちの道を見つける:Active Directoryセキュリティの改善に向けた取り組み
  • SteelCon 2019:KerberosでSplunkyになる - Ross Bingham氏とTom MacDonald氏
  • AD-security-workshop

Azure Active Directory

  • レッドチーマーのためのAZURE AD入門
  • 私はあなたのクラウドの中にいる...皆のメールを読んでいる。Active Directory経由でAzure ADをハッキングする
  • レッドチーム演習におけるAzureサービスの活用
  • 死の青い雲:Azureのレッドチーミング
  • レッドチーマーのためのAzure AD Connect
  • Microsoftのレッドチーミング:パート1 – Azure経由のActive Directoryリーク
  • Microsoftクラウドの攻撃と防御
  • Azure ADにバックドアを作成する方法
  • Azurehound Cypherチートシート
  • 王国の鍵:グローバル管理者として神を演じる
  • AZURE AD KERBEROSチケット:クラウドへのピボット

防御と検出### ツールとスクリプト

  • Invoke-TrimarcADChecks - Invoke-TrimarcADChecks.ps1 PowerShellスクリプトは、単一ドメインのADフォレストからデータを収集してActive Directoryセキュリティ評価 (ADSA) を実行するように設計されています。
  • Create-Tiers in AD - プロジェクトタイトル: 任意の環境におけるActive Directoryの階層の自動展開
  • SAMRi10 - Windows 10/Server 2016におけるSAMリモートアクセスの堅牢化
  • Net Cease - Net Session列挙の堅牢化
  • PingCastle - リスク評価と成熟度フレームワークに基づく方法論を用いて、Active Directoryのセキュリティレベルを迅速に評価するために設計されたツール
  • Aorato Skeleton Key Malware Remote DC Scanner - Skeleton Keyマルウェアの存在をリモートでスキャンします
  • Reset the krbtgt account password/keys - このスクリプトを使用すると、Kerberos認証の問題がこの操作によって発生する可能性を最小限に抑えながら、krbtgtアカウントのパスワードと関連キーをリセットできます
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPNsは、SPN (サービスプリンシパル名) に関連するアカウントの検出と悪用に焦点を当てたPowerShellスクリプトのコレクションです。
  • Deploy-Deception - Active Directoryデコイオブジェクトを展開するためのPowerShellモジュール
  • SpoolerScanner - PowerShell/C#を使用してMS-RPRNがリモートで利用可能かどうかを確認します
  • dcept - Active Directoryハニートークンの展開と使用の検出のためのツール
  • LogonTracer - Windowsイベントログを可視化および分析して、悪意のあるWindowsログオンを調査します
  • DCSYNCMonitor - DCSYNCおよびDCSHADOW攻撃を監視し、これらのイベントのカスタムWindowsイベントを作成します
  • Sigma - SIEMシステム向けの汎用シグネチャ形式
  • Sysmon - System Monitor (Sysmon) はWindowsシステムサービスおよびデバイスドライバであり、システムにインストールされると、システムの再起動後も常駐してシステムアクティビティを監視し、Windowsイベントログに記録します。

Sysmon構成

  • sysmon-modular - 誰でもカスタマイズできるSysmon構成リポジトリ
  • sysmon-dfir - Microsoft Sysmonを活用して悪意のある事象を検出するためのソース、構成、および方法
  • sysmon-config - デフォルトの高品質なイベントトレースを備えたSysmon構成ファイルテンプレート

Active Directoryセキュリティチェック (Sean Metcalf - @Pyrotek3 著)

一般的な推奨事項

  • ローカル管理者パスワード (LAPS) を管理する。
  • RDP Restricted Adminモードを実装する (必要に応じて)。
  • サポートされていないOSをネットワークから削除する。
  • 機密性の高いシステム (DCなど) のスケジュールされたタスクを監視する。
  • OOB管理パスワード (DSRM) が定期的に変更され、安全に保管されていることを確認する。
  • SMB v2/v3+を使用する。
  • デフォルトのドメイン管理者パスワードとKRBTGTパスワードは、毎年およびAD管理者が退職したときに変更する必要がある。
  • 不要になった信頼を削除し、必要に応じてSIDフィルタリングを有効にする。
  • すべてのドメイン認証は (可能な場合) 「NTLMv2応答のみを送信し、LMとNTLMを拒否する」に設定する。
  • DC、サーバー、およびすべての管理システムへのインターネットアクセスをブロックする。

管理者資格情報の保護

  • 管理者グループに「ユーザー」アカウントやコンピューターアカウントを置かない。
  • すべての管理者アカウントが「機密扱いで、委任できない」ことを確認する。
  • 管理者アカウントを「Protected Users」グループに追加する (ドメイン保護にはWindows Server 2012 R2ドメインコントローラーと2012R2 DFLが必要)。
  • 非アクティブな管理者アカウントをすべて無効にし、特権グループから削除する。

AD管理者資格情報の保護

  • AD管理者メンバーシップ (DA、EA、Schema Adminsなど) を制限し、カスタム委任グループのみを使用する。
  • 資格情報の窃取による影響を軽減する「階層化された」管理。
  • 管理者が承認された管理ワークステーションとサーバーにのみログオンすることを確認する。
  • すべての管理者アカウントに時間ベースの一時的なグループメンバーシップを活用する。

サービスアカウント資格情報の保護

  • 同じセキュリティレベルのシステムに制限する。
  • 「(グループ) 管理サービスアカウント」(または20文字超のパスワード) を活用して資格情報の窃取 (kerberoast) を軽減する。
  • FGPP (DFL =>2008) を実装して、サービスアカウントと管理者のパスワード要件を強化する。
  • ログオン制限 – 対話型ログオンを防ぎ、特定のコンピューターへのログオン機能を制限する。
  • 非アクティブなサービスアカウントを無効にし、特権グループから削除する。

リソースの保護

  • 管理者システムと重要システムを保護するためにネットワークをセグメント化する。
  • 内部企業ネットワークを監視するためにIDSを導入する。
  • ネットワークデバイスとOOB管理は別のネットワーク上に配置する。

ドメインコントローラーの保護

  • ADをサポートするソフトウェアとサービスのみを実行する。
  • DCの管理者/ログオン権限を持つグループ (およびユーザー) を最小限にする。
  • DCPromoを実行する前にパッチが適用されていることを確認する (特にMS14-068およびその他の重要なパッチ)。
  • スケジュールされたタスクとスクリプトを検証する。

ワークステーション (およびサーバー) の保護

  • 特に権限昇格の脆弱性を迅速にパッチ適用する。
  • セキュリティバックポートパッチ (KB2871997) を導入する。
  • Wdigestレジストリキーを0に設定する (KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • ユーザーフォルダ (ホームディレクトリとプロファイルパス) でのコード実行をブロックするために、ワークステーションのホワイトリスト登録 (Microsoft AppLocker) を導入する。
  • アプリケーションのメモリエクスプロイト (ゼロデイ) を軽減するために、ワークステーションのアプリサンドボックス化テクノロジ (EMET) を導入する。

ロギング

  • 拡張監査を有効にする
  • 「監査: 監査ポリシーのサブカテゴリ設定 (Windows Vista以降) を監査ポリシーのカテゴリ設定より優先させる」
  • PowerShellモジュールのロギング ("*") を有効にし、ログを中央ログサーバー (WEFまたはその他の方法) に転送する。
  • CMDプロセスのロギングと拡張機能 (KB3004375) を有効にし、ログを中央ログサーバーに転送する。
  • 可能な限り多くのログデータを集中管理するためのSIEMまたは同等のもの。
  • ユーザーアクティビティの詳細な把握のためのユーザー行動分析システム (Microsoft ATAなど)。

セキュリティ専門家向けチェック

  • AD管理者権限 (ドメイン/フォレスト) を持つユーザーを特定する。
  • ドメインコントローラーにログオンできるユーザー (および仮想DCをホストする仮想環境への管理者権限) を特定する。
  • Active Directoryドメイン、OU、AdminSDHolder、GPOをスキャンして、不適切なカスタム権限を検出する。
  • AD管理者 (別名Domain Admins) が信頼されていないシステム (ワークステーション) にログオンしないことで資格情報を保護していることを確認する。
  • 現在DA (または同等) の権限を持つサービスアカウントの権限を制限する。

重要なセキュリティ更新プログラム

検出

  • Active Directory侵害の検出と緩和
  • Active Directory:ドメイン支配を抑制するための戦術的封じ込め
  • 完全なID侵害:Active Directoryを保護するためのDARTの教訓
  • CVE-2020-1472に関連するNetlogonセキュアチャネル接続の変更を管理する方法
  • Active Directoryの保護:Active Directoryセキュリティレビューの実施
  • Active Directoryセキュリティ評価チェックリスト
  • サイバーセキュリティインシデントを緩和するためのASD戦略
  • Active Directoryの攻撃対象領域の縮小
  • Windows Serverにおける信頼間のチケット発行チケット(TGT)委任の変更(AskPFEPlat版)
  • ADV190006 | 非制約委任の脆弱性を緩和するためのガイダンス
  • ADV190023 | LDAPチャネルバインディングとLDAP署名を有効化するためのMicrosoftガイダンス
  • Active Directory:究極のリーディングコレクション
  • セキュリティ堅牢化のヒントと推奨事項
  • Active Directoryセキュリティを向上させるためのドメインコントローラーの保護
  • Windowsワークステーションの保護:セキュアなベースラインの構築
  • セキュアな管理ホストの実装

ライセンス

CC0

法律で認められる限り、Rahmat Nurfauzi "@infosecn1nja" は、この作品に対するすべての著作権および関連する権利、隣接する権利を放棄しています。

ツールをダウンロード
  • Grouper - ADグループポリシー内の脆弱な設定を見つけるのに役立つPowerShellスクリプト
  • Powermad - PowerShellのMachineAccountQuotaおよびDNSエクスプロイトツール
  • RACE - RACEは、Windowsターゲットに対してACL攻撃を実行するためのPowerShellモジュールです。
  • DomainPasswordSpray - DomainPasswordSprayは、ドメインのユーザーに対してパスワードスプレー攻撃を実行するためにPowerShellで書かれたツールです。
  • MailSniper - MailSniperは、Microsoft Exchange環境内の電子メールを特定の用語(パスワード、内部情報、ネットワークアーキテクチャ情報など)で検索するためのペネトレーションテストツールです。
  • LAPSToolkit - LAPS環境を監査および攻撃するためのツール
  • CredDefense - Windows環境向けの資格情報およびレッドチーミング防御
  • ldapdomaindump - LDAP経由のActive Directory情報ダンパー
  • SpoolSample - MS-RPRN RPCインターフェイスを介してWindowsホストに他のマシンへの認証を強制するPoCツール
  • adconnectdump - Azure AD Connectのパスワード抽出
  • o365recon - 有効な資格情報を使用してO365経由で情報を取得するスクリプト
  • ROADtools - ROADtoolsはAzure ADと対話するためのフレームワークです。
  • Stormspotter - Stormspotterは、Azureサブスクリプション内のリソースの「攻撃グラフ」を作成します。
  • AADInternals - AADInternalsは、Azure ADとOffice 365を管理するためのPowerShellモジュールです
  • MicroBurst: A PowerShell Toolkit for Attacking Azure - MicroBurstには、Azureサービス検出、脆弱な設定の監査、資格情報ダンプなどの攻撃後アクションをサポートする関数とスクリプトが含まれています。
  • sam-the-admin - CVE-2021-42278およびCVE-2021-42287を悪用して、標準ドメインユーザーからDA(ドメイン管理者)を偽装する
  • CVE-2021-42287/CVE-2021-42278 Scanner & Exploiter. - CVE-2021-42287/CVE-2021-42278スキャナー&エクスプロイター。また別の低労力でドメインユーザーからドメイン管理者になれるエクスプロイト。
  • ADModule - Microsoft署名済みActiveDirectory PowerShellモジュール
  • ImproHound - BloodHound内でADティアリングを壊す攻撃経路を特定する
  • ADExplorerSnapshot.py - ADExplorerSnapshot.pyは、BloodHound用のAD Explorerスナップショット取り込みツールです。
  • orpheus - 変更したKDCオプションと暗号化タイプを使用したKerberoast検出のバイパス
  • BackupOperatorToolkit
  • SysmonSearch - Sysmonのイベントログを可視化して不審なアクティビティを調査します
  • ClrGuard - ClrGuardは、セキュリティ目的でCommon Language Runtime (CLR) をインストルメント化することを探求する概念実証プロジェクトです。
  • Get-ClrReflection - メモリのみのCLR (.NET) モジュールを検出します。
  • Get-InjectedThread - Get-InjectedThreadは、実行中の各スレッドを調べて、メモリインジェクションの結果であるかどうかを判断します。
  • SilkETW - SilkETWとSilkServiceはETW用の柔軟なC#ラッパーであり、ETWの複雑さを抽象化し、調査とイントロスペクションのためのシンプルなインターフェースを提供することを目的としています。
  • WatchAD - ADセキュリティ侵入検知システム
  • Sparrow - Sparrow.ps1は、Azure/m365環境で侵害された可能性のあるアカウントとアプリケーションを検出するために、CISAのCloud Forensicsチームによって作成されました。
  • DFIR-O365RC - DFIR-O365RC PowerShellモジュールは、DFIRアナリストがOffice 365のビジネスメール詐欺 (BEC) 調査に関連するログを収集できるようにする関数群です。
  • AzureADIncidentResponse - Azure ADインシデント対応を支援するツール
  • ADTimeline - ADTimelineスクリプトは、関心対象と見なされるオブジェクトのActive Directoryレプリケーションメタデータに基づいてタイムラインを生成します。
  • Locksmith - Active Directory証明書サービスにおける一般的な誤構成を発見して修正するために構築された小規模なツール
  • FalconHound - FalconHoundはブルーチーム向けのマルチツールです。BloodHoundの機能をより自動化された方法で活用および強化できます。SIEMやその他のログ集約ツールと併用するように設計されています。
  • PlumHound - ブルーチームおよびパープルチーム向けのBloodHound
  • CVEタイトル説明リンク
    CVE-2020-1472Netlogonの権限昇格の脆弱性攻撃者がNetlogonリモートプロトコル (MS-NRPC) を使用してドメインコントローラーへの脆弱なNetlogonセキュアチャネル接続を確立すると、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、ネットワーク上のデバイスで特別に細工されたアプリケーションを実行できる可能性があります。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Windows NTLM改ざんの脆弱性中間者攻撃者がNTLM MIC (メッセージ整合性チェック) 保護を正常にバイパスできる場合、Microsoft Windowsに改ざんの脆弱性が存在します。別名「Windows NTLM Tampering Vulnerability」とも呼ばれます。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Active Directoryの権限昇格の脆弱性信頼するフォレスト内の攻撃者が、信頼されたフォレストのIDのTGTの委任を要求できるようにするデフォルト設定により、Active Directoryフォレスト信頼に権限昇格の脆弱性が存在します。別名「Active Directory Elevation of Privilege Vulnerability」とも呼ばれます。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708リモートデスクトップサービスのリモートコード実行の脆弱性認証されていない攻撃者がRDPを使用してターゲットシステムに接続し、特別に細工されたリクエストを送信すると、以前はターミナルサービスとして知られていたリモートデスクトップサービスにリモートコード実行の脆弱性が存在します。別名「Remote Desktop Services Remote Code Execution Vulnerability」とも呼ばれます。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Microsoft Exchange Serverの権限昇格の脆弱性Microsoft Exchange Serverに権限昇格の脆弱性が存在します。別名「Microsoft Exchange Server Elevation of Privilege Vulnerability」とも呼ばれます。これはMicrosoft Exchange Serverに影響します。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Windows SMBリモートコード実行の脆弱性Microsoft Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 GoldおよびR2、Windows RT 8.1、Windows 10 Gold、1511および1607、Windows Server 2016のSMBv1サーバーは、細工されたパケットを介してリモート攻撃者が任意のコードを実行できるようにします。別名「Windows SMB Remote Code Execution Vulnerability」とも呼ばれます。この脆弱性は、CVE-2017-0144、CVE-2017-0145、CVE-2017-0146、CVE-2017-0148で説明されている脆弱性とは異なります。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Windows SAMおよびLSADダウングレードの脆弱性Microsoft Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 GoldおよびR2、Windows RT 8.1、Windows 10 Goldおよび1511のSAMおよびLSADプロトコル実装はRPCチャネルを適切に確立しないため、中間者攻撃者がクライアントとサーバー間のデータストリームを変更してプロトコルダウングレード攻撃を実行し、ユーザーを偽装できるようになります。別名「Windows SAM and LSAD Downgrade Vulnerability」または「BADLOCK」とも呼ばれます。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Kerberosの脆弱性により権限昇格が許可される可能性がある (3011780)Microsoft Windows Server 2003 SP2、Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8、Windows 8.1、Windows Server 2012 GoldおよびR2のKerberos Key Distribution Center (KDC) は、リモートの認証されたドメインユーザーがチケット内の偽造された署名を介してドメイン管理者権限を取得できるようにします。2014年11月に実際に悪用されました。別名「Kerberos Checksum Vulnerability」とも呼ばれます。https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812グループポリシー基本設定の脆弱性により権限昇格が許可される可能性があるMicrosoft Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8、Windows 8.1、Windows Server 2012 GoldおよびR2のグループポリシー実装はパスワードの配布を適切に処理しないため、リモートの認証されたユーザーがSYSVOL共有へのアクセスを悪用して機密の資格情報情報を取得し、その結果権限を獲得できるようになります。2014年5月に実際に悪用されました。別名「Group Policy Preferences Password Elevation of Privilege Vulnerability」とも呼ばれます。https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    攻撃イベントID
    アカウントとグループの列挙4798: ユーザーのローカルグループメンバーシップが列挙された
    4799: セキュリティ有効なローカルグループメンバーシップが列挙された
    AdminSDHolder4780: 管理者グループのメンバーであるアカウントにACLが設定された
    Kekeo4624: アカウントログオン
    4672: 管理者ログオン
    4768: Kerberos TGS要求
    シルバー チケット4624: アカウントログオン
    4634: アカウントログオフ
    4672: 管理者ログオン
    ゴールデン チケット4624: アカウントログオン
    4672: 管理者ログオン
    PowerShell4103: スクリプトブロックロギング
    400: エンジンのライフサイクル
    403: エンジンのライフサイクル
    4103: モジュールロギング
    600: プロバイダーのライフサイクル
    DCShadow4742: コンピューターアカウントが変更された
    5137: ディレクトリサービスオブジェクトが作成された
    5141: ディレクトリサービスオブジェクトが削除された
    4929: Active Directoryレプリカソース名前付けコンテキストが削除された
    スケルトンキー4673: 特権サービスが呼び出された
    4611: 信頼されたログオンプロセスがローカルセキュリティ機関に登録された
    4688: 新しいプロセスが作成された
    4689: 新しいプロセスが終了した
    PYKEK MS14-0684672: 管理者ログオン
    4624: アカウントログオン
    4768: Kerberos TGS要求
    Kerberoasting4769: Kerberosチケットが要求された
    S4U2Proxy4769: Kerberosチケットが要求された
    ラテラルムーブメント4688: 新しいプロセスが作成された
    4689: プロセスが終了した
    4624: アカウントが正常にログオンされた
    4625: アカウントがログオンに失敗した
    DNSAdmin770: DNSサーバープラグインDLLが読み込まれた
    541: スコープ . の設定 serverlevelplugindll が <dll path> に設定された
    150: DNSサーバーがプラグインDLLを読み込むか初期化できなかった
    DCSync4662: オブジェクトに対して操作が実行された
    パスワードスプレー4625: アカウントがログオンに失敗した
    4771: Kerberos事前認証に失敗した
    4648: 明示的な資格情報を使用したログオンが試行された
  • Active Directory Domain Servicesの特権アクセス管理
  • Awesome Windows Domain Hardening
  • Active Directoryを保護するためのベストプラクティス
  • Adversary Resilience手法の紹介 — パート1
  • Adversary Resilience手法の紹介 — パート2
  • Pass-the-Hashおよびその他の資格情報窃取の緩和(バージョン2)
  • Windows 10およびWindows Server 2016のDoDセキュアホストベースライン設定を実装するための構成ガイダンス
  • Active Directoryにおける侵害の兆候の監視
  • イベントログの追跡によるラテラルムーブメントの検出
  • Kerberosゴールデンチケット保護:Active DirectoryにおけるPass-the-Ticket攻撃の緩和
  • Microsoftの「Best Practices for Securing Active Directory」の概要
  • 王国の鍵:Active Directory管理者の制限
  • 5つの無料コントロールで特権ADアカウントを保護する
  • 最も一般的なActive Directoryセキュリティ問題と、それらを解決するためにできること
  • イベント転送ガイダンス
  • Red Forestの導入:ESAEへ向けたADの改善
  • Kerberoastingアクティビティの検出
  • 信頼(トラスト)のセキュリティに関する考慮事項
  • Advanced Threat Analyticsの不審なアクティビティガイド
  • Kerberosゴールデンチケットからの保護
  • Windows 10資格情報窃取緩和ガイド
  • シンプルなWMIコマンドを使用したPass-the-Ticket攻撃とPass-the-Hash攻撃の検出
  • Microsoft Local Administrator Password Solution(LAPS)をステップバイステップで展開する
  • Active Directoryセキュリティのベストプラクティス
  • Project VASTでついにLAPSを展開および監査する(パート1/2)
  • Windowsセキュリティログイベント
  • BSidesCharm講演の書き起こし:捉えにくいものの検出 — Active Directory脅威ハンティング
  • Mimikatz攻撃の防止
  • 「Red Forest」を理解する - 3層ESAEと特権資格情報を保護する代替手段
  • Microsoft Active Directoryフェデレーションサーバー(ADFS)の保護
  • Azure ADとADFSのベストプラクティス:パスワードスプレー攻撃への防御
  • ADリーディング:Active Directoryのバックアップとディザスタリカバリ
  • 10のプロセスインジェクション技術:一般的および流行中のプロセスインジェクション技術に関する技術的調査
  • インメモリ.NET攻撃のハンティング
  • Mimikatzの概要、防御、検出
  • Trimarcリサーチ:セキュリティイベント監査によるパスワードスプレー攻撃の検出
  • Gargoyleメモリスキャン回避のハンティング
  • Windows Defender Application Control展開プロセスの計画と開始
  • ネットワークアクセスグループを使用したラテラルムーブメントの防止
  • Sysinternals Sysmonで対応からハンティングへ移行する方法
  • Windowsイベント転送ガイダンス
  • 脅威緩和戦略:パート2 – 技術的推奨事項と情報
  • モダンな堅牢化:アプリケーションとサービスの堅牢化に関する教訓
  • ITSP.70.012 Microsoft Windows 10 Enterpriseを堅牢化するためのガイダンス
  • ブルーチームのヒント
  • Active Directoryドメインのセキュリティ技術実装ガイド(STIG)
  • Active Directoryセキュリティテストガイド - v2.0
  • Active Directoryフェデレーションサービス(ADFS)を保護するためのベストプラクティス
  • 最も一般的なオンプレミスの脆弱性と設定ミス
  • Active Directory証明書サービス:現代の攻撃経路、緩和策、堅牢化