
最新のポストエクスプロイテーションにおける敵対者のトレードクラフト活動を用いてActive Directoryを攻撃・防御する

このドキュメントは、攻撃者がActive Directoryを侵害するために利用している具体的な戦術、技術、手順(TTP)と、緩和、検出、予防のためのガイダンスを理解したい人々にとって有用な情報資産となるように設計されています。また、Active Directoryキルチェーン攻撃と現代のポストエクスプロイテーションにおける敵対者のトレードクラフト活動を理解するためのものです。
法律で認められる限り、Rahmat Nurfauzi "@infosecn1nja" は、この作品に対するすべての著作権および関連する権利、隣接する権利を放棄しています。
| CVE | タイトル | 説明 | リンク |
|---|
| CVE-2020-1472 | Netlogonの権限昇格の脆弱性 | 攻撃者がNetlogonリモートプロトコル (MS-NRPC) を使用してドメインコントローラーへの脆弱なNetlogonセキュアチャネル接続を確立すると、権限昇格の脆弱性が存在します。この脆弱性の悪用に成功した攻撃者は、ネットワーク上のデバイスで特別に細工されたアプリケーションを実行できる可能性があります。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Windows NTLM改ざんの脆弱性 | 中間者攻撃者がNTLM MIC (メッセージ整合性チェック) 保護を正常にバイパスできる場合、Microsoft Windowsに改ざんの脆弱性が存在します。別名「Windows NTLM Tampering Vulnerability」とも呼ばれます。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Active Directoryの権限昇格の脆弱性 | 信頼するフォレスト内の攻撃者が、信頼されたフォレストのIDのTGTの委任を要求できるようにするデフォルト設定により、Active Directoryフォレスト信頼に権限昇格の脆弱性が存在します。別名「Active Directory Elevation of Privilege Vulnerability」とも呼ばれます。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | リモートデスクトップサービスのリモートコード実行の脆弱性 | 認証されていない攻撃者がRDPを使用してターゲットシステムに接続し、特別に細工されたリクエストを送信すると、以前はターミナルサービスとして知られていたリモートデスクトップサービスにリモートコード実行の脆弱性が存在します。別名「Remote Desktop Services Remote Code Execution Vulnerability」とも呼ばれます。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Microsoft Exchange Serverの権限昇格の脆弱性 | Microsoft Exchange Serverに権限昇格の脆弱性が存在します。別名「Microsoft Exchange Server Elevation of Privilege Vulnerability」とも呼ばれます。これはMicrosoft Exchange Serverに影響します。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Windows SMBリモートコード実行の脆弱性 | Microsoft Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 GoldおよびR2、Windows RT 8.1、Windows 10 Gold、1511および1607、Windows Server 2016のSMBv1サーバーは、細工されたパケットを介してリモート攻撃者が任意のコードを実行できるようにします。別名「Windows SMB Remote Code Execution Vulnerability」とも呼ばれます。この脆弱性は、CVE-2017-0144、CVE-2017-0145、CVE-2017-0146、CVE-2017-0148で説明されている脆弱性とは異なります。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Windows SAMおよびLSADダウングレードの脆弱性 | Microsoft Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8.1、Windows Server 2012 GoldおよびR2、Windows RT 8.1、Windows 10 Goldおよび1511のSAMおよびLSADプロトコル実装はRPCチャネルを適切に確立しないため、中間者攻撃者がクライアントとサーバー間のデータストリームを変更してプロトコルダウングレード攻撃を実行し、ユーザーを偽装できるようになります。別名「Windows SAM and LSAD Downgrade Vulnerability」または「BADLOCK」とも呼ばれます。 | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | Kerberosの脆弱性により権限昇格が許可される可能性がある (3011780) | Microsoft Windows Server 2003 SP2、Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8、Windows 8.1、Windows Server 2012 GoldおよびR2のKerberos Key Distribution Center (KDC) は、リモートの認証されたドメインユーザーがチケット内の偽造された署名を介してドメイン管理者権限を取得できるようにします。2014年11月に実際に悪用されました。別名「Kerberos Checksum Vulnerability」とも呼ばれます。 | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | グループポリシー基本設定の脆弱性により権限昇格が許可される可能性がある | Microsoft Windows Vista SP2、Windows Server 2008 SP2およびR2 SP1、Windows 7 SP1、Windows 8、Windows 8.1、Windows Server 2012 GoldおよびR2のグループポリシー実装はパスワードの配布を適切に処理しないため、リモートの認証されたユーザーがSYSVOL共有へのアクセスを悪用して機密の資格情報情報を取得し、その結果権限を獲得できるようになります。2014年5月に実際に悪用されました。別名「Group Policy Preferences Password Elevation of Privilege Vulnerability」とも呼ばれます。 | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| 攻撃 | イベントID |
|---|
| アカウントとグループの列挙 | 4798: ユーザーのローカルグループメンバーシップが列挙された 4799: セキュリティ有効なローカルグループメンバーシップが列挙された |
| AdminSDHolder | 4780: 管理者グループのメンバーであるアカウントにACLが設定された |
| Kekeo | 4624: アカウントログオン 4672: 管理者ログオン 4768: Kerberos TGS要求 |
| シルバー チケット | 4624: アカウントログオン 4634: アカウントログオフ 4672: 管理者ログオン |
| ゴールデン チケット | 4624: アカウントログオン 4672: 管理者ログオン |
| PowerShell | 4103: スクリプトブロックロギング 400: エンジンのライフサイクル 403: エンジンのライフサイクル 4103: モジュールロギング 600: プロバイダーのライフサイクル |
| DCShadow | 4742: コンピューターアカウントが変更された 5137: ディレクトリサービスオブジェクトが作成された 5141: ディレクトリサービスオブジェクトが削除された 4929: Active Directoryレプリカソース名前付けコンテキストが削除された |
| スケルトンキー | 4673: 特権サービスが呼び出された 4611: 信頼されたログオンプロセスがローカルセキュリティ機関に登録された 4688: 新しいプロセスが作成された 4689: 新しいプロセスが終了した |
| PYKEK MS14-068 | 4672: 管理者ログオン 4624: アカウントログオン 4768: Kerberos TGS要求 |
| Kerberoasting | 4769: Kerberosチケットが要求された |
| S4U2Proxy | 4769: Kerberosチケットが要求された |
| ラテラルムーブメント | 4688: 新しいプロセスが作成された 4689: プロセスが終了した 4624: アカウントが正常にログオンされた 4625: アカウントがログオンに失敗した |
| DNSAdmin | 770: DNSサーバープラグインDLLが読み込まれた 541: スコープ . の設定 serverlevelplugindll が <dll path> に設定された150: DNSサーバーがプラグインDLLを読み込むか初期化できなかった |
| DCSync | 4662: オブジェクトに対して操作が実行された |
| パスワードスプレー | 4625: アカウントがログオンに失敗した 4771: Kerberos事前認証に失敗した 4648: 明示的な資格情報を使用したログオンが試行された |