zBang은 스캔된 네트워크에서 잠재적인 권한 계정 위협을 탐지하는 특수 위험 평가 도구입니다.
조직 및 레드팀은 zBang을 활용하여 잠재적인 공격 벡터를 식별하고 네트워크의 보안 태세를 개선할 수 있습니다. 결과는 그래픽 인터페이스 또는 원시 출력 파일 검토를 통해 분석할 수 있습니다.
zBang에 대한 자세한 내용은 @Hechtov의 Big zBang Theory 블로그 게시물에서 확인할 수 있습니다:
https://www.cyberark.com/threat-research-blog/the-big-zbang-theory-a-new-open-source-tool/
이 도구는 다섯 가지 스캔 모듈로 구성되어 있습니다:
- ACLight 스캔 - 보호해야 하는 가장 권한 있는 계정(의심스러운 Shadow Admin 포함)을 발견합니다.
- Skeleton Key 스캔 - Skeleton Key 악성코드에 감염되었을 수 있는 도메인 컨트롤러를 발견합니다.
- SID History 스캔 - 보조 SID(SID History 속성)를 가진 도메인 계정의 숨겨진 권한을 발견합니다.
- RiskySPNs 스캔 - 도메인 관리자의 자격 증명 도용으로 이어질 수 있는 SPN의 위험한 구성을 발견합니다.
- Mystique 스캔 - 네트워크에서 위험한 Kerberos 위임 구성을 발견합니다.
편의를 위해 zBang에 대한 요약 데이터 시트도 제공됩니다:
https://github.com/cyberark/zBang/blob/master/zBang%20Summarized%20Data%20Sheet.pdf
실행 요구 사항
- 모든 도메인 사용자로 실행하십시오. 스캔에는 추가 권한이 필요하지 않습니다. 도구는 DC에 대한 읽기 전용 LDAP 쿼리를 수행합니다.
- 도메인에 가입된 머신(Windows 머신)에서 도구를 실행하십시오.
- PowerShell 버전 3 이상 및 .NET 4.5(Windows 8/2012 이상에서는 기본 제공됩니다).
빠른 시작 가이드
- 이 GitHub 저장소의 링크에서 릴리스 버전을 다운로드하여 실행하거나 원하는 컴파일러로 컴파일하십시오.
- 브라우저를 통해 다운로드할 때는 다운로드한 zBang.exe 파일의 "차단 해제"가 필요할 수 있습니다.
- 시작 화면에서 실행하려는 스캔을 선택하십시오.
다음 예제에서는 다섯 가지 스캔이 모두 선택되었습니다:
- 데모 결과를 보려면 "Reload"를 클릭하십시오.
zBang 도구에는 기본 제공 초기 데모 데이터가 포함되어 있습니다. 다양한 스캔 결과를 보고 그래픽 인터페이스를 사용해 볼 수 있습니다.
- 네트워크에서 새 스캔을 시작하려면 "Launch"를 클릭하십시오. 새 창이 나타나고 다양한 스캔의 상태가 표시됩니다.
- 스캔이 완료되면 결과가 외부 zip 파일로 내보내졌다는 메시지가 나타납니다.
- 결과 zip 파일은 zBang과 같은 폴더에 있으며 스캔 시간과 날짜가 포함된 고유한 이름을 갖습니다. 또한 스캔을 다시 실행하지 않고도 이전 결과를 zBang GUI로 가져올 수 있습니다.
이전 결과를 가져오려면 zBang 시작 화면에서 "Import"를 클릭하십시오.
zBang 결과 검토하기
A. ACLight 스캔:

- 스캔한 도메인을 선택하십시오.
- 발견된 가장 권한 있는 계정 목록이 표시됩니다.
- 왼쪽에는 그룹 구성원 자격으로 인해 권한을 얻는 "표준" 권한 계정이 표시됩니다.
- 오른쪽에는 "Shadow Admin"이 표시됩니다. 이러한 계정은 직접 ACL 권한 할당을 통해 권한을 얻습니다. 이 계정들은 표준 "도메인 관리자" 사용자보다 더 은밀할 수 있으므로 적절히 보호되지 않을 수 있습니다. 공격자는 종종 이러한 계정을 목표로 삼고 손상시키려 합니다.
- 각 계정을 더블 클릭하여 권한 그래프를 검토할 수 있습니다. 이는 해당 계정이 권한 있는 것으로 분류된 이유를 이해하는 데 도움이 될 수 있습니다.

- 다양한 남용 가능한 ACL 권한은 작은 도움말 페이지에 설명되어 있습니다. 오른쪽 상단의 "물음표"를 클릭하여 확인하십시오:
-
Shadow Admin 위협에 대한 자세한 내용은 블로그 게시물에서 확인할 수 있습니다 -
“Shadow Admins – The Stealthy Accounts That You Should Fear The Most”:
https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear/
-
스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 결과 폴더를 확인하십시오:
"[zBang 압축 해제 결과 파일 경로]\ACLight-master\Results"에는 요약 보고서 - "Privileged Accounts - Layers Analysis.txt"가 있습니다.
-
발견된 각 권한 계정에 대해:
- 권한 계정을 식별하십시오.
- 계정에서 불필요한 권한을 제거하십시오.
- 계정을 보호하십시오. 이 세 단계를 확인한 후 작은 선택 상자에 "V"를 표시하여 인터페이스에서 녹색으로 표시할 수 있습니다.
-
목표는 모든 계정이 녹색으로 "보안됨"으로 표시되도록 하는 것입니다.
B. Skeleton Key 스캔
- 스캔 페이지(위 섹션에서 관련 북마크 클릭)에는 스캔된 모든 DC 목록이 표시됩니다.
- 모두 깨끗하고 녹색으로 표시되었는지 확인하십시오.
- 스캔에서 잠재적으로 감염된 DC가 발견되면 조사 프로세스를 시작하는 것이 중요합니다.

- Skeleton Key 악성코드에 대한 자세한 내용은 @PyroTek3의 블로그 게시물에서 확인할 수 있습니다
“Active Directory Domain Controller Skeleton Key Malware & Mimikatz”: https://adsecurity.org/?p=1255
C. SID History 스캔
- 이 스캔 페이지에는 보조 SID(SID History 속성)가 있는 도메인 계정 목록이 표시됩니다.
- 각 계정에는 두 개의 연결 화살표가 있으며, 하나는 왼쪽(기본 SID), 다른 하나는 오른쪽(보조 SID, 마스크 아이콘)에 있습니다.
- 기본 SID가 권한이 있으면 빨간색으로 표시되고, SID history가 권한이 있으면 빨간 마스크로 표시됩니다.
- 권한이 없는 기본 SID를 가지면서 동시에 권한 있는 보조 SID를 가진 계정과 같은 매우 위험한 상황을 찾아야 합니다.
이 시나리오는 매우 의심스럽습니다. 이 계정을 확인하고 권한 있는 보조 SID를 받은 이유를 조사하십시오. 잠재적인 침입자에 의해 추가된 것이 아닌지 확인하십시오.

* 시각화 편의를 위해 권한 없는 SID history가 있는 계정이 많은 경우(10개 이상) 덜 민감한 계정으로 간주되어 표시에서 필터링됩니다.
- 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 csv 파일을 확인하십시오:
“[zBang 압축 해제 결과 파일 경로]\SIDHistory\Results\Report.csv".
- SID History 남용에 대한 자세한 내용은 Ian Farr의 블로그 게시물에서 확인할 수 있습니다
“Security Focus: sIDHistory” by Ian Farr: https://blogs.technet.microsoft.com/poshchap/2015/12/04/security-focus-sidhistory-sid-filtering-sanity-check-part-1-aka-post-100/
D. RiskySPNs 스캔
- 스캔 결과 페이지에는 사용자 계정에 등록된 모든 SPN 목록이 표시됩니다.
- 사용자 계정이 권한 있는 계정이면 빨간색으로 표시됩니다.
- 권한 있는 계정에 등록된 SPN이 있으면 매우 위험합니다. 해당 SPN을 변경/비활성화하십시오. SPN에 머신 계정을 사용하거나 SPN이 등록된 사용자에게서 불필요한 권한을 제거하십시오. 또한 해당 사용자에게 강력한 암호를 할당하고 각 암호의 자동 순환을 구현하는 것이 좋습니다.

- 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 csv 파일을 확인하십시오:
“[zBang 압축 해제 결과 파일 경로]\RiskySPN-master\Results\RiskySPNs-test.csv".
- Risky SPN에 대한 자세한 내용은 블로그 게시물에서 확인할 수 있습니다
“Service Accounts – Weakest Link in the Chain”:
https://www.cyberark.com/blog/service-accounts-weakest-link-chain/
E. Mystique 스캔
- 스캔 결과 페이지에는 위임 권한이 신뢰된 모든 계정 목록이 포함됩니다.
- 세 가지 위임 유형이 있습니다: 제한 없음, 제한됨, 프로토콜 전환을 통한 제한됨. 계정 색상은 해당 위임 권한 유형에 따라 다릅니다.
- 오래되고 사용되지 않는 위임 권한 신뢰 계정을 비활성화하십시오. 특히 "제한 없음" 및 "프로토콜 전환을 통한 제한됨"과 같은 위험한 위임 유형을 확인하십시오. "제한 없음" 위임을 "제한됨" 위임으로 변환하여 특정 필요한 서비스에만 허용되도록 하십시오. "프로토콜 전환" 유형의 위임은 재검증되고 가능하면 비활성화되어야 합니다.

- 스캔 결과를 수동으로 검토하려면 저장된 zBang 결과 파일의 압축을 풀고 csv 파일을 확인하십시오:
“[zBang 압축 해제 결과 파일 경로]\Mystique-master\Results\delegation_info.csv".
- 위험한 위임 구성에 대한 자세한 내용은 블로그 게시물에서 확인할 수 있습니다 -
“Weakness Within: Kerberos Delegation”:
https://www.cyberark.com/threat-research-blog/weakness-within-kerberos-delegation/
성능
zBang은 빠르게 실행되며 네트워크에 대한 특별한 권한이 필요하지 않습니다. 필요한 유일한 통신은 합법적인 읽기 전용 LDAP 쿼리를 통한 도메인 컨트롤러와의 통신이므로, 약 1,000개의 사용자 계정이 있는 네트워크에서 zBang의 일반적인 실행 시간은 7분입니다.
여러 트러스트 연결 도메인이 있는 대규모 네트워크를 스캔할 때는 도메인 트러스트 구성을 확인하거나 각 도메인 내에서 zBang을 별도로 실행하여 권한 및 연결 문제를 방지하는 것이 좋습니다.
체크섬
zBang 버전 1.2.1:
SHA-256 ce747740a9a24c330c18c2f09f6ee344e1806666abf21c8c2f964fa61f438903
작성자
zBang은 전 세계 보안 팀을 돕기 위해 CyberArk Labs에서 빠르고 간단한 POC(개념 증명)로 개발되었습니다. 피드백과 의견을 환영합니다.
주요 연락처:
Asaf Hecht (@Hechtov), Nimrod Stoler (@n1mr0d5) 및 Lavi Lazarovitz (@__Curi05ity__)