Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
AD-Attack-Defense — 최신 포스트 익스플로잇 공격자 전술 활동을 사용하여 Active Directory를 공격하고 방어하십시오. | Kitploit
도구/GitHubGitHub/infosecn1nja/ad-attack-defense
Defensive ToolsPrivilege EscalationReconnaissancePersistence MechanismsLateral MovementPost-ExploitationPenetration TestingLearning & EducationRed TeamingCurated Resources
GitHubinfosecn1nja/ad-attack-defense

AD-Attack-Defense

4.8k1.1k1년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

최신 포스트 익스플로잇 공격자 전술 활동을 사용하여 Active Directory를 공격하고 방어하십시오.

저장소 보기

Active Directory Kill Chain Attack & Defense

image

요약

이 문서는 공격자가 Active Directory를 손상시키기 위해 사용하는 구체적인 전술, 기술, 절차(TTP)를 이해하고 이를 완화, 탐지, 예방하기 위한 지침을 제공하고자 설계된 유용한 정보 자산입니다. 또한 Active Directory Kill Chain Attack과 현대의 Post Exploitation 적대자 트레이드크래프트 활동을 이해하는 데 도움을 줍니다.

목차

  • Discovery
  • Privilege Escalation
  • Defense Evasion
  • Credential Dumping
  • Lateral Movement
  • Persistence
  • Defense & Detection

Discovery

SPN Scanning

  • SPN Scanning – Service Discovery without Network Port Scanning
  • Active Directory: PowerShell script to list all SPNs used
  • Discovering Service Accounts Without Using Privileges

Data Mining

  • A Data Hunting Overview
  • Push it, Push it Real Good
  • Finding Sensitive Data on Domain SQL Servers using PowerUpSQL
  • Sensitive Data Discovery in Email with MailSniper
  • Remotely Searching for Sensitive Files
  • I Hunt Sysadmins - harmj0y

User Hunting

  • Hidden Administrative Accounts: BloodHound to the Rescue
  • Active Directory Recon Without Admin Rights
  • Gathering AD Data with the Active Directory PowerShell Module
  • Using ActiveDirectory module for Domain Enumeration from PowerShell Constrained Language Mode
  • PowerUpSQL Active Directory Recon Functions
  • Derivative Local Admin
  • Automated Derivative Administrator Search
  • Dumping Active Directory Domain Info – with PowerUpSQL!
  • Local Group Enumeration
  • Attack Mapping With Bloodhound
  • Situational Awareness
  • Commands for Domain Network Compromise
  • A Pentester’s Guide to Group Scoping

LAPS

  • Microsoft LAPS Security & Active Directory LAPS Configuration Recon
  • Running LAPS with PowerView
  • RastaMouse LAPS Part 1 & 2

AppLocker

  • Enumerating AppLocker Config

Active Directory Federation Services

  • 118 Attacking ADFS Endpoints with PowerShell Karl Fosaaen
  • Using PowerShell to Identify Federated Domains
  • LyncSniper: A tool for penetration testing Skype for Business and Lync deployments
  • Troopers 19 - I am AD FS and So Can You

Privilege Escalation

BadSuccessor

  • BadSuccessor: Abusing dMSA to Escalate Privileges in Active Directory
  • Operationalizing the BadSuccessor: Abusing dMSA for Domain Privilege Escalation

sAMAccountName Spoofing

  • sAMAccountName spoofing
  • CVE-2021-42287/CVE-2021-42278 Weaponisation

Abusing Active Directory Certificate Services

  • Certified Pre-Owned
  • AD CS Domain Escalation

PetitPotam

  • PetitPotam
  • From Stranger to DA // Using PetitPotam to NTLM relay to Domain Administrator

Zerologon

  • Cobalt Strike ZeroLogon-BOF
  • CVE-2020-1472 POC
  • Zerologon: instantly become domain admin by subverting Netlogon cryptography (CVE-2020-1472)

Passwords in SYSVOL & Group Policy Preferences

  • Finding Passwords in SYSVOL & Exploiting Group Policy Preferences
  • Pentesting in the Real World: Group Policy Pwnage

MS14-068 Kerberos Vulnerability

  • MS14-068: Vulnerability in (Active Directory) Kerberos Could Allow Elevation of Privilege
  • Digging into MS14-068, Exploitation and Defence
  • From MS14-068 to Full Compromise – Step by Step

DNSAdmins

  • Abusing DNSAdmins privilege for escalation in Active Directory
  • From DNSAdmins to Domain Admin, When DNSAdmins is More than Just DNS Administration

Kerberos Delegation

  • Constructing Kerberos Attacks with Delegation Primitives
  • No Shells Required - a Walkthrough on Using Impacket and Kerberos to Delegate Your Way to DA
  • CVE-2020-17049: Kerberos Bronze Bit Attack – Overview

Unconstrained Delegation

  • Domain Controller Print Server + Unconstrained Kerberos Delegation = Pwned Active Directory Forest
  • Active Directory Security Risk #101: Kerberos Unconstrained Delegation (or How Compromise of a Single Server Can Compromise the Domain)
  • Unconstrained Delegation Permissions
  • Trust? Years to earn, seconds to break
  • Hunting in Active Directory: Unconstrained Delegation & Forests Trusts
  • Exploiting Unconstrained Delegation

Constrained Delegation

  • Another Word on Delegation
  • From Kekeo to Rubeus
  • S4U2Pwnage
  • Kerberos Delegation, Spns And More...

Resource-Based Constrained Delegation

  • Wagging the Dog: Abusing Resource-Based Constrained Delegation to Attack Active Directory
  • Kerberos Resource-based Constrained Delegation: Computer Object Take Over
  • Resource Based Constrained Delegation
  • A Case Study in Wagging the Dog: Computer Takeover
  • BloodHound 2.1's New Computer Takeover Attack

Insecure Group Policy Object Permission Rights

  • Abusing GPO Permissions
  • A Red Teamer’s Guide to GPOs and OUs
  • File templates for GPO Abuse
  • GPO Abuse - Part 1
  • GPO Abuse - Part 2
  • SharpGPOAbuse

Insecure ACLs Permission Rights

  • Exploiting Weak Active Directory Permissions With Powersploit
  • Escalating privileges with ACLs in Active Directory
  • Abusing Active Directory Permissions with PowerView
  • BloodHound 1.3 – The ACL Attack Path Update
  • Scanning for Active Directory Privileges & Privileged Accounts
  • Active Directory Access Control List – Attacks and Defense
  • aclpwn - Active Directory ACL exploitation with BloodHound

Domain Trusts

  • A Guide to Attacking Domain Trusts
  • It's All About Trust – Forging Kerberos Trust Tickets to Spoof Access across Active Directory Trusts
  • Active Directory forest trusts part 1 - How does SID filtering work?
  • The Forest Is Under Control. Taking over the entire Active Directory forest
  • Not A Security Boundary: Breaking Forest Trusts
  • The Trustpocalypse
  • Pentesting Active Directory Forests
  • Security Considerations for Active Directory (AD) Trusts
  • Kerberos Golden Tickets are Now More Golden

DCShadow

  • Privilege Escalation With DCShadow
  • DCShadow
  • DCShadow explained: A technical deep dive into the latest AD attack technique
  • DCShadow - Silently turn off Active Directory Auditing
  • DCShadow - Minimal permissions, Active Directory Deception, Shadowception and more

RID

  • Rid Hijacking: When Guests Become Admins

Microsoft SQL Server

  • How to get SQL Server Sysadmin Privileges as a Local Admin with PowerUpSQL
  • Compromise With Powerupsql – Sql Attacks

Red Forest

  • Attack and defend Microsoft Enhanced Security Administrative

Exchange

  • Exchange-AD-Privesc
  • Abusing Exchange: One API call away from Domain Admin
  • NtlmRelayToEWS

NTLM Relay & LLMNR/NBNS

  • Pwning with Responder – A Pentester’s Guide
  • Practical guide to NTLM Relaying in 2017 (A.K.A getting a foothold in under 5 minutes)
  • Relaying credentials everywhere with ntlmrelayx
  • Beyond LLMNR/NBNS Spoofing – Exploiting Active Directory-Integrated DNS
  • Combining NTLM Relaying and Kerberos delegation
  • mitm6 – compromising IPv4 networks via IPv6
  • The worst of both worlds: Combining NTLM Relaying and Kerberos delegation

Lateral Movement

Microsoft SQL Server Database links

  • SQL Server – Link… Link… Link… and Shell: How to Hack Database Links in SQL Server!
  • SQL Server Link Crawling with PowerUpSQL

Pass The Hash

  • Performing Pass-the-hash Attacks With Mimikatz
  • How to Pass-the-Hash with Mimikatz
  • Pass-the-Hash Is Dead: Long Live LocalAccountTokenFilterPolicy

System Center Configuration Manager (SCCM)

  • Targeted Workstation Compromise With Sccm
  • PowerSCCM - PowerShell module to interact with SCCM deployments

WSUS

  • Remote Weaponization of WSUS MITM
  • WSUSpendu
  • Leveraging WSUS – Part One

Password Spraying

  • Password Spraying Windows Active Directory Accounts - Tradecraft Security Weekly #5
  • Attacking Exchange with MailSniper
  • A Password Spraying tool for Active Directory Credentials by Jacob Wilkin
  • SprayingToolkit

Automated Lateral Movement

  • GoFetch is a tool to automatically exercise an attack plan generated by the BloodHound application
  • DeathStar - Automate getting Domain Admin using Empire
  • ANGRYPUPPY - Bloodhound Attack Path Automation in CobaltStrike

Defense Evasion

In-Memory Evasion

  • Bypassing Memory Scanners with Cobalt Strike and Gargoyle
  • In-Memory Evasions Course
  • Bring Your Own Land (BYOL) – A Novel Red Teaming Technique

Endpoint Detection and Response (EDR) Evasion

  • Red Teaming in the EDR age
  • Sharp-Suite - Process Argument Spoofing
  • Red Team Tactics: Combining Direct System Calls and sRDI to bypass AV/EDR
  • Dechaining Macros and Evading EDR
  • Bypass EDR’s memory protection, introduction to hooking
  • Bypassing Cylance and other AVs/EDRs by Unhooking Windows APIs
  • Silencing Cylance: A Case Study in Modern EDRs

OPSEC

  • Modern Defenses and YOU!
  • OPSEC Considerations for Beacon Commands
  • Red Team Tradecraft and TTP Guidance
  • Fighting the Toolset

Microsoft ATA & ATP Evasion

  • Red Team Techniques for Evading, Bypassing, and Disabling MS Advanced Threat Protection and Advanced Threat Analytics
  • Red Team Revenge - Attacking Microsoft ATA
  • Evading Microsoft ATA for Active Directory Domination

PowerShell ScriptBlock Logging Bypass

  • PowerShell ScriptBlock Logging Bypass### PowerShell AMSI 우회
  • AMSI를 우회하고 악성 PowerShell 코드를 실행하는 방법
  • AMSI: Windows 10이 스크립트 기반 공격을 막는 방법
  • AMSI 우회: 패치 기법
  • Invisi-Shell - PowerShell 스크립트를 눈에 띄지 않게 숨깁니다. 모든 PowerShell 보안 기능 우회
  • VBA를 사용한 동적 Microsoft Office 365 AMSI 메모리 내 우회
  • AmsiScanBuffer 우회 - 1부
  • AMSI 우회

.NET 어셈블리 로딩 AMSI 우회

  • .NET Framework Early Access 빌드 3694에서 clr.dll의 g_amsiContext 전역 변수를 손상시키는 PoC 함수

AppLocker 및 Device Guard 우회

  • Living Off The Land 바이너리 및 스크립트 - (LOLBins 및 LOLScripts)

Sysmon 우회

  • Sysmon 무력화: 공식화된 보안 제품 우회 방법론의 적용
  • sysmon-config-bypass-finder
  • Shhmon — 드라이버 언로드를 통한 Sysmon 무력화

HoneyTokens 우회

  • Active Directory에서 속임수를 위한 신뢰 위조
  • 허니팟 버스터: 독특한 레드팀 도구

보안 도구 비활성화

  • Invoke-Phant0m - Windows 이벤트 로그 킬러

자격 증명 덤프

NTDS.DIT 암호 추출

  • 공격자가 도메인 컨트롤러에서 Active Directory 데이터베이스(NTDS.dit)를 가져오는 방법
  • Ntds.dit 파일에서 암호 해시 추출

SAM(보안 계정 관리자)

  • 내부 모놀로그 공격: LSASS에 접촉하지 않고 NTLM 해시 검색

Kerberoasting

  • Mimikatz 없이 Kerberoasting
  • Kerberoast를 사용한 Kerberos TGS 티켓 크래킹 – Kerberos를 악용하여 Active Directory 도메인 손상
  • Kerberoasting으로 서비스 계정 암호 추출
  • Kerberoasting으로 서비스 계정 암호 크래킹
  • 복잡성 요구 사항이 있는 암호 크래킹을 위한 Kerberoast PW 목록
  • DerbyCon 2019 - Kerberoasting 재검토

Kerberos AP-REP Roasting

  • AS-REP 로스팅

Windows 자격 증명 관리자/자격 증명 보관함

  • 공격적 사용자 DPAPI 남용을 위한 운영 지침
  • RDP로 네트워크 분할 점프

DCSync

  • Mimikatz, DCSync 및 ExtraSids, 오 마이
  • Mimikatz DCSync 사용, 악용 및 탐지
  • Mimikatz DCSync를 사용하여 도메인의 모든 관리자에 대한 일반 텍스트 암호 덤프

LLMNR/NBT-NS 포이즈닝

  • Responder를 사용한 LLMNR/NBT-NS 포이즈닝

기타

  • Active Directory에서 일반 텍스트 암호 손상
  • Linux 레드팀의 Kerberos 티켓

지속성

다이아몬드 티켓

  • A Diamond (Ticket) in the Ruff

골든 티켓

  • 골든 티켓
  • Kerberos 골든 티켓이 이제 더욱 골든해졌습니다

SID 히스토리

  • 교활한 Active Directory 지속성 #14: SID 히스토리

실버 티켓

  • 공격자가 Kerberos 실버 티켓을 사용하여 시스템을 악용하는 방법
  • 교활한 Active Directory 지속성 #16: 컴퓨터 계정 및 도메인 컨트롤러 실버 티켓

DCShadow

  • Dcshadow로 지속성 생성

AdminSDHolder

  • 교활한 Active Directory 지속성 #15: AdminSDHolder 및 SDProp를 활용하여 도메인 관리자 권한 (재)획득
  • Adminsdholder 및 Sdprop를 사용한 지속성

그룹 정책 개체

  • 교활한 Active Directory 지속성 #17: 그룹 정책

스켈레톤 키

  • 스켈레톤 키 공격으로 Active Directory의 모든 문 열기
  • 스켈레톤 키
  • 공격자가 이제 Mimikatz를 사용하여 도메인 컨트롤러에 스켈레톤 키를 심고 Active Directory 포리스트에 백도어 설치 가능

SeEnableDelegationPrivilege

  • 아마도 들어본 적 없는 가장 위험한 사용자 권한
  • SeEnableDelegationPrivilege Active Directory 백도어

보안 지원 공급자

  • 교활한 Active Directory 지속성 #12: 악성 보안 지원 공급자(SSP)

디렉터리 서비스 복원 모드

  • 교활한 Active Directory 지속성 #11: 디렉터리 서비스 복원 모드(DSRM)
  • 교활한 Active Directory 지속성 #13: DSRM 지속성 v2

ACL 및 보안 설명자

  • An ACE Up the Sleeve: Designing Active Directory DACL Backdoors
  • 섀도우 관리자 – 가장 두려워해야 할 은밀한 계정
  • Active Directory 신뢰의 의도하지 않은 위험

도구 및 스크립트

  • BadSuccessor - 이 저장소는 Windows Server 2025에 도입된 기능의 취약점을 악용하는 새로운 Active Directory 권한 상승 기술인 BadSuccessor 공격과 관련된 도구를 포함합니다.
  • AD_Miner - AD Miner는 #Bloodhound 그래프 데이터베이스의 데이터를 처리하기 위해 cypher 쿼리를 활용하여 보안 취약점을 발견하는 Active Directory 감사 도구입니다.
  • Certify - Certify는 Active Directory 인증서 서비스(AD CS)의 잘못된 구성을 열거하고 악용하는 C# 도구입니다.
  • PSPKIAudit - Active Directory 인증서 서비스(AD CS) 감사를 위한 PowerShell 도구 키트입니다.
  • PowerView - 상황 인식 PowerShell 프레임워크
  • BloodHound - Six Degrees of Domain Admin
  • Impacket - Impacket은 네트워크 프로토콜 작업을 위한 Python 클래스 모음입니다.
  • aclpwn.py - BloodHound를 사용한 Active Directory ACL 악용
  • CrackMapExec - 네트워크 침투 테스트를 위한 스위스 군용 칼
  • ADACLScanner - GUI 또는 명령줄을 사용하여 Active Directory의 액세스 제어 목록(DACL) 및 시스템 액세스 제어 목록(SACL)에 대한 보고서를 생성하는 도구
  • zBang - zBang은 잠재적인 권한 있는 계정 위협을 탐지하는 위험 평가 도구입니다.
  • SafetyKatz - SafetyKatz는 @gentilkiwi의 Mimikatz 프로젝트와 @subTee의 .NET PE 로더의 약간 수정된 버전을 결합한 것입니다.
  • SharpDump - SharpDump는 PowerSploit의 Out-Minidump.ps1 기능을 C#으로 포팅한 것입니다.
  • PowerUpSQL - SQL Server 공격을 위한 PowerShell 도구 키트
  • Rubeus - Rubeus는 원시 Kerberos 상호 작용 및 남용을 위한 C# 도구 세트입니다.
  • ADRecon - Active Directory에 대한 정보를 수집하고 대상 AD 환경의 현재 상태에 대한 전체적인 그림을 제공하는 보고서를 생성하는 도구
  • Mimikatz - 메모리에서 일반 텍스트 암호, 해시, PIN 코드 및 Kerberos 티켓을 추출하고 pass-the-hash, pass-the-ticket 또는 골든 티켓 생성을 수행하는 유틸리티

전자책

  • The Dog Whisperer’s Handbook – A Hacker’s Guide to the BloodHound Galaxy
  • Varonis eBook: Pen Testing Active Directory Environments

치트 시트

  • 도구 치트 시트 - 도구(PowerView, PowerUp, Empire, PowerSploit)
  • DogWhisperer - BloodHound Cypher 치트 시트 (v2)
  • PowerView-3.0 팁과 트릭
  • PowerView-2.0 팁과 트릭
  • BloodhoundAD-Queries
  • Kerberos 공격 치트 시트
  • Bloodhound Cypher 치트시트
  • Kerberos 치트시트
  • Active Directory 익스플로잇 치트 시트
  • Active Directory 침투 테스트 마인드맵

기타 리소스

  • Active Directory 공격 전술, 기술 및 절차 BlackHat Asia 2019
  • Bloodhound 워크스루. 다양한 기술을 위한 도구
  • Active Directory에서 도메인 관리자 권한을 얻기 위한 공격 방법
  • PowerShell Is Dead Epic Learnings
  • 길 찾기: Active Directory 보안 개선을 위한 노력
  • SteelCon 2019: Kerberos로 Splunky 해보기 - Ross Bingham and Tom MacDonald
  • AD-security-workshop

Azure Active Directory

  • 레드팀을 위한 AZURE AD 소개
  • I'm in your cloud... reading everyone's email. Hacking Azure AD via Active Directory
  • 레드팀 활동에 Azure 서비스 활용
  • Blue Cloud of Death: Red Teaming Azure
  • 레드팀을 위한 Azure AD Connect
  • Microsoft 레드팀: 1부 – Azure를 통한 Active Directory 유출
  • Microsoft 클라우드 공격 및 방어
  • Azure AD에 백도어를 만드는 방법
  • Azurehound Cypher 치트시트
  • 왕국의 열쇠: 글로벌 관리자로서의 신
  • AZURE AD KERBEROS 티켓: 클라우드로의 피벗

방어 및 탐지### 도구 및 스크립트

  • Invoke-TrimarcADChecks - Invoke-TrimarcADChecks.ps1 PowerShell 스크립트는 단일 도메인 AD 포리스트에서 데이터를 수집하여 Active Directory 보안 평가(ADSA)를 수행하도록 설계되었습니다.
  • Create-Tiers in AD - 프로젝트 제목: 모든 환경에서 Active Directory의 계층 자동 배포
  • SAMRi10 - Windows 10/Server 2016에서 SAM 원격 액세스 강화
  • Net Cease - Net Session 열거 강화
  • PingCastle - 위험 평가 및 성숙도 프레임워크 기반 방법론으로 Active Directory 보안 수준을 신속하게 평가하는 도구
  • Aorato Skeleton Key Malware Remote DC Scanner - Skeleton Key 악성코드 존재 여부를 원격으로 스캔
  • Reset the krbtgt account password/keys - 이 스크립트는 krbtgt 계정 암호 및 관련 키를 재설정하면서 Kerberos 인증 문제 발생 가능성을 최소화합니다.
  • Reset The KrbTgt Account Password/Keys For RWDCs/RODCs
  • RiskySPN - RiskySPN은 SPN(서비스 사용자 이름)과 연결된 계정을 탐지 및 악용하는 데 초점을 맞춘 PowerShell 스크립트 모음입니다.
  • Deploy-Deception - Active Directory에 가짜(decoys) 개체를 배포하는 PowerShell 모듈
  • SpoolerScanner - MS-RPRN이 powershell/c#을 통해 원격으로 사용 가능한지 확인
  • dcept - Active Directory 허니토큰을 배포 및 탐지하는 도구
  • LogonTracer - Windows 이벤트 로그를 시각화 및 분석하여 악성 Windows 로그온 조사
  • DCSYNCMonitor - DCSYNC 및 DCSHADOW 공격을 모니터링하고 이러한 이벤트에 대한 사용자 지정 Windows 이벤트 생성
  • Sigma - SIEM 시스템용 일반 서명 형식
  • Sysmon - 시스템 모니터(Sysmon)는 시스템에 설치되면 시스템 재부팅 후에도 상주하여 시스템 활동을 모니터링하고 Windows 이벤트 로그에 기록하는 Windows 시스템 서비스 및 디바이스 드라이버입니다.
  • - Sysmon의 이벤트 로그를 시각화하여 의심스러운 활동 조사

Sysmon 구성

  • sysmon-modular - 누구나 맞춤 구성할 수 있는 Sysmon 구성 저장소
  • sysmon-dfir - Microsoft Sysmon을 활용한 악성 탐지 소스, 구성 및 방법
  • sysmon-config - 기본 고품질 이벤트 추적을 포함한 Sysmon 구성 파일 템플릿

Active Directory 보안 검사 (Sean Metcalf - @Pyrotek3 제공)

일반 권장 사항

  • 로컬 관리자 암호 관리(LAPS)
  • RDP 제한된 관리 모드 구현(필요 시)
  • 지원되지 않는 OS를 네트워크에서 제거
  • 중요한 시스템(DC 등)의 예약된 작업 모니터링
  • OOB 관리 암호(DSRM)가 정기적으로 변경되고 안전하게 저장되도록 보장
  • SMB v2/v3+ 사용
  • 기본 도메인 관리자 및 KRBTGT 암호는 매년, 그리고 AD 관리자가 퇴사할 때 변경
  • 더 이상 필요하지 않은 트러스트 제거 및 적절한 경우 SID 필터링 활성화
  • 가능한 경우 모든 도메인 인증을 "NTLMv2 응답만 전송, LM 및 NTLM 거부"로 설정
  • DC, 서버 및 모든 관리 시스템의 인터넷 액세스 차단

관리자 자격 증명 보호

  • "사용자" 또는 컴퓨터 계정을 관리 그룹에 포함하지 않음
  • 모든 관리자 계정이 "중요하며 위임 불가능"한지 확인
  • 관리자 계정을 "Protected Users" 그룹에 추가(Windows Server 2012 R2 도메인 컨트롤러 필요, 도메인 보호를 위해 2012R2 DFL 필요)
  • 모든 비활성 관리자 계정 비활성화 및 권한 그룹에서 제거

AD 관리자 자격 증명 보호

  • AD 관리자 구성원(DA, EA, Schema Admins 등) 제한 및 사용자 지정 위임 그룹만 사용
  • '계층화된(Tiered)' 관리를 통해 자격 증명 도용 영향을 완화
  • 관리자가 승인된 관리 워크스테이션 및 서버에만 로그인하도록 보장
  • 모든 관리자 계정에 시간 기반 임시 그룹 구성원 활용

서비스 계정 자격 증명 보호

  • 동일한 보안 수준의 시스템으로 제한
  • "(그룹) 관리 서비스 계정"(또는 암호 >20자)을 활용하여 자격 증명 도용(kerberoast) 완화
  • FGPP(DFL =>2008) 구현하여 SA 및 관리자에 대한 암호 요구 사항 강화
  • 로그온 제한 – 대화형 로그온 방지 및 특정 컴퓨터로 로그온 기능 제한
  • 비활성 SA 비활성화 및 권한 그룹에서 제거

리소스 보호

  • 네트워크 분할하여 관리 및 중요 시스템 보호
  • IDS 배포하여 내부 기업 네트워크 모니터링
  • 네트워크 디바이스 및 OOB 관리를 별도 네트워크에서 수행

도메인 컨트롤러 보호

  • AD 지원을 위한 소프트웨어 및 서비스만 실행
  • DC 관리/로그온 권한이 있는 최소 그룹(및 사용자)
  • DCPromo 실행 전에 패치 적용 확인(특히 MS14-068 및 기타 중요 패치)
  • 예약된 작업 및 스크립트 검증

워크스테이션(및 서버) 보호

  • 신속한 패치 적용, 특히 권한 상승 취약점
  • 보안 백포트 패치(KB2871997) 배포
  • Wdigest 레지스트리 키를 0으로 설정(KB2871997/Windows 8.1/2012R2+): HKEY_LOCAL_MACHINESYSTEMCurrentControlSetControlSecurityProvidersWdigest
  • 워크스테이션 허용 목록(Microsoft AppLocker) 배포하여 사용자 폴더(홈 디렉터리 및 프로필 경로)에서 코드 실행 차단
  • 워크스테이션 앱 샌드박싱 기술(EMET) 배포하여 애플리케이션 메모리 익스플로잇(제로데이) 완화

로깅

  • 고급 감사 활성화
  • "감사: 감사 정책 하위 범주 설정(Windows Vista 이상)이 감사 정책 범주 설정을 재정의하도록 강제"
  • PowerShell 모듈 로깅("*") 활성화 및 중앙 로그 서버(WEF 또는 기타 방법)로 로그 전달
  • CMD 프로세스 로깅 및 향상(KB3004375) 활성화 및 중앙 로그 서버로 로그 전달
  • SIEM 또는 이와 동등한 시스템을 사용하여 최대한 많은 로그 데이터 중앙화
  • 사용자 활동에 대한 향상된 지식을 위한 사용자 행동 분석 시스템(예: Microsoft ATA)

보안 전문가 체크리스트

  • AD 관리자 권한(도메인/포리스트)이 있는 사용자 식별
  • 누가 도메인 컨트롤러에 로그온할 수 있는지(및 가상 DC 호스팅 가상 환경에 대한 관리자 권한) 식별
  • Active Directory 도메인, OU, AdminSDHolder 및 GPO에서 부적절한 사용자 지정 권한 스캔
  • AD 관리자(Domain Admins)가 신뢰할 수 없는 시스템(워크스테이션)에 로그인하지 않음으로써 자격 증명을 보호하도록 보장
  • 현재 DA(또는 이에 상응하는) 권한이 있는 서비스 계정 권한 제한

중요 보안 업데이트

탐지

  • Active Directory 침해 탐지 및 완화
  • Active Directory: 도메인 지배력을 억제하기 위한 전술적 차단
  • 전체 ID 침해: Active Directory 보안에 대한 DART 교훈
  • CVE-2020-1472 관련 Netlogon 보안 채널 연결 변경 사항 관리 방법
  • Active Directory 보안: Active Directory 보안 검토 수행
  • ACTIVE DIRECTORY 보안 평가 체크리스트
  • 사이버 보안 사고 완화를 위한 ASD 전략
  • Active Directory 공격 표면 축소
  • Windows Server에서 트러스트 간 티켓 부여 티켓(TGT) 위임 변경 사항(AskPFEPlat 에디션)
  • ADV190006 | 제한 없는 위임 취약점 완화 지침
  • ADV190023 | LDAP 채널 바인딩 및 LDAP 서명 활성화를 위한 Microsoft 지침
  • Active Directory: 최종 읽기 컬렉션
  • 보안 강화 팁 및 권장 사항
  • 도메인 컨트롤러 보안 강화로 Active Directory 보안 개선
  • Windows 워크스테이션 보안: 안전한 베이스라인 개발
  • 보안 관리 호스트 구현

라이선스

CC0

법이 허용하는 범위 내에서, Rahmat Nurfauzi "@infosecn1nja"는 이 저작물에 대한 모든 저작권 및 관련 권리를 포기합니다.

도구 다운로드
  • Grouper - AD 그룹 정책에서 취약한 설정을 찾는 데 도움이 되는 PowerShell 스크립트
  • Powermad - PowerShell MachineAccountQuota 및 DNS 악용 도구
  • RACE - RACE는 Windows 대상에 대해 ACL 공격을 실행하기 위한 PowerShell 모듈입니다.
  • DomainPasswordSpray - DomainPasswordSpray는 도메인 사용자에 대해 암호 스프레이 공격을 수행하기 위해 PowerShell로 작성된 도구입니다.
  • MailSniper - MailSniper는 Microsoft Exchange 환경의 이메일에서 특정 용어(암호, 내부 정보, 네트워크 아키텍처 정보 등)를 검색하기 위한 침투 테스트 도구입니다.
  • LAPSToolkit - LAPS 환경을 감사하고 공격하는 도구
  • CredDefense - Windows 환경을 위한 자격 증명 및 레드팀 방어
  • ldapdomaindump - LDAP를 통한 Active Directory 정보 덤퍼
  • SpoolSample - MS-RPRN RPC 인터페이스를 통해 Windows 호스트가 다른 시스템에 인증하도록 강제하는 PoC 도구
  • adconnectdump - Azure AD Connect 암호 추출
  • o365recon - 유효한 자격 증명으로 O365를 통해 정보를 검색하는 스크립트
  • ROADtools - ROADtools는 Azure AD와 상호 작용하기 위한 프레임워크입니다.
  • Stormspotter - Stormspotter는 Azure 구독의 리소스에 대한 "공격 그래프"를 생성합니다.
  • AADInternals - AADInternals는 Azure AD 및 Office 365 관리를 위한 PowerShell 모듈입니다.
  • MicroBurst: Azure 공격을 위한 PowerShell 도구 키트 - MicroBurst는 Azure 서비스 검색, 약한 구성 감사 및 자격 증명 덤프와 같은 사후 악용 작업을 지원하는 함수 및 스크립트를 포함합니다.
  • sam-the-admin - CVE-2021-42278 및 CVE-2021-42287을 악용하여 표준 도메인 사용자에서 DA로 가장
  • CVE-2021-42287/CVE-2021-42278 스캐너 및 익스플로잇 - CVE-2021-42287/CVE-2021-42278 스캐너 및 익스플로잇. 또 다른 저노력 도메인 사용자에서 도메인 관리자로의 익스플로잇.
  • ADModule - Microsoft 서명 ActiveDirectory PowerShell 모듈
  • ImproHound - AD 계층 구조를 위반하는 BloodHound의 공격 경로 식별
  • ADExplorerSnapshot.py - ADExplorerSnapshot.py는 BloodHound용 AD Explorer 스냅샷 인제스터입니다.
  • orpheus - 수정된 KDC 옵션 및 암호화 유형을 사용하여 Kerberoast 탐지 우회
  • BackupOperatorToolkit
  • SysmonSearch
  • ClrGuard - ClrGuard는 보안 목적으로 CLR(공용 언어 런타임)을 계측하는 개념 증명 프로젝트입니다.
  • Get-ClrReflection - 메모리 전용 CLR(.NET) 모듈 탐지
  • Get-InjectedThread - Get-InjectedThread는 각 실행 중인 스레드를 확인하여 메모리 인젝션의 결과인지 판단합니다.
  • SilkETW - SilkETW 및 SilkService는 ETW를 위한 유연한 C# 래퍼로, ETW의 복잡성을 추상화하고 연구 및 내부 검사(inspection)를 수행할 수 있는 간단한 인터페이스를 제공합니다.
  • WatchAD - AD 보안 침입 탐지 시스템
  • Sparrow - Sparrow.ps1은 CISA의 클라우드 포렌식 팀이 Azure/m365 환경에서 손상 가능한 계정 및 애플리케이션을 탐지하기 위해 제작했습니다.
  • DFIR-O365RC - DFIR-O365RC PowerShell 모듈은 DFIR 분석가가 Office 365 비즈니스 이메일 침해(Business Email Compromise) 조사와 관련된 로그를 수집할 수 있는 함수 집합입니다.
  • AzureADIncidentResponse - Azure AD 인시던트 대응을 지원하는 도구
  • ADTimeline - ADTimeline 스크립트는 관심 대상 개체의 Active Directory 복제 메타데이터를 기반으로 타임라인을 생성합니다.
  • Locksmith - Active Directory 인증서 서비스의 일반적인 잘못된 구성(misconfigurations)을 찾아 수정하는 작은 도구
  • FalconHound - FalconHound은 블루 팀 멀티 툴입니다. BloodHound를 더 자동화된 방식으로 활용하고 강화할 수 있습니다. SIEM 또는 기타 로그 집계 도구와 함께 사용하도록 설계되었습니다.
  • PlumHound - 블루 및 퍼플 팀을 위한 Bloodhound.
  • CVE제목설명링크
    CVE-2020-1472Netlogon 권한 상승 취약점공격자가 Netlogon 원격 프로토콜(MS-NRPC)을 사용하여 도메인 컨트롤러에 취약한 Netlogon 보안 채널 연결을 설정할 때 권한 상승 취약점이 존재합니다. 이 취약점을 성공적으로 악용한 공격자는 네트워크의 디바이스에서 특수 제작된 애플리케이션을 실행할 수 있습니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
    CVE-2019-1040Windows NTLM 변조 취약점중간자 공격자가 NTLM MIC(메시지 무결성 검사) 보호를 성공적으로 우회할 수 있을 때 Microsoft Windows에 변조 취약점이 존재합니다. 'Windows NTLM 변조 취약점'이라고도 합니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040
    CVE-2019-0683Active Directory 권한 상승 취약점기본 설정으로 인해 신뢰 포리스트의 공격자가 신뢰되는 포리스트의 ID에 대한 TGT 위임을 요청할 수 있는 Active Directory 포리스트 트러스트에 권한 상승 취약점이 존재합니다. 'Active Directory 권한 상승 취약점'이라고도 합니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683
    CVE-2019-0708원격 데스크톱 서비스 원격 코드 실행 취약점인증되지 않은 공격자가 RDP를 사용하여 대상 시스템에 연결하고 특수 제작된 요청을 보낼 때 원격 데스크톱 서비스(이전 명칭: 터미널 서비스)에 원격 코드 실행 취약점이 존재합니다. '원격 데스크톱 서비스 원격 코드 실행 취약점'이라고도 합니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
    CVE-2018-8581Microsoft Exchange Server 권한 상승 취약점Microsoft Exchange Server에 권한 상승 취약점이 존재합니다. 이 취약점은 Microsoft Exchange Server에 영향을 줍니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518
    CVE-2017-0143Windows SMB 원격 코드 실행 취약점Microsoft Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold 및 R2, Windows RT 8.1, Windows 10 Gold, 1511 및 1607, Windows Server 2016의 SMBv1 서버에서 원격 공격자가 조작된 패킷을 통해 임의 코드를 실행할 수 있는 취약점이 존재합니다. 'Windows SMB 원격 코드 실행 취약점'이라고도 합니다. 이 취약점은 CVE-2017-0144, CVE-2017-0145, CVE-2017-0146, CVE-2017-0148에 설명된 것과 다릅니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143
    CVE-2016-0128Windows SAM 및 LSAD 다운그레이드 취약점Microsoft Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold 및 R2, Windows RT 8.1, Windows 10 Gold 및 1511의 SAM 및 LSAD 프로토콜 구현이 RPC 채널을 적절하게 설정하지 않아 중간자 공격자가 프로토콜 다운그레이드 공격을 수행하고 클라이언트-서버 데이터 스트림을 수정하여 사용자를 가장할 수 있습니다. 'Windows SAM 및 LSAD 다운그레이드 취약점' 또는 'BADLOCK'이라고도 합니다.https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128
    CVE-2014-6324Kerberos 권한 상승 취약점 (3011780)Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold 및 R2의 Kerberos KDC(키 배포 센터)에서 인증된 원격 도메인 사용자가 티켓의 위조된 서명을 통해 도메인 관리자 권한을 얻을 수 있습니다. 2014년 11월 실제 환경에서 악용되었습니다. 'Kerberos 체크섬 취약점'이라고도 합니다.https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068
    CVE-2014-1812그룹 정책 기본 설정의 권한 상승 취약점Microsoft Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold 및 R2의 그룹 정책 구현에서 암호 배포를 적절하게 처리하지 않아 인증된 원격 사용자가 중요한 자격 증명 정보를 획득하고 결과적으로 SYSVOL 공유에 대한 액세스를 활용하여 권한을 상승시킬 수 있습니다. 2014년 5월 실제 환경에서 악용되었습니다. '그룹 정책 기본 설정 암호 권한 상승 취약점'이라고도 합니다.https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati
    공격이벤트 ID
    계정 및 그룹 열거4798: 사용자의 로컬 그룹 구성원이 열거되었습니다.
    4799: 보안이 설정된 로컬 그룹 구성원이 열거되었습니다.
    AdminSDHolder4780: 관리자 그룹의 구성원인 계정에 ACL이 설정되었습니다.
    Kekeo4624: 계정 로그온
    4672: 관리자 로그온
    4768: Kerberos TGS 요청
    Silver Ticket4624: 계정 로그온
    4634: 계정 로그오프
    4672: 관리자 로그온
    Golden Ticket4624: 계정 로그온
    4672: 관리자 로그온
    PowerShell4103: 스크립트 블록 로깅
    400: 엔진 수명 주기
    403: 엔진 수명 주기
    4103: 모듈 로깅
    600: 공급자 수명 주기
    DCShadow4742: 컴퓨터 계정이 변경되었습니다.
    5137: 디렉터리 서비스 개체가 생성되었습니다.
    5141: 디렉터리 서비스 개체가 삭제되었습니다.
    4929: Active Directory 복제본 원본 명명 컨텍스트가 제거되었습니다.
    Skeleton Keys4673: 권한 있는 서비스가 호출되었습니다.
    4611: 신뢰할 수 있는 로그온 프로세스가 로컬 보안 기관에 등록되었습니다.
    4688: 새 프로세스가 생성되었습니다.
    4689: 새 프로세스가 종료되었습니다.
    PYKEK MS14-0684672: 관리자 로그온
    4624: 계정 로그온
    4768: Kerberos TGS 요청
    Kerberoasting4769: Kerberos 티켓이 요청되었습니다.
    S4U2Proxy4769: Kerberos 티켓이 요청되었습니다.
    측면 이동4688: 새 프로세스가 생성되었습니다.
    4689: 프로세스가 종료되었습니다.
    4624: 계정이 성공적으로 로그온되었습니다.
    4625: 계정이 로그온에 실패했습니다.
    DNSAdmin770: DNS 서버 플러그인 DLL이 로드되었습니다.
    541: scope .에 대한 서버 수준 플러그인 DLL 설정이 <dll 경로>로 설정되었습니다.
    150: DNS 서버가 플러그인 DLL을 로드하거나 초기화할 수 없습니다.
    DCSync4662: 개체에 대해 작업이 수행되었습니다.
    암호 스프레이 공격4625: 계정이 로그온에 실패했습니다.
    4771: Kerberos 사전 인증에 실패했습니다.
    4648: 명시적 자격 증명을 사용하여 로그온이 시도되었습니다.
  • Active Directory 도메인 서비스를 위한 권한 있는 액세스 관리
  • Awesome Windows Domain Hardening
  • Active Directory 보안을 위한 모범 사례
  • 어드버서리 리질리언스 방법론 소개 — 1부
  • 어드버서리 리질리언스 방법론 소개 — 2부
  • Pass-the-Hash 및 기타 자격 증명 도용 완화, 버전 2
  • Windows 10 및 Windows Server 2016 DoD 보안 호스트 베이스라인 설정 구현을 위한 구성 지침
  • 침해 징후를 위한 Active Directory 모니터링
  • 이벤트 로그 추적을 통한 측면 이동 탐지
  • Kerberos 골든 티켓 보호: Active Directory에서 Pass-the-Ticket 완화
  • Microsoft의 "Active Directory 보안 모범 사례" 개요
  • 왕국의 열쇠: Active Directory 관리자 제한
  • 다섯 가지 무료 제어로 권한 있는 AD 계정 보호
  • 가장 일반적인 Active Directory 보안 문제 및 해결 방법
  • 이벤트 전달 지침
  • Red Forest 심기: ESAE로 가는 길에서 AD 개선
  • Kerberoasting 활동 탐지
  • 트러스트 보안 고려 사항
  • Advanced Threat Analytics 의심스러운 활동 가이드
  • Kerberos 골든 티켓으로부터 보호
  • Windows 10 자격 증명 도용 완화 가이드
  • 간단한 WMI 명령을 사용한 Pass-The-Ticket 및 Pass-The-Hash 공격 탐지
  • Microsoft 로컬 관리자 암호 솔루션 단계별 배포
  • Active Directory 보안 모범 사례
  • Project VAST로 LAPS 배포 및 감사, 1/2부
  • Windows 보안 로그 이벤트
  • 토크 필사 BSidesCharm 탐지하기 어려운: Active Directory 위협 헌팅
  • Mimikatz 공격 방지
  • "Red Forest" 이해 - 3계층 ESAE 및 권한 있는 자격 증명 보호를 위한 대체 방법
  • Microsoft Active Directory Federation Server(ADFS) 보안
  • Azure AD 및 ADFS 모범 사례: 암호 스프레이 공격 방어
  • AD 읽기: Active Directory 백업 및 재해 복구
  • 열 가지 프로세스 인젝션 기법: 일반적이고 트렌딩하는 프로세스 인젝션 기법에 대한 기술 조사
  • 인메모리 .NET 공격 헌팅
  • Mimikatz 개요, 방어 및 탐지
  • Trimarc 연구: 보안 이벤트 감사를 통한 암호 스프레이 탐지
  • Gargoyle 메모리 스캐닝 우회 기법 헌팅
  • Windows Defender Application Control 배포 프로세스 계획 및 시작
  • 네트워크 액세스 그룹을 사용한 측면 이동 방지
  • Sysinternals Sysmon으로 대응에서 헌팅으로 전환하는 방법
  • Windows 이벤트 전달 지침
  • 위협 완화 전략: 2부 – 기술적 권장 사항 및 정보
  • 현대적 강화: 애플리케이션 및 서비스 강화에서 얻은 교훈
  • ITSP.70.012 Microsoft Windows 10 Enterprise 강화 지침
  • 블루 팀 팁
  • Active Directory 도메인 보안 기술 구현 가이드(STIG)
  • Active Directory 보안 테스트 가이드 - v2.0
  • Active Directory Federation Services 보안 모범 사례
  • 가장 흔한 온프레미스 취약점 및 잘못된 구성
  • Active Directory 인증서 서비스: 최신 공격 경로, 완화 및 강화