
최신 포스트 익스플로잇 공격자 전술 활동을 사용하여 Active Directory를 공격하고 방어하십시오.

이 문서는 공격자가 Active Directory를 손상시키기 위해 사용하는 구체적인 전술, 기술, 절차(TTP)를 이해하고 이를 완화, 탐지, 예방하기 위한 지침을 제공하고자 설계된 유용한 정보 자산입니다. 또한 Active Directory Kill Chain Attack과 현대의 Post Exploitation 적대자 트레이드크래프트 활동을 이해하는 데 도움을 줍니다.
법이 허용하는 범위 내에서, Rahmat Nurfauzi "@infosecn1nja"는 이 저작물에 대한 모든 저작권 및 관련 권리를 포기합니다.
| CVE | 제목 | 설명 | 링크 |
|---|
| CVE-2020-1472 | Netlogon 권한 상승 취약점 | 공격자가 Netlogon 원격 프로토콜(MS-NRPC)을 사용하여 도메인 컨트롤러에 취약한 Netlogon 보안 채널 연결을 설정할 때 권한 상승 취약점이 존재합니다. 이 취약점을 성공적으로 악용한 공격자는 네트워크의 디바이스에서 특수 제작된 애플리케이션을 실행할 수 있습니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Windows NTLM 변조 취약점 | 중간자 공격자가 NTLM MIC(메시지 무결성 검사) 보호를 성공적으로 우회할 수 있을 때 Microsoft Windows에 변조 취약점이 존재합니다. 'Windows NTLM 변조 취약점'이라고도 합니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Active Directory 권한 상승 취약점 | 기본 설정으로 인해 신뢰 포리스트의 공격자가 신뢰되는 포리스트의 ID에 대한 TGT 위임을 요청할 수 있는 Active Directory 포리스트 트러스트에 권한 상승 취약점이 존재합니다. 'Active Directory 권한 상승 취약점'이라고도 합니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | 원격 데스크톱 서비스 원격 코드 실행 취약점 | 인증되지 않은 공격자가 RDP를 사용하여 대상 시스템에 연결하고 특수 제작된 요청을 보낼 때 원격 데스크톱 서비스(이전 명칭: 터미널 서비스)에 원격 코드 실행 취약점이 존재합니다. '원격 데스크톱 서비스 원격 코드 실행 취약점'이라고도 합니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Microsoft Exchange Server 권한 상승 취약점 | Microsoft Exchange Server에 권한 상승 취약점이 존재합니다. 이 취약점은 Microsoft Exchange Server에 영향을 줍니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Windows SMB 원격 코드 실행 취약점 | Microsoft Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold 및 R2, Windows RT 8.1, Windows 10 Gold, 1511 및 1607, Windows Server 2016의 SMBv1 서버에서 원격 공격자가 조작된 패킷을 통해 임의 코드를 실행할 수 있는 취약점이 존재합니다. 'Windows SMB 원격 코드 실행 취약점'이라고도 합니다. 이 취약점은 CVE-2017-0144, CVE-2017-0145, CVE-2017-0146, CVE-2017-0148에 설명된 것과 다릅니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Windows SAM 및 LSAD 다운그레이드 취약점 | Microsoft Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold 및 R2, Windows RT 8.1, Windows 10 Gold 및 1511의 SAM 및 LSAD 프로토콜 구현이 RPC 채널을 적절하게 설정하지 않아 중간자 공격자가 프로토콜 다운그레이드 공격을 수행하고 클라이언트-서버 데이터 스트림을 수정하여 사용자를 가장할 수 있습니다. 'Windows SAM 및 LSAD 다운그레이드 취약점' 또는 'BADLOCK'이라고도 합니다. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | Kerberos 권한 상승 취약점 (3011780) | Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold 및 R2의 Kerberos KDC(키 배포 센터)에서 인증된 원격 도메인 사용자가 티켓의 위조된 서명을 통해 도메인 관리자 권한을 얻을 수 있습니다. 2014년 11월 실제 환경에서 악용되었습니다. 'Kerberos 체크섬 취약점'이라고도 합니다. | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | 그룹 정책 기본 설정의 권한 상승 취약점 | Microsoft Windows Vista SP2, Windows Server 2008 SP2 및 R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold 및 R2의 그룹 정책 구현에서 암호 배포를 적절하게 처리하지 않아 인증된 원격 사용자가 중요한 자격 증명 정보를 획득하고 결과적으로 SYSVOL 공유에 대한 액세스를 활용하여 권한을 상승시킬 수 있습니다. 2014년 5월 실제 환경에서 악용되었습니다. '그룹 정책 기본 설정 암호 권한 상승 취약점'이라고도 합니다. | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| 공격 | 이벤트 ID |
|---|
| 계정 및 그룹 열거 | 4798: 사용자의 로컬 그룹 구성원이 열거되었습니다. 4799: 보안이 설정된 로컬 그룹 구성원이 열거되었습니다. |
| AdminSDHolder | 4780: 관리자 그룹의 구성원인 계정에 ACL이 설정되었습니다. |
| Kekeo | 4624: 계정 로그온 4672: 관리자 로그온 4768: Kerberos TGS 요청 |
| Silver Ticket | 4624: 계정 로그온 4634: 계정 로그오프 4672: 관리자 로그온 |
| Golden Ticket | 4624: 계정 로그온 4672: 관리자 로그온 |
| PowerShell | 4103: 스크립트 블록 로깅 400: 엔진 수명 주기 403: 엔진 수명 주기 4103: 모듈 로깅 600: 공급자 수명 주기 |
| DCShadow | 4742: 컴퓨터 계정이 변경되었습니다. 5137: 디렉터리 서비스 개체가 생성되었습니다. 5141: 디렉터리 서비스 개체가 삭제되었습니다. 4929: Active Directory 복제본 원본 명명 컨텍스트가 제거되었습니다. |
| Skeleton Keys | 4673: 권한 있는 서비스가 호출되었습니다. 4611: 신뢰할 수 있는 로그온 프로세스가 로컬 보안 기관에 등록되었습니다. 4688: 새 프로세스가 생성되었습니다. 4689: 새 프로세스가 종료되었습니다. |
| PYKEK MS14-068 | 4672: 관리자 로그온 4624: 계정 로그온 4768: Kerberos TGS 요청 |
| Kerberoasting | 4769: Kerberos 티켓이 요청되었습니다. |
| S4U2Proxy | 4769: Kerberos 티켓이 요청되었습니다. |
| 측면 이동 | 4688: 새 프로세스가 생성되었습니다. 4689: 프로세스가 종료되었습니다. 4624: 계정이 성공적으로 로그온되었습니다. 4625: 계정이 로그온에 실패했습니다. |
| DNSAdmin | 770: DNS 서버 플러그인 DLL이 로드되었습니다. 541: scope .에 대한 서버 수준 플러그인 DLL 설정이 <dll 경로>로 설정되었습니다.150: DNS 서버가 플러그인 DLL을 로드하거나 초기화할 수 없습니다. |
| DCSync | 4662: 개체에 대해 작업이 수행되었습니다. |
| 암호 스프레이 공격 | 4625: 계정이 로그온에 실패했습니다. 4771: Kerberos 사전 인증에 실패했습니다. 4648: 명시적 자격 증명을 사용하여 로그온이 시도되었습니다. |