Endurecimento de Domínio Windows Incrível 
Uma lista selecionada de incríveis técnicas de endurecimento de segurança para Windows.
Criado por gepeto42 e PaulWebSec, mas altamente inspirado na pesquisa de PyroTek3!
Resumo
Este documento resume as informações relacionadas à palestra de Pyrotek e Harmj0y na DerbyCon chamada "111 Attacking EvilCorp Anatomy of a Corporate Hack". O vídeo e os slides estão disponíveis abaixo.
Ele também incorpora técnicas de endurecimento necessárias para prevenir outros ataques, incluindo técnicas discutidas por gepeto42 e joeynoname durante a palestra no THOTCON 0x7.
Falta algo? Crie um Pull Request e adicione.
Acesso inicial
- Nenhum esforço de endurecimento deve vir às custas da atualização dos sistemas operacionais.
- Implante EMET nas estações de trabalho (fim do suporte em julho de 2018 - Considere manter o EMET para Windows 7, mas priorize atualizações para Windows 10 e Edge).
- Use o AppLocker para bloquear conteúdo executável de ser executado em locais de usuário (diretório pessoal, caminho do perfil, temp, etc.).
- Endurecimento contra ataques DMA? Aqui está e um artigo interessante da Synacktiv sobre ataques DMA
- Gerencie a execução do PowerShell via AppLocker ou modo de linguagem restrito.
- Habilite o log do PowerShell (v3+) e o log de processos de comando.
- Bloqueie macros do Office (Windows e Mac) em conteúdo baixado da Internet.
- Implante ferramentas de segurança que monitorem comportamentos suspeitos. Considere usar o WEF para encaminhar apenas eventos interessantes para seu SIEM ou sistema de log.
- Limite a capacidade bloqueando/restringindo anexos via e-mail/download:
- Extensões de executáveis:
- (ade, adp, ani, bas, bat, chm, cmd, com, cpl,
crt, hlp, ht, hta, inf, ins, isp, job, js, jse, lnk, mda, mdb,
mde, mdz, msc, msi, msp, mst, pcd, pif, reg, scr, sct, shs,
url, vb, vbe, vbs, wsc, wsf, wsh, exe, pif, etc.)
- Arquivos do Office que suportam macros (docm, xlsm, pptm, etc.)
- Garanta que esses tipos de arquivo estejam bloqueados.
- Bloqueie extensões de arquivo do Excel esquecidas/não utilizadas: IQY, SLK
- Altere o programa padrão para qualquer coisa que abra com o Windows scripting para o notepad (teste primeiro!)
- bat, js, jse, vbe, vbs, wsf, wsh, hta, vbs, etc.
- GPO: Configuração do Usuário -> Preferências -> Configurações do Painel de Controle -> Opções de Pasta -> Abrir com
- Ação: Substituir
- Extensão de Arquivo: (extensão)
- Programa Associado: %windir%\system32\notepad.exe
- Definir como padrão: Habilitado.
- Previna a ativação de pacotes OLE no Office com a configuração de registro PackagerPrompt
Reconhecimento
- Implante o Windows 10 e limite a enumeração de grupos locais.
- Limite a comunicação entre estações de trabalho.
- Aumente a segurança em GPOs sensíveis.
- Avalie a implantação de análise de comportamento (Microsoft ATA).
Prevenção do BloodHound:
- Use o NetCease para impedir a enumeração de sessões por usuários sem privilégios.
- Use o Samri10 para impedir a coleta de administradores locais por usuários sem privilégios (essa correção já existe no Windows 10 1607 e superior).
Movimento Lateral
- Configure GPO para impedir que contas locais realizem autenticação de rede (KB2871997).
Além deste KB, o artigo da Countercept recomenda outras duas alterações no registro:
- Defina
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\TokenLeakDetectDelaySecs = 30. Isso limpará as credenciais de usuários desconectados após 30 segundos (imitando o comportamento do Windows 8.1+)
- Defina
HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SecurityProviders\WDigest\UseLogonCredential = 0. Isso impedirá que as credenciais Wdigest sejam armazenadas na memória, novamente como é o padrão para Windows 8.1+.
- Garanta que as senhas das contas de administrador local sejam alteradas automaticamente (Microsoft LAPS) e remova contas de administrador local extras.
- Limite a comunicação entre estações de trabalho (Windows Firewall).
- Teste o psexec com credenciais válidas entre duas estações de trabalho. Se funcionar, você tem um problema de movimento lateral.
Escalação de Privilégios
- Remova arquivos com senhas no SYSVOL (incluindo GPP).
- Garanta que os administradores não façam login em sistemas não confiáveis (estações de trabalho comuns) configurando atribuições de direitos de usuário NEGAR com GPOs.
- Forneça Estações de Trabalho de Acesso Privilegiado ou PAWs para todo trabalho altamente privilegiado. Elas nunca devem ter acesso à Internet.
- Use Contas de Serviço Gerenciadas para contas de serviço quando possível (FGPP)
- Para sistemas que não suportam Contas de Serviço Gerenciadas, implante uma Política de Senha de Granularidade Fina para garantir que as senhas tenham mais de 32 caracteres.
- Garanta que todos os computadores estejam usando NTLMv2 e Kerberos, e negue LM/NTLMv1.
Proteja as Credenciais de Administração