
Атакуйте и защищайте Active Directory, используя современную тактику противников после эксплуатации

Этот документ был разработан как полезный информационный ресурс для тех, кто хочет понять конкретные тактики, техники и процедуры (TTP), используемые злоумышленниками для компрометации Active Directory, а также руководство по смягчению последствий, обнаружению и предотвращению. А также понять Active Directory Kill Chain Attack и современную активность противников при постэксплуатации.
Насколько это возможно по закону, Rahmat Nurfauzi "@infosecn1nja" отказывается от всех авторских и смежных прав на эту работу.
| CVE | Название | Описание | Ссылка |
|---|
| CVE-2020-1472 | Уязвимость повышения привилегий в Netlogon | Уязвимость повышения привилегий возникает, когда злоумышленник устанавливает уязвимое защищенное канальное соединение Netlogon с контроллером домена, используя протокол Netlogon Remote Protocol (MS-NRPC). Злоумышленник, успешно воспользовавшийся уязвимостью, может запустить специально созданное приложение на устройстве в сети. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 |
| CVE-2019-1040 | Уязвимость подмены NTLM в Windows | Уязвимость подмены существует в Microsoft Windows, когда злоумышленник, действующий по схеме "человек посередине", может успешно обойти защиту MIC (Message Integrity Check) NTLM. Также известна как "Уязвимость подмены NTLM в Windows". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1040 |
| CVE-2019-0683 | Уязвимость повышения привилегий в Active Directory | Уязвимость повышения привилегий существует в доверительных отношениях лесов Active Directory из-за настройки по умолчанию, которая позволяет злоумышленнику в доверяющем лесу запросить делегирование TGT для учетной записи из доверенного леса. Также известна как "Уязвимость повышения привилегий в Active Directory". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0683 |
| CVE-2019-0708 | Уязвимость удаленного выполнения кода в службах удаленных рабочих столов | Уязвимость удаленного выполнения кода существует в службах Remote Desktop Services (ранее называвшихся Terminal Services), когда неаутентифицированный злоумышленник подключается к целевой системе с помощью RDP и отправляет специально созданные запросы. Также известна как "Уязвимость удаленного выполнения кода в службах удаленных рабочих столов". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708 |
| CVE-2018-8581 | Уязвимость повышения привилегий в Microsoft Exchange Server | Уязвимость повышения привилегий существует в Microsoft Exchange Server. Данная уязвимость затрагивает Microsoft Exchange Server. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8518 |
| CVE-2017-0143 | Уязвимость удаленного выполнения кода в Windows SMB | Сервер SMBv1 в Microsoft Windows Vista SP2; Windows Server 2008 SP2 и R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold и R2; Windows RT 8.1; Windows 10 Gold, 1511 и 1607; Windows Server 2016 позволяет удаленным злоумышленникам выполнять произвольный код через специально созданные пакеты. Также известна как "Уязвимость удаленного выполнения кода в Windows SMB". Эта уязвимость отличается от описанных в CVE-2017-0144, CVE-2017-0145, CVE-2017-0146 и CVE-2017-0148. | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0143 |
| CVE-2016-0128 | Уязвимость понижения протокола SAM и LSAD в Windows | Реализации протоколов SAM и LSAD в Microsoft Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold и R2, Windows RT 8.1, Windows 10 Gold и 1511 не должным образом устанавливают канал RPC, что позволяет злоумышленникам, работающим по схеме "человек посередине", выполнять атаки понижения протокола и выдавать себя за пользователей, изменяя поток данных между клиентом и сервером. Также известна как "Уязвимость понижения протокола SAM и LSAD в Windows" или "BADLOCK". | https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2016-0128 |
| CVE-2014-6324 | Уязвимость в Kerberos, позволяющая повысить привилегии (3011780) | Центр распространения ключей Kerberos (KDC) в Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2 позволяет удаленным аутентифицированным пользователям домена получать права администратора домена через поддельную подпись в билете; данная уязвимость активно эксплуатировалась в ноябре 2014 года. Также известна как "Уязвимость контрольной суммы Kerberos". | https://docs.microsoft.com/en-us/security-updates/securitybulletins/2014/ms14-068 |
| CVE-2014-1812 | Уязвимость в параметрах групповой политики, позволяющая повысить привилегии | Реализация групповой политики в Microsoft Windows Vista SP2, Windows Server 2008 SP2 и R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold и R2 не должным образом обрабатывает распространение паролей, что позволяет удаленным аутентифицированным пользователям получать конфиденциальные учетные данные и, как следствие, получать привилегии, используя доступ к общей папке SYSVOL. Данная уязвимость активно эксплуатировалась в мае 2014 года. Также известна как "Уязвимость повышения привилегий через пароль в параметрах групповой политики". | https://support.microsoft.com/en-us/help/2962486/ms14-025-vulnerability-in-group-policy-preferences-could-allow-elevati |
| Атака | Идентификатор события |
|---|
| Перечисление учетных записей и групп | 4798: Было перечислено членство пользователя в локальной группе 4799: Было перечислено членство в локальной группе с поддержкой безопасности |
| AdminSDHolder | 4780: ACL был установлен для учетных записей, являющихся членами групп администраторов |
| Kekeo | 4624: Вход учетной записи 4672: Вход администратора 4768: Запрос билета TGS Kerberos |
| Silver Ticket | 4624: Вход учетной записи 4634: Выход из системы учетной записи 4672: Вход администратора |
| Golden Ticket | 4624: Вход учетной записи 4672: Вход администратора |
| PowerShell | 4103: Журналирование блоков скриптов 400: Жизненный цикл обработчика 403: Жизненный цикл обработчика 4103: Журналирование модулей 600: Жизненный цикл поставщика |
| DCShadow | 4742: Учетная запись компьютера была изменена 5137: Был создан объект службы каталогов 5141: Был удален объект службы каталогов 4929: Был удален контекст именования исходного реплики Active Directory |
| Skeleton Keys | 4673: Была вызвана привилегированная служба 4611: Доверенный процесс входа был зарегистрирован в Local Security Authority 4688: Был создан новый процесс 4689: Был завершен новый процесс |
| PYKEK MS14-068 | 4672: Вход администратора 4624: Вход учетной записи 4768: Запрос билета TGS Kerberos |
| Kerberoasting | 4769: Был запрошен билет Kerberos |
| S4U2Proxy | 4769: Был запрошен билет Kerberos |
| Боковое перемещение | 4688: Был создан новый процесс 4689: Процесс был завершен 4624: Учетная запись успешно вошла в систему 4625: Учетной записи не удалось войти в систему |
| DNSAdmin | 770: DLL-плагин DNS-сервера был загружен 541: Параметр serverlevelplugindll в области . был установлен на <путь к dll>150: DNS-сервер не смог загрузить или инициализировать DLL-плагин |
| DCSync | 4662: Над объектом была выполнена операция |
| Подбор паролей | 4625: Учетной записи не удалось войти в систему 4771: Предварительная аутентификация Kerberos не удалась 4648: Была предпринята попытка входа с использованием явных учетных данных |