Настройки по умолчанию Active Directory позволяют захватить домен 17 способами

Настройки по умолчанию Active Directory позволяют захватить домен 17 способами

Пять ведомств по кибербезопасности из США, Австралии, Канады, Великобритании и Новой Зеландии 15 сентября опубликовали совместное руководство по защите Active Directory. В документе разобраны 17 приёмов, которыми злоумышленники захватывают службу каталогов Microsoft. Контроль над ней даёт доступ к почте, файловым серверам и деловым приложениям. В гибридных схемах через связку с Microsoft Entra ID он тянется и в облачные ресурсы компании.

Active Directory хранит учётные записи пользователей и компьютеров, проверяет их подлинность и раздаёт права. Отсюда и внимание атакующих: компрометация службы ломает всю модель защиты сразу. Любая рабочая станция в домене доверяет контроллеру домена. Получив этот сервер, злоумышленник обходит остальные барьеры.

Уязвимость заложена в самом устройстве службы. Читать каталог может любой пользователь, поэтому структура подразделений, состав групп и связи между объектами не составляют секрета. Настройки по умолчанию слишком мягкие, разрешения запутаны, а поддержка старых протоколов сохранилась ради совместимости. В итоге описание среды у атакующего часто оказывается точнее, чем у самой организации. Дальше идут повышение привилегий, боковое перемещение и закрепление в системе.

Первый из описанных приёмов, Kerberoasting, нацелен на служебные учётные записи. Такие записи привязаны к именам субъектов-служб (service principal name) и запускают сервисы на серверах. Запросить для них билет Kerberos вправе любой пользователь домена. Билет зашифрован хешем пароля учётной записи, и перебирать его можно на своём оборудовании, не привлекая внимания контроллера домена. Подобранный пароль отдаёт атакующему права служебной записи, а иногда и место в группе администраторов домена. Защита проста. Нужно сократить число таких записей и перевести их на групповые управляемые служебные учётные записи с автоматической сменой 120-значного пароля. Шифрование AES приходит на смену слабому RC4.

Родственный приём, AS-REP roasting, работает с записями, для которых отключена предварительная проверка Kerberos. Такое наследство остаётся от старых систем. Ответ сервера аутентификации тоже шифруется хешем пароля и поддаётся перебору. Массовый подбор паролей по длинному списку учётных записей, или разбрызгивание, опирается на другую слабость: люди повторяют пароли. Многофакторная аутентификация почти не помогает, если атакующий уже внутри сети. Протокол NTLM, который Windows поддерживает до сих пор, второго фактора не требует вовсе.

Ещё один путь даёт настройка по умолчанию: обычный пользователь вправе создать в домене до десяти компьютерных учётных записей. Новая запись попадает в группу компьютеров домена и наследует её права. Опасность несёт и неограниченное делегирование. Компьютер с такой настройкой хранит в памяти билеты всех, кто к нему подключился. Захватив его, атакующий забирает билет администратора и выдаёт себя за него. Отдельная глава посвящена паролям, которые когда-то рассылались через групповые политики. Они до сих пор лежат в каталоге, доступном для чтения всем пользователям домена. Заплатка 2014 года закрыла создание новых таких паролей, но старые никто не удалил.

Дальше идут атаки на инфраструктуру открытых ключей. Служба сертификатов Active Directory выдаёт удостоверения для шифрования, подписи кода и входа в систему. Уязвимость в шаблоне сертификата позволяет любому пользователю запросить удостоверение на имя другого сотрудника, в том числе руководителя. Сертификат действует и после смены пароля. При разборе взлома его часто не отзывают, и доступ сохраняется. Захват удостоверяющего центра даёт возможность выпускать сертификаты бесконечно и незаметно. Похожая логика у золотого билета: злоумышленник подделывает билет Kerberos, подписанный хешем служебной записи KRBTGT, и становится кем угодно в домене. Серебряный билет обходится без обращения к контроллеру домена. Атакующий подделывает билет к конкретному серверу, и следов в журналах контроллера не остаётся.

Два приёма означают полную компрометацию домена. Первый, DCSync, пользуется штатным механизмом репликации каталога и получает хеши паролей всех пользователей и компьютеров. Второй - копирование базы данных каталога прямо с контроллера. Восстановление после такого требует смены всех паролей и двойного сброса пароля KRBTGT, а иногда и пересборки домена с нуля. К этому же уровню относится злоупотребление историей идентификаторов безопасности, когда подконтрольной записи приписывают чужой привилегированный идентификатор. Сюда же попадает вредоносная программа Skeleton Key, подменяющая проверку подлинности в памяти контроллера домена. Завершают перечень теневые учётные данные: атакующий дописывает в свойства записи ключ для входа по сертификату и пользуется им, даже когда пароль сменили. Отдельно ведомства разбирают захват сервера синхронизации Microsoft Entra Connect, через который локальный домен связан с облаком, и обход доверительных отношений между доменами.

Масштаб проблемы определяется распространённостью технологии. Active Directory остаётся основной системой проверки подлинности в корпоративном секторе, и заменить её за один день невозможно. Многие описанные приёмы опираются на штатные механизмы и порождают те же события в журналах, что и обычная работа. Различить их можно только сопоставлением записей из разных источников. Опытные группировки живут внутри каталога месяцами и годами. Похожая техника, подделка ответов SAML, применялась в атаке на цепочку поставок SolarWinds в 2019 году.

Рекомендации ведомств сводятся к нескольким направлениям. Защита нулевого уровня охватывает контроллеры домена, удостоверяющие центры, инфраструктуру федерации, серверы резервного копирования и узлы синхронизации. Доступ к ним сокращают до минимума, а учётные записи администраторов не пускают на рабочие места обычных сотрудников. Вход для привилегированных пользователей защищают многофакторной аутентификацией, устойчивой к фишингу, отдельными рабочими станциями и бронированием Kerberos. Устаревшие протоколы вроде NTLM и SMBv1 отключают, службу печати на контроллерах домена останавливают. Раз в месяц сеть проверяют на пароли и ключи, лежащие в открытом виде на общих ресурсах.

Обнаружение требует отдельной работы. События с контроллеров домена собирают в одном месте и разбирают, а не хранят на самих серверах. Признаком Kerberoasting служат множественные запросы билетов к службам за короткое время. О разбрызгивании говорит серия неудачных попыток входа. Полезны приманки: фиктивные учётные записи, которые не должны использоваться никогда. Любое обращение к ним означает, что в домене работает чужой инструмент перечисления.

Пересборка каталога после компрометации обходится дороже, чем планомерное сокращение путей атаки. У организаций, которые уже внедрили уровневую модель доступа и следят за журналами, большая часть описанных приёмов просто не сработает. Остальным ведомства предлагают начать с инвентаризации привилегированных учётных записей и удаления старых паролей из групповых политик.

Комментарии: 0