Mübadilə Zəifliyi: Domen Administratoruna İmtiyazın Artmasını Necə Aşkar Etmək olar

Bu il kəşf edilib Exchange-də zəiflik istənilən domen istifadəçisinə domen administratoru hüquqlarını əldə etməyə və Active Directory (AD) və digər əlaqəli hostları güzəştə getməyə imkan verir. Bu gün sizə bu hücumun necə işlədiyini və onu necə aşkar edəcəyinizi söyləyəcəyik.

Mübadilə Zəifliyi: Domen Administratoruna İmtiyazın Artmasını Necə Aşkar Etmək olar

Bu hücum necə işləyir:

  1. Təcavüzkar Exchange-dən push bildiriş funksiyasına abunə olmaq üçün aktiv poçt qutusu olan istənilən domen istifadəçisinin hesabını ələ keçirir.
  2. Təcavüzkar Exchange serverini aldatmaq üçün NTLM relesindən istifadə edir: nəticədə Exchange serveri HTTP üzərindən NTLM metodundan istifadə edərək təhlükə altında olan istifadəçinin kompüterinə qoşulur, bundan sonra təcavüzkar Exchange hesabı etimadnamələri ilə LDAP vasitəsilə domen nəzarətçisinə autentifikasiya etmək üçün istifadə edir.
  3. Təcavüzkar öz imtiyazlarını artırmaq üçün bu Exchange hesabı etimadnaməsini istifadə edir. Bu son addım lazımi icazə dəyişikliyini etmək üçün artıq qanuni girişi olan düşmən administrator tərəfindən də həyata keçirilə bilər. Bu fəaliyyəti aşkar etmək üçün qayda yaratmaqla siz bu və buna bənzər hücumlardan qorunacaqsınız.

Sonradan təcavüzkar, məsələn, domendəki bütün istifadəçilərin parollarını əldə etmək üçün DCSync proqramını işə sala bilər. Bu, ona müxtəlif növ hücumları həyata keçirməyə imkan verəcək - qızıl bilet hücumlarından tutmuş hash ötürülməsinə qədər.

Varonis tədqiqat qrupu bu hücum vektorunu təfərrüatlı şəkildə tədqiq etmiş və müştərilərimizə onu aşkar etmək və eyni zamanda onların artıq təhlükəyə məruz qalıb-qalmadığını yoxlamaq üçün bələdçi hazırlamışdır.

Domen İmtiyazlarının Artırılmasının Aşkarlanması

В Data Alert Obyektdə xüsusi icazələrə edilən dəyişiklikləri izləmək üçün fərdi qayda yaradın. O, domendə maraq obyektinə hüquq və icazələr əlavə edərkən işə salınacaq:

  1. Qayda adını göstərin
  2. Kateqoriyanı "İmtiyazların yüksəldilməsi" olaraq təyin edin
  3. Resurs növünü "Bütün resurs növləri" olaraq təyin edin
  4. Fayl Serveri = DirectoryServices
  5. Maraqlandığınız domeni, məsələn, adı ilə göstərin
  6. AD obyektinə icazələr əlavə etmək üçün filtr əlavə edin
  7. Və "Uşaq obyektlərdə axtarış" seçimini seçimsiz qoymağı unutmayın.

Mübadilə Zəifliyi: Domen Administratoruna İmtiyazın Artmasını Necə Aşkar Etmək olar

İndi hesabat: bir domen obyektinə hüquqlarda dəyişikliklərin aşkarlanması

AD obyektində icazələrə edilən dəyişikliklər olduqca nadirdir, ona görə də bu xəbərdarlığa səbəb olan hər şey araşdırılmalı və araşdırılmalıdır. Qaydanın özünü döyüşə başlamazdan əvvəl hesabatın görünüşünü və məzmununu yoxlamaq da yaxşı olardı.

Bu hesabat həmçinin bu hücuma məruz qaldığınızı da göstərəcək:

Mübadilə Zəifliyi: Domen Administratoruna İmtiyazın Artmasını Necə Aşkar Etmək olar

Qayda aktivləşdirildikdən sonra siz DatAlert veb interfeysindən istifadə edərək bütün digər imtiyazların yüksəldilməsi hadisələrini araşdıra bilərsiniz:

Mübadilə Zəifliyi: Domen Administratoruna İmtiyazın Artmasını Necə Aşkar Etmək olar

Bu qaydanı konfiqurasiya etdikdən sonra siz bu və oxşar növ təhlükəsizlik zəifliklərinə nəzarət edə və qoruya, AD kataloq xidmətləri obyektləri ilə hadisələri araşdıra və bu kritik zəifliyə həssas olub-olmadığınızı müəyyən edə bilərsiniz.

Mənbə: www.habr.com

Добавить комментарий