Уразлівасць Exchange: як выявіць павышэнне прывілеяў да адміністратара дамена

Знойдзена ў гэтым годзе уразлівасць у Exchange дазваляе любому карыстачу дамена атрымаць правы адміністратара дамена і скампраметаваць Active Directory (AD) і іншыя падлучаныя хасты. Сёння мы раскажам, як працуе гэты напад і як яго выявіць.

Уразлівасць Exchange: як выявіць павышэнне прывілеяў да адміністратара дамена

Вось як працуе гэты напад:

  1. Зламыснік завалодвае уліковым запісам любога даменнага карыстальніка з актыўнай паштовай скрыняй, каб падпісацца на функцыю push-паведамленняў ад Exchange
  2. Зламыснік выкарыстоўвае NTLM relay для падману сервера Exchange: у выніку сервер Exchange падключаецца на кампутар скампраметаванага карыстальніка з дапамогай метаду NTLM over HTTP, які зламыснік затым выкарыстоўвае для праходжання працэдуры праверкі сапраўднасці на кантролеры дамена па LDAP з дадзенымі ўліковага запісу Exchange
  3. У выніку зламыснік выкарыстоўвае гэтыя паўнамоцтвы ўліковага запісу Exchange для павышэння сваіх прывілеяў. Гэты апошні крок можа быць таксама выкананы настроеным варожа адміністратарам, які ўжо мае легітымны доступ, каб зрабіць неабходную змену правоў. Стварыўшы правіла для выяўлення дадзенай актыўнасці, вы будзеце абаронены ад гэтай і падобных нападаў.

Пасля зламыснік можа, напрыклад, запусціць DCSync, каб атрымаць хэшаваныя паролі ўсіх карыстальнікаў дамена. Гэта дазволіць яму рэалізаваць розныя тыпы нападаў - ад нападаў на golden ticket да перадачы хэша.

Даследчая каманда Varonis падрабязна вывучыла гэты вектар нападу і падрыхтавала кіраўніцтва для нашых кліентаў, каб яго выявіць і заадно праверыць, ці былі яны ўжо скампраметаваныя.

Выяўленне павышэння прывілеяў у дамене

В DatAlert стварыце карыстацкае правіла для адсочвання змен вызначаных дазволаў на аб'ект. Яно будзе спрацоўваць пры даданні правоў і дазволаў на цікавы аб'ект у дамене:

  1. Пазначце імя правіла
  2. Усталюйце катэгорыю як «Павышэнне прывілеяў»
  3. Задайце значэнне для тыпу рэсурса "Усе тыпы рэсурсаў"
  4. Файлавы сервер = DirectoryServices
  5. Задайце які цікавіць вас дамен, напрыклад, па імі
  6. Дадайце фільтр на даданне дазволаў на аб'екце AD
  7. І не забудзьцеся пакінуць нявыдзеленай опцыю «Пошук у даччыных аб'ектах»

Уразлівасць Exchange: як выявіць павышэнне прывілеяў да адміністратара дамена

А зараз справаздача: выяўленне змены правоў на аб'ект дамена

Змены дазволаў на аб'ект AD - даволі рэдкая з'ява, таму ўсё, што выклікала гэтае папярэджанне, трэба і павінна быць расследавана. Таксама нядрэнна б пратэставаць выгляд і змест справаздачы да запуску ў бой самога правіла.

Гэтая справаздача таксама пакажа, ці былі вы ўжо скампраметаваныя гэтым нападам:

Уразлівасць Exchange: як выявіць павышэнне прывілеяў да адміністратара дамена

Пасля актывацыі правіла можна расследаваць усе астатнія падзеі павышэння прывілеяў, выкарыстоўваючы вэб-інтэрфейс DatAlert:

Уразлівасць Exchange: як выявіць павышэнне прывілеяў да адміністратара дамена

Пасля налады дадзенага правіла вы зможаце адсочваць і абараняцца ад гэтых і падобных тыпаў уразлівасцяў сістэмы бяспекі, расследаваць падзеі з аб'ектамі службаў каталогаў AD і праверыць, ці схільныя вы гэтай крытычнай уразлівасці.

Крыніца: habr.com

Дадаць каментар