Exchange-Schwachstelle: So entdecken Sie eine Erhöhung der Berechtigungen auf DomÀnenadministratorebene.

In diesem Jahr entdeckte eine Schwachstelle in Exchange ermöglicht es jedem Benutzer der DomĂ€ne, Administratorrechte fĂŒr die DomĂ€ne zu erlangen und Active Directory (AD) sowie andere verbundene Hosts zu kompromittieren. Heute erklĂ€ren wir, wie dieser Angriff funktioniert und wie man ihn erkennt.

Exchange-Schwachstelle: So entdecken Sie eine Erhöhung der Berechtigungen auf DomÀnenadministratorebene.

So funktioniert dieser Angriff:

  1. Der Angreifer erlangt Zugriff auf das Konto eines beliebigen Benutzers der DomĂ€ne mit aktivem Postfach, um sich fĂŒr die Push-Benachrichtigungsfunktion von Exchange anzumelden.
  2. Der Angreifer verwendet NTLM-Relay, um den Exchange-Server zu tĂ€uschen: letztendlich verbindet sich der Exchange-Server mit dem Computer des kompromittierten Benutzers ĂŒber die Methode NTLM ĂŒber HTTP, die der Angreifer dann verwendet, um die Authentifizierung beim DomĂ€nencontroller ĂŒber LDAP mit den Exchange-Anmeldedaten durchzufĂŒhren.
  3. Letztendlich nutzt der Angreifer diese Berechtigungen des Exchange-Kontos, um seine Privilegien zu erhöhen. Dieser letzte Schritt kann auch von einem feindlich konfigurierten Administrator durchgefĂŒhrt werden, der bereits legitimen Zugang hat, um die erforderliche BerechtigungsĂ€nderung vorzunehmen. Wenn Sie eine Regel zur Erkennung dieser AktivitĂ€t erstellen, sind Sie vor diesem und Ă€hnlichen Angriffen geschĂŒtzt.

Anschließend kann der Angreifer beispielsweise DCSync ausfĂŒhren, um die gehashten Passwörter aller Benutzer der DomĂ€ne zu erhalten. Dies ermöglicht es ihm, verschiedene Arten von Angriffen durchzufĂŒhren – von Goldticket-Angriffen bis zur Hash-Übertragung.

Das Forschungsteam von Varonis hat diesen Angriffsvektor eingehend untersucht und eine Anleitung fĂŒr unsere Kunden erstellt, um ihn zu erkennen und gleichzeitig zu ĂŒberprĂŒfen, ob sie bereits kompromittiert wurden.

Erkennung von Privilegiensteigerungen in der DomÀne

Im DatAlert Erstellen Sie eine benutzerdefinierte Regel zur Überwachung von Änderungen bestimmter Berechtigungen fĂŒr Objekte. Sie wird ausgelöst, wenn Berechtigungen und Rechte fĂŒr das betreffende Objekt in der DomĂ€ne hinzugefĂŒgt werden:

  1. Geben Sie den Namen der Regel an
  2. Setzen Sie die Kategorie auf „Privilegiensteigerung“
  3. Legen Sie den Typ der Ressource auf „Alle Ressourcentypen“ fest
  4. Dateiserver = DirectoryServices
  5. Geben Sie die DomÀne an, die Sie interessiert, zum Beispiel nach Namen
  6. FĂŒgen Sie einen Filter fĂŒr das HinzufĂŒgen von Berechtigungen am AD-Objekt hinzu
  7. Und vergessen Sie nicht, die Option „Suche in untergeordneten Objekten“ deaktiviert zu lassen

Exchange-Schwachstelle: So entdecken Sie eine Erhöhung der Berechtigungen auf DomÀnenadministratorebene.

Und jetzt der Bericht: Erkennung von BerechtigungsÀnderungen am DomÀnenobjekt.

Änderungen der Berechtigungen fĂŒr AD-Objekte sind recht selten, daher sollte alles, was diese Warnung ausgelöst hat, untersucht werden. Es wĂ€re auch ratsam, das Erscheinungsbild und den Inhalt des Berichts vor dem Einsatz der Regel zu testen.

Dieser Bericht zeigt auch, ob Sie bereits durch diesen Angriff kompromittiert wurden:

Exchange-Schwachstelle: So entdecken Sie eine Erhöhung der Berechtigungen auf DomÀnenadministratorebene.

Nach der Aktivierung der Regel können alle anderen Ereignisse zur Erhöhung der Berechtigungen ĂŒber die DatAlert-WeboberflĂ€che untersucht werden:

Exchange-Schwachstelle: So entdecken Sie eine Erhöhung der Berechtigungen auf DomÀnenadministratorebene.

Nach der Einrichtung dieser Regel können Sie diese und Ă€hnliche Arten von SicherheitsanfĂ€lligkeiten ĂŒberwachen und sich dagegen schĂŒtzen, Ereignisse mit AD-Datenbankobjekten untersuchen und ĂŒberprĂŒfen, ob Sie von dieser kritischen SicherheitsanfĂ€lligkeit betroffen sind.

Quelle: habr.com

60GB SSD 8Gb DDR4