Dieses Jahr entdeckt ermöglicht es jedem DomÀnenbenutzer, DomÀnenadministratorrechte zu erlangen und Active Directory (AD) und andere verbundene Hosts zu gefÀhrden. Heute erklÀren wir Ihnen, wie dieser Angriff funktioniert und wie Sie ihn erkennen.

So funktioniert dieser Angriff:
- Ein Angreifer ĂŒbernimmt das Konto eines beliebigen DomĂ€nenbenutzers mit einem aktiven Postfach, um die Push-Benachrichtigungsfunktion von Exchange zu abonnieren
- Der Angreifer nutzt NTLM-Relay, um den Exchange-Server auszutricksen: Daraufhin stellt der Exchange-Server mithilfe der NTLM-ĂŒber-HTTP-Methode eine Verbindung zum Computer des gefĂ€hrdeten Benutzers her, die der Angreifer dann verwendet, um sich ĂŒber LDAP mit Exchange-Kontoanmeldeinformationen beim DomĂ€nencontroller zu authentifizieren
- Am Ende nutzt der Angreifer diese Exchange-Kontoanmeldeinformationen, um seine Berechtigungen zu erweitern. Dieser letzte Schritt kann auch von einem feindlichen Administrator durchgefĂŒhrt werden, der bereits ĂŒber legitimen Zugriff verfĂŒgt, um die erforderliche BerechtigungsĂ€nderung vorzunehmen. Durch die Erstellung einer Regel zur Erkennung dieser AktivitĂ€t werden Sie vor diesem und Ă€hnlichen Angriffen geschĂŒtzt.
AnschlieĂend könnte ein Angreifer beispielsweise DCSync ausfĂŒhren, um an die gehashten Passwörter aller Benutzer in der DomĂ€ne zu gelangen. Dadurch kann er verschiedene Arten von Angriffen umsetzen â von Golden-Ticket-Angriffen bis hin zur Hash-Ăbertragung.
Das Varonis-Forschungsteam hat diesen Angriffsvektor eingehend untersucht und einen Leitfaden fĂŒr unsere Kunden erstellt, um ihn zu erkennen und gleichzeitig zu ĂŒberprĂŒfen, ob sie bereits kompromittiert wurden.
Erkennung der Eskalation von DomÀnenprivilegien
Đ Erstellen Sie eine benutzerdefinierte Regel, um Ănderungen an bestimmten Berechtigungen fĂŒr ein Objekt zu verfolgen. Es wird ausgelöst, wenn einem Objekt von Interesse in der DomĂ€ne Rechte und Berechtigungen hinzugefĂŒgt werden:
- Geben Sie den Regelnamen an
- Stellen Sie die Kategorie auf âBerechtigungserweiterungâ ein.
- Legen Sie den Ressourcentyp auf âAlle Ressourcentypenâ fest.
- Dateiserver = DirectoryServices
- Geben Sie die Domain, an der Sie interessiert sind, beispielsweise anhand des Namens an
- FĂŒgen Sie einen Filter hinzu, um Berechtigungen fĂŒr ein AD-Objekt hinzuzufĂŒgen
- Und vergessen Sie nicht, die Option âIn untergeordneten Objekten suchenâ deaktiviert zu lassen.

Und nun der Bericht: Erkennung von RechteÀnderungen an einem DomÀnenobjekt
Ănderungen an Berechtigungen fĂŒr ein AD-Objekt sind recht selten, daher sollte alles, was diese Warnung ausgelöst hat, untersucht werden. Es wĂ€re auch eine gute Idee, das Erscheinungsbild und den Inhalt des Berichts zu testen, bevor die Regel selbst in die Tat umgesetzt wird.
In diesem Bericht wird auch angezeigt, ob Sie bereits durch diesen Angriff kompromittiert wurden:

Sobald die Regel aktiviert ist, können Sie alle anderen Privilegieneskalationsereignisse mithilfe der DatAlert-WeboberflÀche untersuchen:

Sobald Sie diese Regel konfiguriert haben, können Sie diese und Ă€hnliche Arten von SicherheitslĂŒcken ĂŒberwachen und sich davor schĂŒtzen, Ereignisse mit AD-Verzeichnisdienstobjekten untersuchen und feststellen, ob Sie fĂŒr diese kritische SicherheitslĂŒcke anfĂ€llig sind.
Source: habr.com
