Exchange-SicherheitslĂŒcke: So erkennen Sie die Rechteerweiterung fĂŒr den DomĂ€nenadministrator

Dieses Jahr entdeckt SicherheitslĂŒcke in Exchange ermöglicht es jedem DomĂ€nenbenutzer, DomĂ€nenadministratorrechte zu erlangen und Active Directory (AD) und andere verbundene Hosts zu gefĂ€hrden. Heute erklĂ€ren wir Ihnen, wie dieser Angriff funktioniert und wie Sie ihn erkennen.

Exchange-SicherheitslĂŒcke: So erkennen Sie die Rechteerweiterung fĂŒr den DomĂ€nenadministrator

So funktioniert dieser Angriff:

  1. Ein Angreifer ĂŒbernimmt das Konto eines beliebigen DomĂ€nenbenutzers mit einem aktiven Postfach, um die Push-Benachrichtigungsfunktion von Exchange zu abonnieren
  2. Der Angreifer nutzt NTLM-Relay, um den Exchange-Server auszutricksen: Daraufhin stellt der Exchange-Server mithilfe der NTLM-ĂŒber-HTTP-Methode eine Verbindung zum Computer des gefĂ€hrdeten Benutzers her, die der Angreifer dann verwendet, um sich ĂŒber LDAP mit Exchange-Kontoanmeldeinformationen beim DomĂ€nencontroller zu authentifizieren
  3. Am Ende nutzt der Angreifer diese Exchange-Kontoanmeldeinformationen, um seine Berechtigungen zu erweitern. Dieser letzte Schritt kann auch von einem feindlichen Administrator durchgefĂŒhrt werden, der bereits ĂŒber legitimen Zugriff verfĂŒgt, um die erforderliche BerechtigungsĂ€nderung vorzunehmen. Durch die Erstellung einer Regel zur Erkennung dieser AktivitĂ€t werden Sie vor diesem und Ă€hnlichen Angriffen geschĂŒtzt.

Anschließend könnte ein Angreifer beispielsweise DCSync ausfĂŒhren, um an die gehashten Passwörter aller Benutzer in der DomĂ€ne zu gelangen. Dadurch kann er verschiedene Arten von Angriffen umsetzen – von Golden-Ticket-Angriffen bis hin zur Hash-Übertragung.

Das Varonis-Forschungsteam hat diesen Angriffsvektor eingehend untersucht und einen Leitfaden fĂŒr unsere Kunden erstellt, um ihn zu erkennen und gleichzeitig zu ĂŒberprĂŒfen, ob sie bereits kompromittiert wurden.

Erkennung der Eskalation von DomÀnenprivilegien

В DataAlert Erstellen Sie eine benutzerdefinierte Regel, um Änderungen an bestimmten Berechtigungen fĂŒr ein Objekt zu verfolgen. Es wird ausgelöst, wenn einem Objekt von Interesse in der DomĂ€ne Rechte und Berechtigungen hinzugefĂŒgt werden:

  1. Geben Sie den Regelnamen an
  2. Stellen Sie die Kategorie auf „Berechtigungserweiterung“ ein.
  3. Legen Sie den Ressourcentyp auf „Alle Ressourcentypen“ fest.
  4. Dateiserver = DirectoryServices
  5. Geben Sie die Domain, an der Sie interessiert sind, beispielsweise anhand des Namens an
  6. FĂŒgen Sie einen Filter hinzu, um Berechtigungen fĂŒr ein AD-Objekt hinzuzufĂŒgen
  7. Und vergessen Sie nicht, die Option „In untergeordneten Objekten suchen“ deaktiviert zu lassen.

Exchange-SicherheitslĂŒcke: So erkennen Sie die Rechteerweiterung fĂŒr den DomĂ€nenadministrator

Und nun der Bericht: Erkennung von RechteÀnderungen an einem DomÀnenobjekt

Änderungen an Berechtigungen fĂŒr ein AD-Objekt sind recht selten, daher sollte alles, was diese Warnung ausgelöst hat, untersucht werden. Es wĂ€re auch eine gute Idee, das Erscheinungsbild und den Inhalt des Berichts zu testen, bevor die Regel selbst in die Tat umgesetzt wird.

In diesem Bericht wird auch angezeigt, ob Sie bereits durch diesen Angriff kompromittiert wurden:

Exchange-SicherheitslĂŒcke: So erkennen Sie die Rechteerweiterung fĂŒr den DomĂ€nenadministrator

Sobald die Regel aktiviert ist, können Sie alle anderen Privilegieneskalationsereignisse mithilfe der DatAlert-WeboberflÀche untersuchen:

Exchange-SicherheitslĂŒcke: So erkennen Sie die Rechteerweiterung fĂŒr den DomĂ€nenadministrator

Sobald Sie diese Regel konfiguriert haben, können Sie diese und Ă€hnliche Arten von SicherheitslĂŒcken ĂŒberwachen und sich davor schĂŒtzen, Ereignisse mit AD-Verzeichnisdienstobjekten untersuchen und feststellen, ob Sie fĂŒr diese kritische SicherheitslĂŒcke anfĂ€llig sind.

Source: habr.com

Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz und VPS-VDS-Servern đŸ”„ Kaufen Sie zuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server | ProHoster