Exchange'i haavatavus: kuidas tuvastada Ôiguste tÔusu domeeni administraatoriks

Sel aastal avastatud haavatavus Exchange'is lubab igal domeeni kasutajal saada domeeni administraatori Ă”igused ja kompromiteerida Active Directory (AD) ning teised ĂŒhendatud hostid. TĂ€na rÀÀgime, kuidas see rĂŒnnak töötab ja kuidas seda tuvastada.

Exchange'i haavatavus: kuidas tuvastada Ôiguste tÔusu domeeni administraatoriks

Nii see rĂŒnnak töötab:

  1. Kurjategija omandab aktiivse postkasti olemasoleva domeeni kasutaja konto, et liituda Exchange'i push-teavituste funktsiooniga.
  2. Kurjategija kasutab NTLM relay't Exchange'i serveri petmiseks: selle tulemusena ĂŒhendub Exchange'i server kompromiteeritud kasutaja arvutiga NTLM ĂŒle HTTP meetodi kaudu, mida kurjategija kasutab seejĂ€rel domeeni kontrolleri autentimisprotseduuri lĂ€bimiseks LDAP meetodil Exchange'i konto andmetega.
  3. LĂ”puks kasutab kurjategija neid Exchange'i konto Ă”igusi oma privileegide suurendamiseks. See viimase etapi vĂ”ib teostada ka vaenulikult seadistatud administraator, kellel on juba Ă”iguslik juurdepÀÀs, et teha vajalikud Ă”iguse muudatused. Luues reegli selle tegevuse tuvastamiseks, kaitsete end selle ja sarnaste rĂŒnnakute eest.

SeejĂ€rel vĂ”ib kurjategija nĂ€iteks kĂ€ivitada DCSync, et saada kĂ”igi domeeni kasutajate rĂ€si. See vĂ”imaldab tal ellu viia erinevaid rĂŒnnaku tĂŒĂŒpe — alates golden ticket rĂŒnnakutest kuni rĂ€si edastamiseni.

Varonise uurimismeeskond uuris seda rĂŒnnakute vektorit ĂŒksikasjalikult ja koostas meie klientidele juhendi selle tuvastamiseks ja kontrollimiseks, kas nad on juba kompromiteeritud.

Domeeni privileegide tÔusu tuvastamine

Uues DatAlert looda kohandatud reegli, et jÀlgida teatud objektide Ôiguste muutusi. See aktiveerub, kui domeenis huvitatud objektile lisatakse Ôigusi ja volitusi:

  1. MÀÀrake reegli nimi
  2. MÀÀrake kategooria kui „Privilegeerimise tĂ”us“
  3. MÀÀrake ressursi tĂŒĂŒbiks „KĂ”ik ressursitĂŒĂŒbid“
  4. Failiserver = DirectoryServices
  5. MÀÀrake domeen, mis teid huvitab, nÀiteks nime jÀrgi
  6. Lisage filter Ôiguste lisamise jaoks AD objektile
  7. Ja Ă€rge unustage jĂ€tta valik „Otsi alamobjektides“ mĂ€rkimata

Exchange'i haavatavus: kuidas tuvastada Ôiguste tÔusu domeeni administraatoriks

Ja nĂŒĂŒd aruanne: domeeni objekti Ă”iguste muutumise tuvastamine

AD objekti Ă”iguste muutmine on ĂŒsna haruldane nĂ€htus, seega tuleb kĂ”ik, mis selle hoiatuseni viis, uurida. Samuti oleks mĂ”istlik testida aruande vĂ€limust ja sisu enne reegli kĂ€iku laskmist.

See aruanne nĂ€itab ka, kas teid on juba selle rĂŒnnaku poolt ohustatud:

Exchange'i haavatavus: kuidas tuvastada Ôiguste tÔusu domeeni administraatoriks

Reegli aktiveerimisel saab uurida kĂ”iki ĂŒlejÀÀnud privileegide tĂ”usu juhtumeid, kasutades DatAlerti veebi liidest:

Exchange'i haavatavus: kuidas tuvastada Ôiguste tÔusu domeeni administraatoriks

Selle reegli seadistamise jĂ€rel saate jĂ€lgida ja kaitsta end selliste ja sarnaste sĂŒsteemi turbehaavatavuste eest, uurida juhtumeid AD katalooge puudutavate objektidega ning kontrollida, kas olete selle kriitilise haavatavuse suhtes vastuvĂ”tlik.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster