Sel aastal avastatud lubab igal domeeni kasutajal saada domeeni administraatori Ă”igused ja kompromiteerida Active Directory (AD) ning teised ĂŒhendatud hostid. TĂ€na rÀÀgime, kuidas see rĂŒnnak töötab ja kuidas seda tuvastada.

Nii see rĂŒnnak töötab:
- Kurjategija omandab aktiivse postkasti olemasoleva domeeni kasutaja konto, et liituda Exchange'i push-teavituste funktsiooniga.
- Kurjategija kasutab NTLM relay't Exchange'i serveri petmiseks: selle tulemusena ĂŒhendub Exchange'i server kompromiteeritud kasutaja arvutiga NTLM ĂŒle HTTP meetodi kaudu, mida kurjategija kasutab seejĂ€rel domeeni kontrolleri autentimisprotseduuri lĂ€bimiseks LDAP meetodil Exchange'i konto andmetega.
- LĂ”puks kasutab kurjategija neid Exchange'i konto Ă”igusi oma privileegide suurendamiseks. See viimase etapi vĂ”ib teostada ka vaenulikult seadistatud administraator, kellel on juba Ă”iguslik juurdepÀÀs, et teha vajalikud Ă”iguse muudatused. Luues reegli selle tegevuse tuvastamiseks, kaitsete end selle ja sarnaste rĂŒnnakute eest.
SeejĂ€rel vĂ”ib kurjategija nĂ€iteks kĂ€ivitada DCSync, et saada kĂ”igi domeeni kasutajate rĂ€si. See vĂ”imaldab tal ellu viia erinevaid rĂŒnnaku tĂŒĂŒpe â alates golden ticket rĂŒnnakutest kuni rĂ€si edastamiseni.
Varonise uurimismeeskond uuris seda rĂŒnnakute vektorit ĂŒksikasjalikult ja koostas meie klientidele juhendi selle tuvastamiseks ja kontrollimiseks, kas nad on juba kompromiteeritud.
Domeeni privileegide tÔusu tuvastamine
Uues looda kohandatud reegli, et jÀlgida teatud objektide Ôiguste muutusi. See aktiveerub, kui domeenis huvitatud objektile lisatakse Ôigusi ja volitusi:
- MÀÀrake reegli nimi
- MÀÀrake kategooria kui âPrivilegeerimise tĂ”usâ
- MÀÀrake ressursi tĂŒĂŒbiks âKĂ”ik ressursitĂŒĂŒbidâ
- Failiserver = DirectoryServices
- MÀÀrake domeen, mis teid huvitab, nÀiteks nime jÀrgi
- Lisage filter Ôiguste lisamise jaoks AD objektile
- Ja Ă€rge unustage jĂ€tta valik âOtsi alamobjektidesâ mĂ€rkimata

Ja nĂŒĂŒd aruanne: domeeni objekti Ă”iguste muutumise tuvastamine
AD objekti Ă”iguste muutmine on ĂŒsna haruldane nĂ€htus, seega tuleb kĂ”ik, mis selle hoiatuseni viis, uurida. Samuti oleks mĂ”istlik testida aruande vĂ€limust ja sisu enne reegli kĂ€iku laskmist.
See aruanne nĂ€itab ka, kas teid on juba selle rĂŒnnaku poolt ohustatud:

Reegli aktiveerimisel saab uurida kĂ”iki ĂŒlejÀÀnud privileegide tĂ”usu juhtumeid, kasutades DatAlerti veebi liidest:

Selle reegli seadistamise jĂ€rel saate jĂ€lgida ja kaitsta end selliste ja sarnaste sĂŒsteemi turbehaavatavuste eest, uurida juhtumeid AD katalooge puudutavate objektidega ning kontrollida, kas olete selle kriitilise haavatavuse suhtes vastuvĂ”tlik.
Allikas: habr.com
