Exchange-haavoittuvuus: Kuinka havaita verkkotunnuksen järjestelmänvalvojan käyttöoikeuksien korottaminen

Tänä vuonna löydetty Exchangen haavoittuvuus antaa kenelle tahansa verkkotunnuksen käyttäjälle mahdollisuuden hankkia verkkotunnuksen järjestelmänvalvojan oikeudet ja vaarantaa Active Directoryn (AD) ja muut liitetyt isännät. Tänään kerromme sinulle, kuinka tämä hyökkäys toimii ja kuinka se havaitaan.

Exchange-haavoittuvuus: Kuinka havaita verkkotunnuksen järjestelmänvalvojan käyttöoikeuksien korottaminen

Näin tämä hyökkäys toimii:

  1. Hyökkääjä ottaa haltuunsa minkä tahansa verkkotunnuksen käyttäjän, jolla on aktiivinen postilaatikko, tilin tilatakseen Exchangen push-ilmoitusominaisuuden.
  2. Hyökkääjä käyttää NTLM-välitystä Exchange-palvelimen huijaamiseen: tämän seurauksena Exchange-palvelin muodostaa yhteyden vaarantuneen käyttäjän tietokoneeseen käyttämällä NTLM over HTTP -menetelmää, jota hyökkääjä sitten käyttää todentaakseen toimialueen ohjaimen LDAP:n kautta Exchange-tilin tunnistetiedoilla.
  3. Hyökkääjä päätyy käyttämään näitä Exchange-tilin tunnistetietoja oikeuksiensa laajentamiseen. Tämän viimeisen vaiheen voi suorittaa myös vihamielinen järjestelmänvalvoja, jolla on jo laillinen käyttöoikeus tehdä tarvittavat lupamuutokset. Luomalla säännön tämän toiminnan havaitsemiseksi, sinut suojataan tältä ja vastaavilta hyökkäyksiltä.

Myöhemmin hyökkääjä voi esimerkiksi suorittaa DCSyncin saadakseen verkkotunnuksen kaikkien käyttäjien tiivistetyt salasanat. Tämä antaa hänelle mahdollisuuden toteuttaa erilaisia ​​​​hyökkäyksiä - kultaisista lippuhyökkäyksistä hash-lähetykseen.

Varonis-tutkimusryhmä on tutkinut tätä hyökkäysvektoria perusteellisesti ja laatinut asiakkaillemme oppaan sen havaitsemiseksi ja samalla sen tarkistamiseksi, ovatko he jo vaarantuneet.

Domain Privilege Escalation Detection

В DataAlert Luo mukautettu sääntö seurataksesi muutoksia kohteen tiettyihin käyttöoikeuksiin. Se käynnistyy, kun oikeuksia ja käyttöoikeuksia lisätään verkkotunnuksen kiinnostavaan kohteeseen:

  1. Määritä säännön nimi
  2. Aseta kategoriaksi "Etuoikeuksien korotus"
  3. Aseta resurssityypiksi "Kaikki resurssityypit"
  4. Tiedostopalvelin = DirectoryServices
  5. Määritä kiinnostava verkkotunnus esimerkiksi nimellä
  6. Lisää suodatin lisätäksesi käyttöoikeuksia AD-objektiin
  7. Älä myöskään unohda jättää "Hae aliobjekteista" -vaihtoehtoa valitsematta.

Exchange-haavoittuvuus: Kuinka havaita verkkotunnuksen järjestelmänvalvojan käyttöoikeuksien korottaminen

Ja nyt raportti: verkkotunnusobjektin oikeuksien muutosten havaitseminen

Muutokset AD-objektin käyttöoikeuksiin ovat melko harvinaisia, joten kaikki, mikä laukaisi tämän varoituksen, tulisi ja pitäisi tutkia. Olisi myös hyvä idea testata raportin ulkoasua ja sisältöä ennen kuin itse sääntö joutuu taisteluun.

Tämä raportti näyttää myös, jos tämä hyökkäys on jo vaarantunut:

Exchange-haavoittuvuus: Kuinka havaita verkkotunnuksen järjestelmänvalvojan käyttöoikeuksien korottaminen

Kun sääntö on aktivoitu, voit tutkia kaikkia muita käyttöoikeuksien eskalointitapahtumia käyttämällä DatAlert-verkkokäyttöliittymää:

Exchange-haavoittuvuus: Kuinka havaita verkkotunnuksen järjestelmänvalvojan käyttöoikeuksien korottaminen

Kun olet määrittänyt tämän säännön, voit valvoa ja suojata näitä ja samantyyppisiä tietoturva-aukkoja, tutkia tapahtumia AD-hakemistopalveluobjektien avulla ja määrittää, oletko altis tälle kriittiselle haavoittuvuudelle.

Lähde: will.com

Osta luotettava isännöinti sivustoille, joissa on DDoS-suojaus, VPS VDS -palvelimet 🔥 Osta luotettavaa verkkosivustojen hostingia DDoS-suojauksella, VPS VDS -palvelimilla | ProHoster