Vulnerabilità di Exchange: come rilevare l'aumento dei privilegi a quello di amministratore di dominio

La vulnerabilità scoperta quest'anno in Exchange consente a qualsiasi utente del dominio di ottenere diritti di amministratore del dominio e compromettere Active Directory (AD) e altri host collegati. Oggi parleremo di come funziona questo attacco e come rilevarlo.

Vulnerabilità di Exchange: come rilevare l'aumento dei privilegi a quello di amministratore di dominio

Ecco come funziona questo attacco:

  1. L'attaccante prende possesso di un account di qualsiasi utente del dominio con una casella di posta attiva per iscriversi alla funzione di notifiche push di Exchange.
  2. L'attaccante utilizza il relay NTLM per ingannare il server Exchange: di conseguenza, il server Exchange si connette al computer dell'utente compromesso utilizzando il metodo NTLM over HTTP, che l'attaccante poi utilizza per superare la procedura di autenticazione sul controller di dominio tramite LDAP con i dati dell'account Exchange.
  3. Alla fine, l'attaccante utilizza queste credenziali dell'account Exchange per innalzare i propri privilegi. Quest'ultimo passaggio può essere infatti eseguito anche da un amministratore malevolo che ha già accesso legittimo per apportare la modifica necessaria dei diritti. Creando una regola per rilevare questa attività, sarai protetto da questo e da attacchi simili.

Successivamente, l'attaccante può, ad esempio, avviare DCSync per ottenere le password hash di tutti gli utenti del dominio. Questo gli consentirà di attuare diversi tipi di attacchi, dai golden ticket trasferiti agli attacchi di pass-the-hash.

Il team di ricerca di Varonis ha esaminato in dettaglio questo vettore di attacco e ha preparato una guida per i nostri clienti su come rilevarlo e verificare se sono già stati compromessi.

Rilevazione dell'innalzamento dei privilegi nel dominio

In DatAlert crea una regola personalizzata per monitorare le modifiche a determinate autorizzazioni sugli oggetti. Essa si attiverà al momento dell'aggiunta di diritti e autorizzazioni all'oggetto di interesse nel dominio:

  1. Specifica il nome della regola
  2. Imposta la categoria come «Innalzamento dei privilegi»
  3. Imposta il valore per il tipo di risorsa su «Tutti i tipi di risorse»
  4. File server = DirectoryServices
  5. Specifica il dominio di tuo interesse, ad esempio per nome
  6. Aggiungi un filtro per l'aggiunta di autorizzazioni sull'oggetto AD
  7. E non dimenticare di lasciare deselezionata l'opzione «Cerca negli oggetti figlio»

Vulnerabilità di Exchange: come rilevare l'aumento dei privilegi a quello di amministratore di dominio

E ora il report: rilevazione della modifica dei diritti sull'oggetto del dominio

Le modifiche ai permessi degli oggetti AD sono piuttosto rare, quindi tutto ciò che ha sollevato questo avviso deve essere indagato. È anche consigliabile testare l'aspetto e il contenuto del rapporto prima di mettere in atto la regola.

Questo rapporto mostrerà anche se sei già stato compromesso da questo attacco:

Vulnerabilità di Exchange: come rilevare l'aumento dei privilegi a quello di amministratore di dominio

Dopo l'attivazione della regola, è possibile indagare su tutti gli altri eventi di elevazione dei privilegi utilizzando l'interfaccia web di DatAlert:

Vulnerabilità di Exchange: come rilevare l'aumento dei privilegi a quello di amministratore di dominio

Dopo aver configurato questa regola, sarai in grado di monitorare e proteggerti da questi e simili tipi di vulnerabilità del sistema di sicurezza, indagare sugli eventi relativi agli oggetti dei servizi di directory AD e verificare se sei esposto a questa vulnerabilità critica.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster