Vulnerabilità di Exchange: come rilevare l'escalation dei privilegi a amministratore di dominio.

La vulnerabilità scoperta quest'anno in Exchange permette a qualsiasi utente di dominio di ottenere diritti di amministratore del dominio e compromettere Active Directory (AD) e altri host connessi. Oggi discuteremo di come funziona questo attacco e come identificarlo.

Vulnerabilità di Exchange: come rilevare l'escalation dei privilegi a amministratore di dominio.

Ecco come funziona questo attacco:

  1. L'attaccante ottiene il controllo di un account di qualsiasi utente di dominio con una casella di posta attiva per iscriversi alla funzione di notifiche push di Exchange.
  2. L'attaccante utilizza il relay NTLM per ingannare il server Exchange: alla fine, il server Exchange si connette al computer dell'utente compromesso tramite il metodo NTLM over HTTP, che l'attaccante utilizza quindi per superare il processo di autenticazione sul controller di dominio tramite LDAP con i dati dell'account Exchange.
  3. Di conseguenza, un aggressore utilizza tali privilegi dell'account Exchange per elevare le proprie autorizzazioni. Quest'ultimo passaggio può essere eseguito anche da un amministratore che ha già accesso legittimo, per apportare la modifica necessaria ai diritti. Creando una regola per rilevare questa attività, sarete protetti da attacchi di questo tipo e simili.

Successivamente, l'aggressore può, ad esempio, avviare DCSync per ottenere le password hashate di tutti gli utenti del dominio. Ciò gli permetterà di realizzare vari tipi di attacchi, dalle minacce golden ticket al passaggio degli hash.

Il team di ricerca di Varonis ha studiato a fondo questo vettore di attacco e ha preparato una guida per i nostri clienti per rilevarlo e verificare se sono già stati compromessi.

Rilevamento dell'elevazione dei privilegi nel dominio

In DatAlert crea una regola personalizzata per monitorare le modifiche a determinate autorizzazioni su un oggetto. Questa si attiverà quando vengono aggiunti diritti e autorizzazioni all'oggetto di interesse nel dominio:

  1. Specifica il nome della regola
  2. Imposta la categoria come "Elevazione dei privilegi"
  3. Imposta un valore per il tipo di risorsa 'Tutti i tipi di risorse'
  4. File server = DirectoryServices
  5. Specifica il dominio di interesse, ad esempio, per nome
  6. Aggiungi un filtro per concedere autorizzazioni all'oggetto AD
  7. E non dimenticare di lasciare deselezionata l'opzione 'Cerca negli oggetti secondari'

Vulnerabilità di Exchange: come rilevare l'escalation dei privilegi a amministratore di dominio.

E ora il rapporto: rilevamento della modifica dei diritti sull'oggetto del dominio

Le modifiche delle autorizzazioni sull'oggetto AD sono piuttosto rare, quindi tutto ciò che ha causato questo avviso deve essere indagato. Sarebbe utile testare l'aspetto e il contenuto del rapporto prima di implementare la regola.

Questo rapporto mostrerà anche se sei già stato compromesso da questo attacco:

Vulnerabilità di Exchange: come rilevare l'escalation dei privilegi a amministratore di dominio.

Dopo aver attivato la regola, è possibile indagare su tutti gli altri eventi di elevazione dei privilegi utilizzando l'interfaccia web di DatAlert:

Vulnerabilità di Exchange: come rilevare l'escalation dei privilegi a amministratore di dominio.

Dopo aver configurato questa regola, sarai in grado di monitorare e proteggerti da questi e simili tipi di vulnerabilità del sistema di sicurezza, indagare gli eventi con gli oggetti dei servizi di directory AD e verificare se sei vulnerabile a questa vulnerabilità critica.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster