Exchange ievainojamība: kā noteikt domēna administratora privilēģiju palielināšanos

Atklāts šogad Exchange ievainojamība ļauj jebkuram domēna lietotājam iegūt domēna administratora tiesības un apdraudēt Active Directory (AD) un citus savienotos saimniekdatorus. Šodien mēs jums pateiksim, kā šis uzbrukums darbojas un kā to atklāt.

Exchange ievainojamība: kā noteikt domēna administratora privilēģiju palielināšanos

Lūk, kā šis uzbrukums darbojas:

  1. Uzbrucējs pārņem jebkura domēna lietotāja kontu ar aktīvu pastkasti, lai abonētu Exchange informatīvo paziņojumu līdzekli.
  2. Uzbrucējs izmanto NTLM releju, lai apmānītu Exchange serveri: tā rezultātā Exchange serveris izveido savienojumu ar apdraudētā lietotāja datoru, izmantojot NTLM, izmantojot HTTP metodi, ko uzbrucējs pēc tam izmanto, lai autentificētos domēna kontrollerim, izmantojot LDAP, izmantojot Exchange konta akreditācijas datus.
  3. Uzbrucējs izmanto šos Exchange konta akreditācijas datus, lai palielinātu savas privilēģijas. Šo pēdējo darbību var veikt arī naidīgs administrators, kuram jau ir likumīga piekļuve, lai veiktu nepieciešamās atļaujas izmaiņas. Izveidojot kārtulu šīs darbības noteikšanai, jūs tiksiet pasargāts no šī un līdzīgiem uzbrukumiem.

Pēc tam uzbrucējs varētu, piemēram, palaist DCSync, lai iegūtu visu domēna lietotāju jauktās paroles. Tas viņam ļaus īstenot dažāda veida uzbrukumus – no zelta biļešu uzbrukumiem līdz hash pārraidei.

Varonis pētnieku komanda ir detalizēti izpētījusi šo uzbrukuma vektoru un sagatavojusi ceļvedi mūsu klientiem, lai to atklātu un vienlaikus pārbaudītu, vai tie jau nav apdraudēti.

Domēna privilēģiju eskalācijas noteikšana

В DataAlert Izveidojiet pielāgotu kārtulu, lai izsekotu konkrēta objekta atļauju izmaiņām. Tas tiks aktivizēts, pievienojot tiesības un atļaujas interesējošam objektam domēnā:

  1. Norādiet noteikuma nosaukumu
  2. Iestatiet kategoriju uz "Privilēģiju paaugstināšana"
  3. Iestatiet resursa veidu uz "Visi resursu veidi"
  4. Failu serveris = DirectoryServices
  5. Norādiet jūs interesējošo domēnu, piemēram, pēc nosaukuma
  6. Pievienojiet filtru, lai pievienotu atļaujas AD objektam
  7. Un neaizmirstiet atstāt neatlasītu opciju "Meklēt bērnu objektos".

Exchange ievainojamība: kā noteikt domēna administratora privilēģiju palielināšanos

Un tagad ziņojums: domēna objekta tiesību izmaiņu noteikšana

AD objekta atļauju izmaiņas notiek diezgan reti, tāpēc viss, kas izraisīja šo brīdinājumu, ir un ir jāizpēta. Būtu arī ieteicams pārbaudīt ziņojuma izskatu un saturu pirms paša noteikuma palaišanas cīņā.

Šajā pārskatā tiks parādīts arī tas, vai šis uzbrukums jūs jau ir apdraudējis:

Exchange ievainojamība: kā noteikt domēna administratora privilēģiju palielināšanos

Kad kārtula ir aktivizēta, varat izmeklēt visus citus privilēģiju eskalācijas notikumus, izmantojot DatAlert tīmekļa saskarni:

Exchange ievainojamība: kā noteikt domēna administratora privilēģiju palielināšanos

Kad esat konfigurējis šo noteikumu, varat pārraudzīt un aizsargāt pret šiem un līdzīgiem drošības ievainojamības veidiem, izmeklēt notikumus ar AD direktoriju pakalpojumu objektiem un pārbaudīt, vai esat neaizsargāts pret šo kritisko ievainojamību.

Avots: www.habr.com

Pievieno komentāru