Vulnerability Exchange: jak wykryć podwyższenie uprawnień do administratora domeny

Wykryta w tym roku vulnerability w Exchange pozwala dowolnemu użytkownikowi domeny uzyskać prawa administratora domeny i skompromitować Active Directory (AD) oraz inne podłączone hosty. Dziś opowiemy, jak działa ten atak i jak go wykryć.

Vulnerability Exchange: jak wykryć podwyższenie uprawnień do administratora domeny

Oto jak działa ten atak:

  1. Napastnik przejmuje konto dowolnego użytkownika domeny z aktywną skrzynką pocztową, aby subskrybować funkcję powiadomień push z Exchange.
  2. Napastnik wykorzystuje NTLM relay do oszukania serwera Exchange: w rezultacie serwer Exchange łączy się z komputerem skompromitowanego użytkownika za pomocą metody NTLM over HTTP, którą napastnik następnie wykorzystuje do przeprowadzenia procedury uwierzytelniania na kontrolerze domeny przez LDAP z danymi konta Exchange.
  3. W rezultacie napastnik wykorzystuje te uprawnienia konta Exchange do podniesienia swoich przywilejów. Ten ostatni krok może być również wykonany przez wrogiego administratora, który już ma legitymację dostępu, aby dokonać koniecznej zmiany uprawnień. Tworząc regułę do wykrywania tej aktywności, zapewnisz sobie ochronę przed tym i podobnymi atakami.

W konsekwencji napastnik może na przykład uruchomić DCSync, aby uzyskać haszowane hasła wszystkich użytkowników domeny. To pozwoli mu zrealizować różne rodzaje ataków — od ataków golden ticket po przekazywanie haszy.

Zespół badawczy Varonis szczegółowo przeanalizował ten wektor ataku i przygotował przewodnik dla naszych klientów, aby go wykryć oraz sprawdzić, czy już zostali skompromitowani.

Wykrywanie podniesienia uprawnień w domenie

W DatAlert utwórz regułę użytkownika do śledzenia zmian określonych uprawnień na obiekcie. Będzie ona aktywowana przy dodaniu praw i uprawnień do interesującego obiektu w domenie:

  1. Podaj nazwę reguły
  2. Ustaw kategorię jako „Podwyższenie uprawnień”
  3. Określ wartość dla typu zasobu „Wszystkie typy zasobów”
  4. Serwer plików = DirectoryServices
  5. Określ interesującą Cię domenę, na przykład według nazwy
  6. Dodaj filtr na dodawanie uprawnień do obiektu AD
  7. I nie zapomnij pozostawić opcji „Przeszukuj w obiektach podrzędnych” niezaznaczonej

Vulnerability Exchange: jak wykryć podwyższenie uprawnień do administratora domeny

A teraz raport: wykrywanie zmiany uprawnień na obiekcie domeny

Zmiany uprawnień obiektu AD są dość rzadkim zjawiskiem, dlatego wszystko, co wywołało to ostrzeżenie, należy zbadać. Warto również przetestować wygląd i zawartość raportu przed jego uruchomieniem.

Ten raport pokaże również, czy już padłeś ofiarą tego ataku:

Vulnerability Exchange: jak wykryć podwyższenie uprawnień do administratora domeny

Po aktywacji reguły można zbadać wszystkie inne zdarzenia podnoszenia uprawnień, korzystając z interfejsu webowego DatAlert:

Vulnerability Exchange: jak wykryć podwyższenie uprawnień do administratora domeny

Po skonfigurowaniu tej reguły będziesz mógł śledzić i bronić się przed tymi oraz podobnymi typami luk w systemie zabezpieczeń, badać zdarzenia z obiektami usług katalogowych AD i sprawdzić, czy jesteś podatny na tę krytyczną lukę.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster