Wykryta w tym roku pozwala dowolnemu użytkownikowi domeny uzyskać prawa administratora domeny i skompromitować Active Directory (AD) oraz inne podłączone hosty. Dziś opowiemy, jak działa ten atak i jak go wykryć.

Oto jak działa ten atak:
- Napastnik przejmuje konto dowolnego użytkownika domeny z aktywną skrzynką pocztową, aby subskrybować funkcję powiadomień push z Exchange.
- Napastnik wykorzystuje NTLM relay do oszukania serwera Exchange: w rezultacie serwer Exchange łączy się z komputerem skompromitowanego użytkownika za pomocą metody NTLM over HTTP, którą napastnik następnie wykorzystuje do przeprowadzenia procedury uwierzytelniania na kontrolerze domeny przez LDAP z danymi konta Exchange.
- W rezultacie napastnik wykorzystuje te uprawnienia konta Exchange do podniesienia swoich przywilejów. Ten ostatni krok może być również wykonany przez wrogiego administratora, który już ma legitymację dostępu, aby dokonać koniecznej zmiany uprawnień. Tworząc regułę do wykrywania tej aktywności, zapewnisz sobie ochronę przed tym i podobnymi atakami.
W konsekwencji napastnik może na przykład uruchomić DCSync, aby uzyskać haszowane hasła wszystkich użytkowników domeny. To pozwoli mu zrealizować różne rodzaje ataków — od ataków golden ticket po przekazywanie haszy.
Zespół badawczy Varonis szczegółowo przeanalizował ten wektor ataku i przygotował przewodnik dla naszych klientów, aby go wykryć oraz sprawdzić, czy już zostali skompromitowani.
Wykrywanie podniesienia uprawnień w domenie
W utwórz regułę użytkownika do śledzenia zmian określonych uprawnień na obiekcie. Będzie ona aktywowana przy dodaniu praw i uprawnień do interesującego obiektu w domenie:
- Podaj nazwę reguły
- Ustaw kategorię jako „Podwyższenie uprawnień”
- Określ wartość dla typu zasobu „Wszystkie typy zasobów”
- Serwer plików = DirectoryServices
- Określ interesującą Cię domenę, na przykład według nazwy
- Dodaj filtr na dodawanie uprawnień do obiektu AD
- I nie zapomnij pozostawić opcji „Przeszukuj w obiektach podrzędnych” niezaznaczonej

A teraz raport: wykrywanie zmiany uprawnień na obiekcie domeny
Zmiany uprawnień obiektu AD są dość rzadkim zjawiskiem, dlatego wszystko, co wywołało to ostrzeżenie, należy zbadać. Warto również przetestować wygląd i zawartość raportu przed jego uruchomieniem.
Ten raport pokaże również, czy już padłeś ofiarą tego ataku:

Po aktywacji reguły można zbadać wszystkie inne zdarzenia podnoszenia uprawnień, korzystając z interfejsu webowego DatAlert:

Po skonfigurowaniu tej reguły będziesz mógł śledzić i bronić się przed tymi oraz podobnymi typami luk w systemie zabezpieczeń, badać zdarzenia z obiektami usług katalogowych AD i sprawdzić, czy jesteś podatny na tę krytyczną lukę.
Źródło: habr.com
