Ranljivost izmenjave: Kako zaznati dvig privilegijev skrbniku domene

Odkrit letos ranljivost v Exchangeu omogoča kateremu koli uporabniku domene, da pridobi pravice skrbnika domene in ogrozi Active Directory (AD) in druge povezane gostitelje. Danes vam bomo povedali, kako deluje ta napad in kako ga odkriti.

Ranljivost izmenjave: Kako zaznati dvig privilegijev skrbniku domene

Tako deluje ta napad:

  1. Napadalec prevzame račun katerega koli uporabnika domene z aktivnim nabiralnikom, da se naroči na funkcijo potisnih obvestil iz Exchangea
  2. Napadalec uporabi rele NTLM, da pretenta strežnik Exchange: posledično se strežnik Exchange poveže z računalnikom ogroženega uporabnika z metodo NTLM prek HTTP, ki jo napadalec nato uporabi za preverjanje pristnosti krmilnika domene prek LDAP s poverilnicami računa Exchange
  3. Napadalec na koncu uporabi te poverilnice računa Exchange za povečanje svojih privilegijev. Ta zadnji korak lahko izvede tudi sovražni skrbnik, ki že ima zakonit dostop za spremembo potrebnih dovoljenj. Če ustvarite pravilo za zaznavanje te dejavnosti, boste zaščiteni pred tem in podobnimi napadi.

Nato lahko napadalec na primer zažene DCSync, da pridobi zgoščena gesla vseh uporabnikov v domeni. To mu bo omogočilo izvajanje različnih vrst napadov - od napadov z zlatimi vstopnicami do prenosa zgoščencev.

Raziskovalna skupina Varonis je podrobno proučila ta vektor napada in pripravila vodnik za naše stranke, da ga odkrijejo in hkrati preverijo, ali so že ogroženi.

Zaznavanje stopnjevanja privilegijev domene

В DataAlert Ustvarite pravilo po meri za sledenje spremembam določenih dovoljenj za predmet. Sprožilo se bo pri dodajanju pravic in dovoljenj predmetu zanimanja v domeni:

  1. Določite ime pravila
  2. Nastavite kategorijo na "Dvig privilegijev"
  3. Nastavite vrsto vira na "Vse vrste vira"
  4. Datotečni strežnik = DirectoryServices
  5. Določite domeno, ki vas zanima, na primer z imenom
  6. Dodajte filter, da dodate dovoljenja za objekt AD
  7. In ne pozabite pustiti neizbrane možnosti »Iskanje v podrejenih predmetih«.

Ranljivost izmenjave: Kako zaznati dvig privilegijev skrbniku domene

In zdaj poročilo: zaznavanje sprememb pravic do domenskega objekta

Spremembe dovoljenj za objekt AD so precej redke, zato je treba vse, kar je sprožilo to opozorilo, raziskati. Prav tako bi bilo dobro preizkusiti videz in vsebino poročila, preden samo pravilo sprožimo v boj.

To poročilo bo pokazalo tudi, ali ste že bili ogroženi zaradi tega napada:

Ranljivost izmenjave: Kako zaznati dvig privilegijev skrbniku domene

Ko je pravilo aktivirano, lahko s spletnim vmesnikom DatAlert raziščete vse druge dogodke stopnjevanja privilegijev:

Ranljivost izmenjave: Kako zaznati dvig privilegijev skrbniku domene

Ko konfigurirate to pravilo, lahko spremljate in se zaščitite pred temi in podobnimi vrstami varnostnih ranljivosti, raziskujete dogodke z objekti imeniških storitev AD in preverjate, ali ste ranljivi za to kritično ranljivost.

Vir: www.habr.com

Dodaj komentar