E zbuluar këtë vit lejon çdo përdorues të domenit të fitojë të drejtat e administratorit të domenit dhe të komprometojë Active Directory (AD) dhe hoste të tjera të lidhura. Sot do të flasim për mënyrën se si funksionon këtë sulm dhe si ta zbuloni atë.

Ja si funksionon ky sulm:
- Sulmuesi merr kontrollin e llogarisë së çdo përdoruesi të domenit me një mailbox aktiv, për të u regjistruar në funksionin e njoftimeve të shtyrë nga Exchange
- Sulmuesi përdor NTLM relay për të mashtruar serverin Exchange: si pasojë, serveri Exchange lidhet me kompjuterin e përdoruesit të komprometuar përmes metodës NTLM mbi HTTP, të cilën sulmuesi më pas e përdor për të kaluar procedurën e autentifikimit në kontrollorin e domenit përmes LDAP me të dhënat e llogarisë Exchange
- Në fund, hakeri përdor këto të drejta të llogarisë Exchange për të rritur privilegjet e tij. Ky hap i fundit mund të realizohet gjithashtu nga një administrator i vendosur armiqësisht, i cili tashmë ka një qasje legjitime, për të bërë ndryshimin e nevojshëm të të drejtave. Duke krijuar një rregull për të zbuluar këtë aktivitet, do të jeni të mbrojtur nga ky dhe sulme të ngjashme.
MĂ« pas, hakeri mund, pĂ«r shembull, tĂ« ekzekutojĂ« DCSync pĂ«r tĂ« marrĂ« fjalĂ«kalimet e hash-uara tĂ« tĂ« gjithĂ« pĂ«rdoruesve tĂ« domenit. Kjo do t'i lejojĂ« atij tĂ« realizojĂ« lloje tĂ« ndryshme sulmesh â nga sulmet e biletes sĂ« artĂ« deri te transferimi i hash-it.
Ekipi kërkues i Varonis ka shqyrtuar në detaje këtë vektor sulmi dhe ka përgatitur një udhëzues për klientët tanë për ta zbuluar dhe gjithashtu për të verifikuar nëse ata janë kompromis.
Zbulimi i rritjes së privilegjeve në domen
Në krijoni një rregull të personalizuar për të ndjekur ndryshimet në lejet specifike të objektit. Ai do të aktivizohet kur shtohen të drejta dhe leje për objektin e interesit në domain:
- Specifikoni emrin e rregullit
- Caktoni kategorinë si "Rritje privilegjesh"
- Caktoni vlerĂ«n pĂ«r llojin e burimeve âTĂ« gjitha llojet e burimeveâ
- Serveri i skedarëve = DirectoryServices
- Caktoni domenin që ju intereson, për shembull, sipas emrit
- Shtoni një filtër për shtimin e lejeve në objektin AD
- Dhe mos harroni tĂ« lini tĂ« papĂ«rzgjedhur opsionin âKĂ«rko nĂ« objektet fĂ«mijĂ«â

Tani raporti: zbulimi i ndryshimit të të drejtave në objektin e domenit
Ndryshimet e lejeve në objektin AD janë një fenomen mjaft i rrallë, prandaj gjithçka që ka shkaktuar këtë paralajmërim duhet të hetohet. Do ishte gjithashtu mirë të testonit pamjen dhe përmbajtjen e raportit përpara se ta vendosnin në përdorim rregullin e vetë.
Ky raport gjithashtu do të tregojë nëse ju jeni komprometuar tashmë nga ky sulm:

Pas aktivizimit të rregullit, mund të hetoni të gjitha ngjarjet e tjera të rritjes së privilegjeve duke përdorur ndërfaqen web të DatAlert:

Pas konfigurimit të këtij rregulli, do të jeni në gjendje të monitoroni dhe mbroni nga këto dhe lloje të ngjashme të dobësive të sistemit të sigurisë, të hetoni ngjarje me objektet e shërbimeve të katalogëve AD dhe të kontrolloni nëse jeni të ekspozuar ndaj kësaj dobësie kritike.
Burimi: habr.com
