Exchange-sÄrbarhet: Hur man upptÀcker höjning av behörighet till domÀnadministratör

UpptÀckt i Är sÄrbarhet i Exchange lÄter vilken domÀnanvÀndare som helst fÄ domÀnadministratörsrÀttigheter och kompromettera Active Directory (AD) och andra anslutna vÀrdar. Idag ska vi berÀtta hur den hÀr attacken fungerar och hur man upptÀcker den.

Exchange-sÄrbarhet: Hur man upptÀcker höjning av behörighet till domÀnadministratör

SÄ hÀr fungerar den hÀr attacken:

  1. Angriparen tar över kontot för alla domÀnanvÀndare med en aktiv postlÄda för att prenumerera pÄ Exchange push-meddelandefunktionen.
  2. Angriparen anvÀnder NTLM-relÀ för att lura Exchange-servern: Exchange-servern ansluter sÄ smÄningom till den komprometterade anvÀndarens dator med NTLM via HTTP, vilket angriparen sedan anvÀnder för att autentisera mot domÀnkontrollanten via LDAP med Exchange-kontots inloggningsuppgifter.
  3. I slutÀndan anvÀnder angriparen dessa Exchange-kontobehörigheter för att eskalera sina privilegier. Detta sista steg kan ocksÄ utföras av en fientlig administratör som redan har legitim Ätkomst för att göra den nödvÀndiga behörighetsÀndringen. Genom att skapa en regel för att upptÀcka denna aktivitet kommer du att skyddas frÄn denna och liknande attacker.

Angriparen kan sedan till exempel köra DCSync för att hÀmta hashade lösenord för alla domÀnanvÀndare. Detta gör det möjligt för dem att utföra olika typer av attacker, frÄn golden ticket-attacker till hashpassing.

Varonis forskarteam har studerat denna attackvektor i detalj och utarbetat vÀgledning för vÄra kunder för att upptÀcka den och samtidigt verifiera om de redan har blivit komprometterade.

Detektering av eskalering av domÀnprivilegier

В DataAlert Skapa en anpassad regel för att övervaka Ă€ndringar av specifika objektbehörigheter. Den utlöses nĂ€r rĂ€ttigheter och behörigheter lĂ€ggs till för objektet av intresse i domĂ€nen:

  1. Ange regelnamnet
  2. StÀll in kategorin som "Privilegieupptrappning"
  3. StÀll in vÀrdet för resurstypen till "Alla resurstyper"
  4. Filserver = KatalogtjÀnster
  5. Ange domÀnen du Àr intresserad av, till exempel med namn
  6. LÀgg till ett filter för att lÀgga till behörigheter pÄ ett AD-objekt
  7. Och glöm inte att lÀmna alternativet "Sök i underobjekt" avmarkerat.

Exchange-sÄrbarhet: Hur man upptÀcker höjning av behörighet till domÀnadministratör

Och nu rapporten: Detektering av Àndring av rÀttigheter pÄ ett domÀnobjekt

Ändringar av AD-objektbehörigheter Ă€r ganska sĂ€llsynta, sĂ„ allt som utlöste denna varning bör och mĂ„ste undersökas. Det vore ocksĂ„ en bra idĂ© att testa rapportens utseende och innehĂ„ll innan du distribuerar sjĂ€lva regeln.

Den hÀr rapporten visar ocksÄ om du redan har blivit utsatt för den hÀr attacken:

Exchange-sÄrbarhet: Hur man upptÀcker höjning av behörighet till domÀnadministratör

NÀr regeln Àr aktiverad kan du undersöka alla andra hÀndelser för privilegieeskalering med hjÀlp av DatAlert-webbgrÀnssnittet:

Exchange-sÄrbarhet: Hur man upptÀcker höjning av behörighet till domÀnadministratör

NÀr du har konfigurerat den hÀr regeln kan du övervaka och skydda mot dessa och liknande typer av sÀkerhetsproblem, undersöka hÀndelser med AD Directory Services-objekt och kontrollera om du Àr exponerad för den hÀr kritiska sÄrbarheten.

KĂ€lla: will.com

Köp pĂ„litlig hosting för webbplatser med DDoS-skydd, VPS VDS-servrar đŸ”„ Köp pĂ„litlig webbhotell med DDoS-skydd, VPS VDS-servrar | ProHoster