UpptÀckt i Är lÄter vilken domÀnanvÀndare som helst fÄ domÀnadministratörsrÀttigheter och kompromettera Active Directory (AD) och andra anslutna vÀrdar. Idag ska vi berÀtta hur den hÀr attacken fungerar och hur man upptÀcker den.

SÄ hÀr fungerar den hÀr attacken:
- Angriparen tar över kontot för alla domÀnanvÀndare med en aktiv postlÄda för att prenumerera pÄ Exchange push-meddelandefunktionen.
- Angriparen anvÀnder NTLM-relÀ för att lura Exchange-servern: Exchange-servern ansluter sÄ smÄningom till den komprometterade anvÀndarens dator med NTLM via HTTP, vilket angriparen sedan anvÀnder för att autentisera mot domÀnkontrollanten via LDAP med Exchange-kontots inloggningsuppgifter.
- I slutÀndan anvÀnder angriparen dessa Exchange-kontobehörigheter för att eskalera sina privilegier. Detta sista steg kan ocksÄ utföras av en fientlig administratör som redan har legitim Ätkomst för att göra den nödvÀndiga behörighetsÀndringen. Genom att skapa en regel för att upptÀcka denna aktivitet kommer du att skyddas frÄn denna och liknande attacker.
Angriparen kan sedan till exempel köra DCSync för att hÀmta hashade lösenord för alla domÀnanvÀndare. Detta gör det möjligt för dem att utföra olika typer av attacker, frÄn golden ticket-attacker till hashpassing.
Varonis forskarteam har studerat denna attackvektor i detalj och utarbetat vÀgledning för vÄra kunder för att upptÀcka den och samtidigt verifiera om de redan har blivit komprometterade.
Detektering av eskalering av domÀnprivilegier
РSkapa en anpassad regel för att övervaka Àndringar av specifika objektbehörigheter. Den utlöses nÀr rÀttigheter och behörigheter lÀggs till för objektet av intresse i domÀnen:
- Ange regelnamnet
- StÀll in kategorin som "Privilegieupptrappning"
- StÀll in vÀrdet för resurstypen till "Alla resurstyper"
- Filserver = KatalogtjÀnster
- Ange domÀnen du Àr intresserad av, till exempel med namn
- LÀgg till ett filter för att lÀgga till behörigheter pÄ ett AD-objekt
- Och glöm inte att lÀmna alternativet "Sök i underobjekt" avmarkerat.

Och nu rapporten: Detektering av Àndring av rÀttigheter pÄ ett domÀnobjekt
Ăndringar av AD-objektbehörigheter Ă€r ganska sĂ€llsynta, sĂ„ allt som utlöste denna varning bör och mĂ„ste undersökas. Det vore ocksĂ„ en bra idĂ© att testa rapportens utseende och innehĂ„ll innan du distribuerar sjĂ€lva regeln.
Den hÀr rapporten visar ocksÄ om du redan har blivit utsatt för den hÀr attacken:

NÀr regeln Àr aktiverad kan du undersöka alla andra hÀndelser för privilegieeskalering med hjÀlp av DatAlert-webbgrÀnssnittet:

NÀr du har konfigurerat den hÀr regeln kan du övervaka och skydda mot dessa och liknande typer av sÀkerhetsproblem, undersöka hÀndelser med AD Directory Services-objekt och kontrollera om du Àr exponerad för den hÀr kritiska sÄrbarheten.
KĂ€lla: will.com
