ハッカーがWindowsネットワーク内にドメイン管理者アカウントを作成しセキュリティツールを無効化

「The Gentlemen」の犯行とされる新たに報告されたランサムウェア侵入事例により、攻撃者がWindows環境への足掛かりをアカウント権限昇格、エンドポイント防御の無効化、信頼されたActive Directoryインフラの悪用によって、ドメイン全体の制御権へと転換する手口が明らかになりました。

この事案は、企業が直面する典型的なリスクを浮き彫りにしています。攻撃者は、正規の管理ユーティリティや署名済みドライバー、ネイティブのネットワーク共有を破壊的活動に転用できる場合、高度にカスタマイズされたマルウェアを用意しなくてもWindowsドメインを侵害できるのです。

Intel 471の報告によると、The Gentlemenは通常、窃取した認証情報やインターネットに露出したサービスを通じて侵入し、その後、環境をマッピングした上で、特権IDやセキュリティ制御を標的にするとのことです。

報告された標的には、製造業、保険業、建設業、消費者サービス業、医療業、金融業のセクターが含まれています。

攻撃の連鎖は、盗まれた認証情報や、VPN・ファイアウォール管理インターフェースを含む外部公開リモートサービスを通じたWindows環境へのアクセスから始まります。

攻撃者はランサムウェアを即座に展開するのではなく、まずAdvanced IP Scannerを用いて偵察を行い、システムを特定してネットワーク全体の管理者アカウントを洗い出します。

権限昇格への経路を特定した後、攻撃者は正規のWindowsユーティリティであるPowerRun.exeを使用して、高い整合性レベルでプロセスを実行しているとされています。

これにより、破壊的活動を開始する前に、グループはアカウントを操作し、持続的なアクセスを確立できるようになります。

特にリスクの高い段階として、Domain Adminsなどの特権を持つWindowsグループにアカウントを追加、あるいは昇格させる行為が挙げられます。

Domain Adminsのメンバーシップは、Active Directoryリソースに対する広範な制御権と、ドメインに参加するすべてのエンドポイントから信頼されるネットワーク上の場所への書き込み権限を含む、ドメインインフラへの広範なアクセスを提供します。Intel 471はこの挙動をMITRE ATT&CKのテクニックT1098「アカウント操作」に対応付けています。

管理者アクセスを確立した後、脅威アクターはアンチウイルスやEDR(エンドポイント検出・対応)ツールの無力化に移ります。

研究者らによると、The Gentlemenは正規の署名済みWindowsドライバーであるThrottleBlood.sysを読み込む「AVキラー」機能を使用し、これをAll.exeというツールと組み合わせてセキュリティプロセスを終了させているとのことです。

この手口は、Bring-Your-Own-Vulnerable-Driver(BYOVD)攻撃の運用上の価値が高まっていることを反映しています。

このドライバーは正規に署名されているため、署名済みカーネルコードを信頼する環境では読み込みが許可されてしまう可能性があります。

Hunt.ioの研究者らによると、2025年8月から活動しているThe Gentlemenランサムウェアグループは、これまでに数百件の被害を主張しており、アジア太平洋地域と北米地域の組織を特に重点的に狙っているとのことです。

攻撃者はその後、脆弱なドライバーの機能を悪用して保護ソフトウェアの動作を妨害したり、強制的に停止させたりした上で、ランサムウェアを展開できます。

ドメイン管理者アカウントの作成

このグループはさらに、Veeamのバックアップコンポーネントや、SAP、Oracle、MySQLの各データベースサービスといった、復旧に不可欠なサービスも停止させます。

この /24 は AGROSNAB-NET-233-202 という名称の /23 の内部に位置しており、これは推測ではなく直接的な構造上の関係です。また、その /23 は国コードRUを保持しており、登録者はOOO AGROSNABで、管理担当者・技術担当者ともにエカテリンブルクの住所を届け出ています。

これにより被害者が迅速にシステムを復旧する能力が損なわれ、恐喝交渉時の圧力を高める効果も生じます。

同時に、攻撃者はWinSCPを用いてデータを準備・窃取し、暗号化された通信経路を使用するとともに、AnyDeskを通じてアクセスを維持します。

最終的な展開段階では、ドメインに参加するマシンが日常的にアクセスするネイティブのWindowsドメインリソースであるNETLOGON共有が悪用されます。

攻撃者が十分な権限を獲得すると、ランサムウェアのペイロードをNETLOGONに設置することで、環境全体への広範かつ迅速な拡散が可能になります。

報告された攻撃では、ファイルが.7mtzhhという拡張子で暗号化され、README-GENTLEMENという名前の身代金要求メモが投下されました。

このグループはSYSVOLやその他の管理共有を悪用する様子も確認されており、防御側がドメインコントローラーの共有に対する予期しない書き込み活動を優先度の高いアラートとして扱うべき理由を裏付けています。

ドライバーのファイル名や身代金要求メモの名前といった静的な指標は、遡及的な調査には有用ですが、容易に変更できてしまいます。行動ベースの検知の方がより頑健です。

セキュリティチームは、アカウント作成、特権グループのメンバーシップ変更、そして/addパラメータを伴うnet groupやnet localgroupに関する不審なコマンドライン活動について、Windowsイベントとエンドポイントのテレメトリを調査するべきです。

Intel 471は特に、Administrators、Domain Admins、Enterprise Admins、DnsAdmins、Hyper-V Administrators、Schema Adminsへのユーザー追加の試みを確認することを推奨しています。

新たに権限を昇格させられたアカウントが、その後複数のサーバーにまたがって認証を行ったり、リモート管理ツールを実行したり、NETLOGONにアクセスしたりした場合、特に対応する変更チケットが存在しないときは、進行中の侵入の可能性として扱うべきです。

アナリストはまた、署名済みではあるものの異常なドライバーの読み込み、EDRサービスの突然の終了、バックアップの無効化、異常なPowerRunの実行、AnyDeskの活動、承認されていないリモートアクセスソフトウェアについても調査するべきです。

ドメイン侵害が疑われる場合、組織は影響を受けたシステムを隔離し、侵害された特権アカウントを無効化し、疑わしいデータ流出経路を遮断し、価値の高い認証情報をローテーションするべきです。

インシデント対応者はまた、Active DirectoryのデータベースであるNTDS.ditにアクセスされたか、あるいは窃取されたかどうかを評価するべきです。これが侵害されると、ドメインアカウントのパスワードハッシュが露出し、Windowsドメイン全体の信頼性が損なわれる可能性があるためです。

7段階のメトリクス管理型AI SOC導入フェーズを学ぶ – 無料AI SOC導入プレイブック2026をダウンロード

翻訳元: https://gbhackers.com/domain-admin-account-creation/

本記事は gbhackers.com の記事を翻訳・要約したものです。