ハッカーがドメインコントローラーになりすましActive Directoryのパスワードハッシュを窃取

脅威アクターが、ドメインコントローラーになりすましてエンタープライズネットワークからパスワードハッシュを抽出する、「DCSync」と呼ばれるステルス性の高いActive Directory悪用手法を利用するケースが増えています。

Trellixが報告したDCSyncは、脆弱なサーバーを突いたり目立つマルウェアを展開したりする騒々しい攻撃とは異なり、組織全体でディレクトリデータを同期するためにWindowsドメインコントローラーが使う通常のレプリケーションプロセスを悪用します。

典型的なActive Directory環境では、複数のドメインコントローラーがユーザーアカウント、グループ、認証情報などのディレクトリオブジェクトの同一コピーを保持しています。

従業員がパスワードを変更すると、ドメインコントローラーはその更新をレプリケーションし、組織全体で新しい認証情報が機能するようにします。

この信頼されたレプリケーション機構は大規模な分散ネットワークにとって不可欠なものですが、侵入者が特権アクセスを獲得した場合には強力な攻撃経路にもなり得ます。

DCSync攻撃は、攻撃者がドメインレプリケーション権限を持つアカウント、多くの場合Domain Adminアカウントやその他の高権限IDを侵害した後に始まります。

攻撃者はドメインコントローラーを直接攻撃するのではなく、自分のシステムがディレクトリ更新を必要とする正規のドメインコントローラーであるかのように見せかけるレプリケーション要求を送信します。

この要求が受け入れられると、攻撃者はKRBTGTアカウントのような非常に価値の高いID情報を含む、Active Directoryアカウントのパスワードハッシュデータを取得できます。

これらのハッシュは平文パスワードではありませんが、オフラインで解析されたり、パスザハッシュ攻撃に利用されたり、あるいはドメインへのより深く持続的なアクセスを確立するために悪用されたりする可能性があります。

最も深刻な結果は、Golden Ticketが作成される可能性があることです。KRBTGTアカウントのハッシュを入手することで、攻撃者は正規のものに見えるKerberosチケット発行チケット(TGT)を偽造できます。

偽造されたチケットは攻撃者に昇格した権限を与え、通常の認証手続きを繰り返すことなく、システム、サービス、ファイル、機密性の高い企業データへのアクセスを可能にします。

Trellixは、この特性によりDCSyncがランサムウェアグループ、スパイ活動、金銭目的の侵入にとって特に危険なものになっていると述べています。

レプリケーションレベルのアクセス権を持つ攻撃者は、経営幹部の通信を読み取ったり、人事データにアクセスしたり、エンドポイント全体に悪意あるペイロードを展開したり、セキュリティ制御を無効化したり、長期にわたる持続的アクセスを維持したりする可能性があります。

防御側が侵害されたユーザーアカウントをリセットした後でも、KRBTGTパスワードを正しくローテーションするまでは、Golden Ticketがアクセスを提供し続ける場合があります。

攻撃者は正規の管理機能を利用したり、一般的な攻撃ツールを改変してシグネチャベースの検知を回避したりできるため、従来のエンドポイント防御ではDCSyncの特定に苦労することがあります。

したがって、セキュリティチームは、要求を生成しているツールの名前やフィンガープリントではなく、要求の挙動そのものに注目すべきです。

ネットワーク検知・対応(NDR)プラットフォームは、ある要求が正規のドメインコントローラーから発信されたものかどうかを判定することで、異常なディレクトリレプリケーショントラフィックの特定に役立ちます。

ワークステーション、マーケティング部門のノートPC、アプリケーションサーバー、見慣れないホストからのレプリケーション試行は、優先度の高いイベントとして扱うべきです。特権アカウントの利用状況の監視、レプリケーション権限の監査、Domain Adminアクセスの制限は、こうしたリスクをさらに低減するのに役立ちます。

Active Directoryは、多くの組織にとって今なおIDの根幹をなす存在です。攻撃者がドメインコントローラーへのなりすましに成功した場合、それは単に認証情報を盗んでいるだけではなく、認証環境全体の制御を奪おうとしていることを意味します。

16,000以上の組織から得られる最新のインテリジェンスにより、脅威検知を58%向上。TIフィードを統合し、あなたのSOCへ

翻訳元: https://cyberpress.org/hackers-impersonate-domain-controllers/

本記事は cyberpress.org の記事を翻訳・要約したものです。