تست نفوذ AD: زنجیره حمله از Kerberoasting تا DCSync و Golden Ticket با BloodHound و Mimikatz

29 تیر 1405 admin تست نفوذ شبکه 2 بازدید ۰ دیدگاه

تست نفوذ Active Directory: زنجیره حمله از Kerberoasting تا DCSync و Golden Ticket

Active Directory ستون اصلی مدیریت هویت و دسترسی در بسیاری از سازمان‌ها است و به همین دلیل یکی از اهداف اصلی مهاجمان محسوب می‌شود. در بسیاری از سناریوهای تست نفوذ AD، مهاجم پس از دسترسی اولیه به یک سیستم معمولی، تلاش می‌کند با سوءاستفاده از ضعف‌های پیکربندی، مجوزها و حساب‌های سرویس، سطح دسترسی خود را افزایش دهد. یکی از زنجیره‌های رایج حمله شامل مراحل Kerberoasting، افزایش دسترسی، اجرای DCSync و در نهایت ایجاد Golden Ticket است که می‌تواند به تسلط کامل بر دامنه منجر شود.

شناسایی مسیر حمله با BloodHound

اولین گام در بسیاری از حملات Active Directory شناسایی روابط و مسیرهای دسترسی در دامنه است. ابزار BloodHound با جمع‌آوری داده‌ها از طریق SharpHound، روابط میان کاربران، گروه‌ها، کامپیوترها و مجوزهای دسترسی را استخراج می‌کند و آن‌ها را به‌صورت یک Attack Graph نمایش می‌دهد.

این تحلیل گرافی نشان می‌دهد:

  • کدام کاربران دسترسی Local Admin روی سیستم‌ها دارند
  • چه Sessionهایی فعال هستند
  • کدام ACLها امکان افزایش سطح دسترسی را فراهم می‌کنند
  • کوتاه‌ترین مسیر برای رسیدن به Domain Admin چیست

در بسیاری از سازمان‌ها، مسیرهای خطرناک به دلیل اشتباه در Delegation یا تنظیمات ACL ایجاد می‌شوند.

Kerberoasting

Kerberoasting یکی از روش‌های رایج برای به‌دست آوردن دسترسی بیشتر در Active Directory است. در این روش، مهاجم برای حساب‌هایی که دارای Service Principal Name (SPN) هستند درخواست Service Ticket (TGS) ارسال می‌کند.

از آنجا که این Ticket با کلید حساب سرویس رمزگذاری شده است، مهاجم می‌تواند Hash آن را استخراج کرده و به‌صورت آفلاین Crack کند. اگر رمز عبور Service Account ضعیف باشد، مهاجم قادر خواهد بود به حسابی دسترسی پیدا کند که اغلب دارای مجوزهای گسترده روی سرورها یا سرویس‌ها است.

این مرحله معمولاً نقطه شروع Privilege Escalation در دامنه محسوب می‌شود.

حرکت جانبی و افزایش دسترسی

پس از دستیابی به یک حساب با دسترسی بیشتر، مهاجم تلاش می‌کند از طریق Lateral Movement به سیستم‌های حساس‌تر دسترسی پیدا کند. این کار ممکن است شامل دسترسی به سروری باشد که یک مدیر دامنه قبلاً روی آن Login کرده یا سیستمی که دارای مجوزهای مدیریتی در شبکه است.

در این مرحله، مهاجم می‌تواند از ابزارهایی مانند Mimikatz برای استخراج Credentialها از حافظه سیستم استفاده کند و دسترسی خود را در شبکه گسترش دهد.

حمله DCSync

اگر مهاجم بتواند مجوزهای مربوط به Replication در Active Directory را به‌دست آورد، قادر خواهد بود حمله DCSync را اجرا کند. در این روش، مهاجم خود را به‌عنوان یک Domain Controller معرفی کرده و از مکانیزم رسمی همگام‌سازی دایرکتوری استفاده می‌کند تا Hash کاربران دامنه را دریافت کند.

مهم‌ترین هدف در این مرحله استخراج Hash حساب krbtgt است؛ زیرا این حساب برای امضای Ticketهای Kerberos در دامنه استفاده می‌شود.

Golden Ticket

پس از دستیابی به Hash حساب krbtgt، مهاجم می‌تواند با استفاده از ابزارهایی مانند Mimikatz یک Golden Ticket ایجاد کند. این Ticket یک بلیت Kerberos جعلی است که توسط Domain Controller معتبر تلقی می‌شود.

با Golden Ticket مهاجم می‌تواند:

  • خود را به‌عنوان هر کاربری در دامنه معرفی کند
  • به منابع مختلف دسترسی پیدا کند
  • حتی بدون داشتن حساب واقعی در دامنه فعالیت کند

در این مرحله عملاً کنترل کامل دامنه در اختیار مهاجم قرار می‌گیرد.

ابزارهای کلیدی در این زنجیره حمله

BloodHound برای تحلیل مسیرهای حمله در Active Directory

SharpHound برای جمع‌آوری داده‌های دامنه

Mimikatz برای استخراج Credentialها، اجرای DCSync و ایجاد Golden Ticket

جمع‌بندی

زنجیره حمله Kerberoasting → DCSync → Golden Ticket یکی از شناخته‌شده‌ترین مسیرها برای تسلط بر Active Directory است. این حمله اغلب از ضعف در Service Accountها، تنظیمات دسترسی و مدیریت مجوزهای دامنه سوءاستفاده می‌کند.

برای کاهش ریسک چنین حملاتی، سازمان‌ها باید اقداماتی مانند مدیریت صحیح حساب‌های سرویس، محدودسازی مجوزهای Replication، استفاده از رمزهای قوی و پایش فعالیت‌های Kerberos را در دستور کار قرار دهند.

MITRE ATT&CK Techniques

Kerberoasting — MITRE ATT&CK

Technique ID: T1558.003 – Steal or Forge Kerberos Tickets: Kerberoasting

https://attack.mitre.org/techniques/T1558/003/

Golden Ticket — MITRE ATT&CK

Technique ID: T1558.001 – Steal or Forge Kerberos Tickets: Golden Ticket

https://attack.mitre.org/techniques/T1558/001/

DCSync (Credential Replication Abuse) — MITRE ATT&CK

Technique ID: T1003.006 – OS Credential Dumping: DCSync

https://attack.mitre.org/techniques/T1003/006/

Account Discovery (Active Directory Enumeration) — MITRE ATTCK

Technique ID: T1087 – Account Discovery

https://attack.mitre.org/techniques/T1087/

Remote Services / Lateral Movement — MITRE ATT&CK

Technique ID: T1021 – Remote Services

https://attack.mitre.org/techniques/T1021/

Pass-the-Ticket (Kerberos Ticket Reuse) — MITRE ATT&CK

Technique ID: T1550.003 – Use Alternate Authentication Material: Pass the Ticket

https://attack.mitre.org/techniques/T1550/003/

نویسنده

admin

ثبت دیدگاه