تست نفوذ Active Directory: زنجیره حمله از Kerberoasting تا DCSync و Golden Ticket
Active Directory ستون اصلی مدیریت هویت و دسترسی در بسیاری از سازمانها است و به همین دلیل یکی از اهداف اصلی مهاجمان محسوب میشود. در بسیاری از سناریوهای تست نفوذ AD، مهاجم پس از دسترسی اولیه به یک سیستم معمولی، تلاش میکند با سوءاستفاده از ضعفهای پیکربندی، مجوزها و حسابهای سرویس، سطح دسترسی خود را افزایش دهد. یکی از زنجیرههای رایج حمله شامل مراحل Kerberoasting، افزایش دسترسی، اجرای DCSync و در نهایت ایجاد Golden Ticket است که میتواند به تسلط کامل بر دامنه منجر شود.
شناسایی مسیر حمله با BloodHound
اولین گام در بسیاری از حملات Active Directory شناسایی روابط و مسیرهای دسترسی در دامنه است. ابزار BloodHound با جمعآوری دادهها از طریق SharpHound، روابط میان کاربران، گروهها، کامپیوترها و مجوزهای دسترسی را استخراج میکند و آنها را بهصورت یک Attack Graph نمایش میدهد.
این تحلیل گرافی نشان میدهد:
- کدام کاربران دسترسی Local Admin روی سیستمها دارند
- چه Sessionهایی فعال هستند
- کدام ACLها امکان افزایش سطح دسترسی را فراهم میکنند
- کوتاهترین مسیر برای رسیدن به Domain Admin چیست
در بسیاری از سازمانها، مسیرهای خطرناک به دلیل اشتباه در Delegation یا تنظیمات ACL ایجاد میشوند.
Kerberoasting
Kerberoasting یکی از روشهای رایج برای بهدست آوردن دسترسی بیشتر در Active Directory است. در این روش، مهاجم برای حسابهایی که دارای Service Principal Name (SPN) هستند درخواست Service Ticket (TGS) ارسال میکند.
از آنجا که این Ticket با کلید حساب سرویس رمزگذاری شده است، مهاجم میتواند Hash آن را استخراج کرده و بهصورت آفلاین Crack کند. اگر رمز عبور Service Account ضعیف باشد، مهاجم قادر خواهد بود به حسابی دسترسی پیدا کند که اغلب دارای مجوزهای گسترده روی سرورها یا سرویسها است.
این مرحله معمولاً نقطه شروع Privilege Escalation در دامنه محسوب میشود.
حرکت جانبی و افزایش دسترسی
پس از دستیابی به یک حساب با دسترسی بیشتر، مهاجم تلاش میکند از طریق Lateral Movement به سیستمهای حساستر دسترسی پیدا کند. این کار ممکن است شامل دسترسی به سروری باشد که یک مدیر دامنه قبلاً روی آن Login کرده یا سیستمی که دارای مجوزهای مدیریتی در شبکه است.
در این مرحله، مهاجم میتواند از ابزارهایی مانند Mimikatz برای استخراج Credentialها از حافظه سیستم استفاده کند و دسترسی خود را در شبکه گسترش دهد.
حمله DCSync
اگر مهاجم بتواند مجوزهای مربوط به Replication در Active Directory را بهدست آورد، قادر خواهد بود حمله DCSync را اجرا کند. در این روش، مهاجم خود را بهعنوان یک Domain Controller معرفی کرده و از مکانیزم رسمی همگامسازی دایرکتوری استفاده میکند تا Hash کاربران دامنه را دریافت کند.
مهمترین هدف در این مرحله استخراج Hash حساب krbtgt است؛ زیرا این حساب برای امضای Ticketهای Kerberos در دامنه استفاده میشود.
Golden Ticket
پس از دستیابی به Hash حساب krbtgt، مهاجم میتواند با استفاده از ابزارهایی مانند Mimikatz یک Golden Ticket ایجاد کند. این Ticket یک بلیت Kerberos جعلی است که توسط Domain Controller معتبر تلقی میشود.
با Golden Ticket مهاجم میتواند:
- خود را بهعنوان هر کاربری در دامنه معرفی کند
- به منابع مختلف دسترسی پیدا کند
- حتی بدون داشتن حساب واقعی در دامنه فعالیت کند
در این مرحله عملاً کنترل کامل دامنه در اختیار مهاجم قرار میگیرد.
ابزارهای کلیدی در این زنجیره حمله
BloodHound برای تحلیل مسیرهای حمله در Active Directory
SharpHound برای جمعآوری دادههای دامنه
Mimikatz برای استخراج Credentialها، اجرای DCSync و ایجاد Golden Ticket
جمعبندی
زنجیره حمله Kerberoasting → DCSync → Golden Ticket یکی از شناختهشدهترین مسیرها برای تسلط بر Active Directory است. این حمله اغلب از ضعف در Service Accountها، تنظیمات دسترسی و مدیریت مجوزهای دامنه سوءاستفاده میکند.
برای کاهش ریسک چنین حملاتی، سازمانها باید اقداماتی مانند مدیریت صحیح حسابهای سرویس، محدودسازی مجوزهای Replication، استفاده از رمزهای قوی و پایش فعالیتهای Kerberos را در دستور کار قرار دهند.
MITRE ATT&CK Techniques
Kerberoasting — MITRE ATT&CK
Technique ID: T1558.003 – Steal or Forge Kerberos Tickets: Kerberoasting
https://attack.mitre.org/techniques/T1558/003/
Golden Ticket — MITRE ATT&CK
Technique ID: T1558.001 – Steal or Forge Kerberos Tickets: Golden Ticket
https://attack.mitre.org/techniques/T1558/001/
DCSync (Credential Replication Abuse) — MITRE ATT&CK
Technique ID: T1003.006 – OS Credential Dumping: DCSync
https://attack.mitre.org/techniques/T1003/006/
Account Discovery (Active Directory Enumeration) — MITRE ATTCK
Technique ID: T1087 – Account Discovery
https://attack.mitre.org/techniques/T1087/
Remote Services / Lateral Movement — MITRE ATT&CK
Technique ID: T1021 – Remote Services
https://attack.mitre.org/techniques/T1021/
Pass-the-Ticket (Kerberos Ticket Reuse) — MITRE ATT&CK
Technique ID: T1550.003 – Use Alternate Authentication Material: Pass the Ticket
https://attack.mitre.org/techniques/T1550/003/