DCShadow 攻撃—仕組み、実例、そして防御戦略
DCShadow 攻撃は、ドメイン コントローラーをこっそり作成または操作することで Active Directory を悪用し、攻撃者が環境に対する完全な制御を得られるようにします。この手法は、攻撃者が従来の防御を回避して重要なシステムへの永続的なアクセスを獲得できるため、脅威が拡大しています。
属性 | 詳細 |
|---|---|
|
攻撃タイプ |
Post-exploitation / Persistence / Privilege Escalation |
|
影響度 |
Critical |
|
ターゲット |
Microsoft Active Directory(ドメイン コントローラー、AdminSDHolder、AD オブジェクト) |
|
主要な攻撃ベクター |
Mimikatz の lsadump::dcshadow による AD レプリケーション プロトコル(MS-DRSR)の悪用 |
|
動機 |
持続性の確立、権限の昇格、検知の回避、長期的なドメイン コントロールの維持 |
|
一般的な予防方法 |
|
リスク要因 | レベル |
|---|---|
|
潜在的な被害 |
Very High |
|
実行のしやすさ |
Medium |
|
可能性 |
Medium |
DCShadow とは何ですか?
DCShadow は、Active Directory(AD)攻撃で使用される高度な後利用(post-exploitation)技術です。これは、セキュリティ研究者 Benjamin Delpy(Mimikatz の作成者)と Vincent Le Toux によって、最初に公に開示されました。
DCShadow 攻撃手法は、ポストエクスプロイト ツールである Mimikatz の lsadump モジュールの一部です。これにより、Domain Admin または Enterprise Admin の特権を持つ攻撃者は、AD 環境内に不正なドメイン コントローラー(DC)を登録できます。登録後、攻撃者は AD データベース(NTDS.dit)に任意の変更を直接注入することが可能です。この攻撃は、次のような機微な属性をこっそり変更するために使用されます。
- SIDHistory
- userAccountControl
- adminCount
- グループ メンバーシップ
これらの変更は AD のネイティブなレプリケーション(複製)メカニズムによって伝播され、信頼できる DC からの正当な更新として扱われます。そのため、通常の監査およびセキュリティ ロギングの仕組みが回避されるため、検出が困難になります。
新しい洞察
DCShadow はソフトウェアの欠陥や脆弱性を悪用しません。代わりに、Active Directory のアーキテクチャに組み込まれている固有の信頼とレプリケーション(複製)メカニズムを活用します。そのため、パッチで対応することはできません。したがって、DCShadow を軽減するには厳格な運用上の管理が必要です。
DCShadow はどのように動作しますか?
前提条件
DCShadow を実行する前に、攻撃者は次を持っている必要があります。
- ドメインに参加しているマシン上での SYSTEM レベルの特権(必ずしも DC である必要はありません)。
- AD レプリケーション プロセスと連携するための Domain Admin または Enterprise Admin の資格情報。
- lsadump::dcshadow モジュールを提供する Mimikatz へのアクセス。
- AD レプリケーションの仕組みに関する十分な理解。
攻撃ベクター
DCShadow は、攻撃者が不正なドメイン コントローラーをシミュレートし、複製(replication)プロセスを通じて AD に直接、無許可の変更を注入できるようにすることで機能します。SYSTEM 権限と Domain Admin(ドメイン管理者)権限を取得した後、攻撃者は Mimikatz のようなツールを使って不正な DC を登録し、AD 属性への変更内容を作成してから、その変更を AD データベースへ反映(プッシュ)します。完了すると、不正な DC は痕跡を消すために削除されます。その後数か月間、攻撃者はバックドア アカウントを使用してシステムにアクセスし、機密データを収集します——そのすべてを、従来の SIEM アラートや AD の監査ログを回避しながら行います。
攻撃プロセスを段階的に解説します。
DCShadow はどのように動作しますか?
前提条件
DCShadow を起動する前に、攻撃者は次を持っている必要があります:
- ドメインに参加しているマシンでの SYSTEM レベルの特権(必ずしも DC である必要はありません)。
- AD レプリケーション プロセスと連携するための Domain Admin または Enterprise Admin の資格情報。
- lsadump::dcshadow モジュールを提供する Mimikatz へのアクセス。
- AD レプリケーションの仕組みを十分に理解していること。
攻撃ベクター
DCShadow は、攻撃者が不正な(rogue)ドメイン コントローラーをシミュレートし、複製(replication)プロセスを通じて AD に直接、未承認の変更を注入できるようにすることで機能します。SYSTEM 権限と Domain Admin 権限を取得した後、攻撃者は Mimikatz のようなツールを使って rogue DC を登録し、AD の属性に対する改変を作成してから、それらの変更を AD データベースにプッシュします。完了すると、痕跡を消すために rogue DC は削除されます。その後数か月にわたり、攻撃者はバックドア アカウントを使ってシステムにアクセスし、機密データを収集します。これらはすべて、従来の SIEM アラートと AD の監査ログを回避しながら行われます。
攻撃プロセスを段階的に説明します。
1. SYSTEM 権限に昇格
攻撃者はまず、ドメインに参加している(domain-joined)マシンを侵害し、Mimikatz のようなツール、または他の権限昇格手法を使って権限を SYSTEM まで引き上げます。
Mimikatz を使用して権限を SYSTEM に昇格させる:
privilege::debug
!+
!ProcessToken
これにより、プロセスは Local Security Authority(LSA)と連携し、複製サービスを登録できるようになります。
2. 不正なドメイン コントローラーを登録する
Mimikatz の lsadump::dcshadow モジュールを使用すると、攻撃者は侵害されたドメイン参加済みのマシンを一時的に rogue DC(不正なドメイン コントローラー)として登録できます。これはプログラムによって次のように実現されます:
- サービス プリンシパル名(Service Principal Names:SPN)を変更して、そのマシンを DC として認識できるようにする。
- msDS-HasDomainNC、msDS-HasFullReplicaNCs、およびその他のレプリケーション関連属性を変更します。
- 構成(Configuration)パーティションの下に、NTDS Settings のように必要な AD オブジェクトを作成します。
3. 属性の変更を準備する
攻撃者は、次のような AD オブジェクトの変更を準備します。
- 旧来の SID を通じて権限を得るために SIDHistory を追加する。
- adminCount を変更して保護を回避します。
- Domain Admins などの機密性の高いグループにアカウントを追加します。
これらの変更は、次のような Mimikatz コマンドを使用して事前に準備(ステージング)されます:
lsadump::dcshadow /object:User1 /attribute:SIDHistory /value:S-1-5-21-...
4. レプリケーションを介して変更を反映(プッシュ)する
攻撃者は次のコマンドを使用して、標準のレプリケーション(複製)プロトコル経由でステージング済みの変更を Active Directory にプッシュし、実在するドメインコントローラが正規の DC から来たかのように変更を受け入れるようにします。
lsadump::dcshadow /push
5. 証跡の削除
レプリケーションが完了すると、攻撃者は次の方法で不正な DC (rogue DC) の痕跡をすべて削除します。
- SPN の削除
- NTDS 設定の削除
- 元のシステム設定を復元すること
これにより、フォレンジック分析中に検出される可能性が低くなります。
新しい洞察
攻撃者は、永続的な制御と広範な侵害のために、AdminSDHolder、KRBTGT、グループ ポリシー オブジェクト(Group Policy Objects:GPOs)などの重要なADコンポーネントを標的にすることがよくあります。
- AdminSDHolder を変更すると、高価値アカウントに対してセキュリティ設定を強制することで、昇格された特権を維持できます。
- KRBTGT の改ざんにより Golden Ticket 攻撃が可能になり、無期限のアクセスが付与されます。
- GPO を変更すると、攻撃者はドメインに参加しているすべてのシステムへ悪意のある設定やスクリプトをプッシュできます。
攻撃フロー図
DCShadow の攻撃フローは、脅威アクターが正当な AD レプリケーション機構を悪用して、ユーザー属性の変更やグループ メンバーシップの変更などの無許可の変更を AD データベースに注入し、ドメインに対する長期的で秘匿性の高い制御を可能にする仕組みを示しています。
以下に、この攻撃のビジュアル概念を示します。
組織の観点から、例を見てみましょう。
中規模の医療機関で、攻撃者は VPN の脆弱性を悪用して侵入し、権限を昇格して Domain Admin の資格情報を奪取します。Mimikatz を使用して侵害されたマシンを rogue DC として登録し、SIDHistory を介してステルス性の高い管理者アカウントを追加するなど、AD への悪意のある変更をプッシュします。これらの変更はアラートを引き起こすことなくドメイン全体に複製されます。rogue DC の痕跡を消した後、攻撃者は長期にわたる隠密なアクセスを維持し、時間の経過とともに機微な患者データを流出させますが、標準的なセキュリティツールでは検知されません。
DCShadow 攻撃の例
DCShadow 攻撃の実例を理解することで、セキュリティ担当者は、攻撃者が複製メカニズムをどのように悪用するのか、どのような指標に注目すべきか、そしてこの種の脅威に対して効果的な防御をどのように構築できるのかについて、洞察を得られます。
Case | Impact |
|---|---|
|
UNC2452(SolarWinds 関連、2020–2021) |
高度持続的脅威(APT)グループの UNC2452 は、SolarWinds のサプライチェーン侵害に起因するとされ、ポストエクスプロイト段階で DCShadow の手法を活用していた可能性が疑われています。 報道によると、攻撃者は AD の権限やレプリケーションのメタデータを操作しており、おそらく DCShadow を通じて実行されたものと考えられます。AD のレプリケーション処理に変更を直接注入することで、UNC2452 は従来の監視ツールを回避しつつ、ステルス性の高い長期的な持続性を確立することに成功したとされています。 |
|
APT29 / Nobelium(2021) |
2021 年に、ロシアと関連がある脅威グループ APT29(Nobelium とも呼ばれる)が、クラウドとオンプレミスが混在する AD 環境を侵害するために DCShadow の技術を用いた可能性が疑われました。 初期アクセスの後(多くの場合、スピアフィッシング、トークン窃取、またはフェデレーションサービスの悪用によって実現)、APT29 は報道によると DCShadow に似た手法を活用して隠れたアカウントを植え込み、SIDHistory 属性を変更したとされています。これらの変更により、グループは権限を昇格し、オンプレミスの AD と Microsoft Entra ID のインフラストラクチャ全体にわたって長期的なアクセスを維持できるようになりました。 |
|
TrickBot(2020) |
2020 年、悪名高い銀行トロイの木馬およびマルウェアフレームワークである TrickBot は、金融詐欺の領域を超えて、Mimikatz の DCShadow モジュールを用いた AD 操作技術を取り込みました。 2020 年 7 月から 10 月にかけて、DFIR Report、SentinelOne、Cybereason など複数のサイバーセキュリティ系媒体が、DCShadow が明示的に使用された TrickBot 主導の侵入事例を記録しました。これらの攻撃は、医療、教育、製造業の各分野における企業ネットワークを標的とし、多くの場合ランサムウェアの展開につながったとされています。 |
|
レッドチームシミュレーション – BlueHat IL(2018) |
2018 年の BlueHat IL におけるレッドチームシミュレーションは、セキュリティ研究者の Vincent Le Toux および Benjamin Delpy(Mimikatz の作者)によって提示された、DCShadow 攻撃の最初の概念実証(proof-of-concept)デモを示すものでした。そこでは、攻撃者が rogue DC を登録し、正当なレプリケーションプロトコルを使って AD に無許可の変更を静かに押し込めること、また従来のイベントログや検知メカニズムをトリガーせずに済むことが示されました。 このシミュレーションは、現実の環境で DCShadow が悪用されるための土台を築きました。 |
DCShadow 攻撃の影響
DCShadow 攻撃は Active Directory 環境に対して大きな影響を与える高リスクの脅威であり、深刻な結果につながります。
ドメインの完全な侵害
複製メカニズムを悪用することで、DCShadow は攻撃者が正当な DC に成りすまし、AD に任意の変更を注入できるようにします。これにより、権限の変更、特権アカウントの作成、セキュリティ記述子の変更が可能になります。攻撃が正常に実行されると、攻撃者はドメイン管理者と同じ方法でドメインを支配することになります。
SIEM やログベースの監視からの秘匿性
DCShadow 攻撃は、従来の監視ツールの可視性の範囲を超えて動作する可能性があります。攻撃は MS-DRSR のようなプロトコルを使って正当な DC の複製を模倣するため、変更は複製レイヤーで行われ、標準のイベントログをトリガーしません。その結果、たとえ高度な SIEM プラットフォームやログベースの検知ツールであっても、無許可の変更を見逃してしまう可能性があり、攻撃者は検知されずに活動する自由を得ます。
管理者パスワードのリセットを超えた持続性
防御側が管理者パスワードをリセットしたり、既知のバックドアを削除したとしても、DCShadow を使用する攻撃者は、変更された複製権限や不正なサービスプリンシパル(service principals)などの形で、すでに AD に永続的な変更を直接埋め込んでいる可能性があります。こうしたステルス性の高い足掛かりは追跡が難しく、従来の対処(リメディエーション)では残ってしまうことがあります。そのため、インシデント対応の実施後でも、攻撃者が再び戻ってくる可能性があります。
ドメインの信頼関係を介した特権昇格の可能性
複数のドメインがある、またはフォレスト間で信頼関係が存在する環境では、DCShadow 攻撃を使ってそれらの信頼パスを悪用できます。信頼されたアカウントに影響する変更を注入したり、信頼に関連する属性を改変したりすることで、攻撃者はドメイン間で権限を昇格させ、横方向に移動して、インフラの追加領域を最小限の抵抗で侵害できます。
完全な特権昇格とインフラへのバックドア設置
高レベルの AD 権限を静かに付与または変更できる能力を持つことで、DCShadow は攻撃者による完全な特権昇格を可能にします。さらに、持続的な権限を埋め込んだり、機密性の高い AD オブジェクトを操作したり、ACL やグループ所属を長期にわたる秘匿アクセスが可能な形に変更したりすることで、インフラにバックドアを仕込むこともできます。これらの変更は、フォレンジック(鑑定)レベルの調査なしでは監査したり元に戻したりするのが難しいです。
ハイブリッド環境における特権の悪用
本オンプレミス AD を Microsoft Entra Connect などのツールで Microsoft Entra ID と同期しているハイブリッドなアイデンティティ環境では、DCShadow 攻撃がローカル ドメインを超えて波及的な影響を及ぼす可能性があります。攻撃者がオンプレミス AD を侵害し、未授权の変更を行うと、その変更は構成に応じて自動的に Microsoft Entra ID に同期されます。これにより、攻撃者が Microsoft 365、Microsoft Entra サブスクリプション、またはその他のフェデレーションされた SaaS アプリケーションで昇格されたロールを獲得できる場合があります。
フォレスト全体レベルの完全な侵害
Golden Ticket や Pass-the-Ticket などの手法と組み合わせると、DCShadow 攻撃はフォレスト全体レベルの完全な侵害へとエスカレートする可能性があります。この強力な組み合わせにより、攻撃者は Kerberos チケットを偽造しながら、持続性を維持し権限を昇格するために AD のレプリケーションを静かに改変できます。このようなシナリオでは、AD フォレスト全体の整合性が危険にさらされ、しばしば唯一信頼できる対処手段としてフォレスト全体の再構築が必要になります。
主要なビジネス領域への影響
DCShadow 攻撃は、重要なビジネスのさまざまな側面に影響を及ぼす可能性があります。
影響 | 説明 |
|---|---|
|
財務 |
成功した DCShadow 攻撃は、以下に起因する多額の財務損失につながる可能性があります。
|
|
運用 |
DCShadow は IT インフラと日常の運用を深刻に損なう可能性があります。
|
|
評判 |
高度な AD の悪用を伴う侵害は、組織の評判に深刻なダメージを与える可能性があります。
|
|
法務/規制 |
DCShadow 攻撃は、規制上の罰則や法的措置など、深刻な法務およびコンプライアンス上の結果を招く可能性があります。
|
DCShadow 攻撃のよくあるターゲット:誰がリスクにさらされるのか?
あらゆる Active Directory 環境が DCShadow 攻撃の対象になり得ますが、組織によっては、アーキテクチャ、運用規模、またはデータの機密性の高さにより、より脆弱になる場合があります。
複雑な AD 環境を持つ大企業
広範かつ多層化された AD 構造を持つ企業では、多数のドメイン コントローラーや信頼関係が存在することがよくあります。これにより攻撃者は、悪用できる複数の侵入口や複製(レプリケーション)経路を得られる可能性があります。
特権アカウントが過剰な組織
特権アクセスが適切に管理されていない、または管理者アカウントが過剰に多い環境は、格好の標的になります。攻撃者はこれらのアカウントをより容易に侵害して、DCShadow 攻撃を開始し、持続性を維持できるためです。
監視とログ記録が不十分な企業
包括的な AD レプリケーション監視、SIEM 統合、または異常検知の仕組みが欠けている事業者は、より高いリスクにさらされています。DCShadow 攻撃は従来のログを回避することが多く、早期検知には可視性が不可欠です。
政府機関および重要インフラ
公共部門の組織や、重要な国家インフラストラクチャ(CNI)の運用者は、長期間にわたって秘匿されたアクセスを維持するために、DCShadow を高度な持続的脅威(APT)キャンペーンの一部として使用する可能性のある国家主体の攻撃者にとって、頻繁な標的となります。
フォレスト間の信頼(Inter-Forest Trusts)がある組織
信頼関係を持つ複数の AD フォレストを運用している企業は、とりわけ脆弱です。1つのフォレストが侵害されると、DCShadow の手法を使って他のフォレスト全体にわたって特権を昇格させるために悪用できるためです。
価値のある知的財産(IP)を持つ業界
航空宇宙、製薬、テクノロジーなど、機密性の高い R&D データを保有している分野は、価値の高い標的です。攻撃者は DCShadow を用いることで、アラートを発火させることなく IP を流出しながら、こっそりとアクセスを維持する可能性があります。
ハイブリッド/マルチクラウド環境
オンプレミス AD と Microsoft Entra ID 環境を統合している組織は、影響がより広範に及ぶ可能性があります。DCShadow はローカル AD を操作するために使用でき、その後、無許可の変更がクラウドへと伝播され、侵害の範囲が拡大します。
リスク評価
DCShadow 攻撃のリスクを評価するには、発生する可能性、潜在的な影響、使用される手法の高度さ、検出の難しさ、そしてそれがもたらし得る結果の重大度を分析する必要があります。
リスク要因 | レベル |
|---|---|
|
潜在的な損害 |
非常に高い
|
|
実行の容易さ |
中程度
|
|
発生可能性 |
中程度
|
DCShadow 攻撃の防止方法
DCShadow 攻撃を防ぐには、特権アクセスを制限し、Active Directory の構成を保護し、認可されていない複製(レプリケーション)活動を監視することに重点を置いた多層防御戦略が必要です。以下のベストプラクティスは、攻撃対象領域を減らし、検知および対応能力を向上させるのに役立ちます。
Domain Admin および Enterprise Admin のメンバーを最小限にする
DCShadow 攻撃の成功にはそのような権限が必要なため、Domain Admin や Enterprise Admin の権限など、高度に特権のあるアカウントを持つユーザー数を制限してください。
- Privileged Access Management (PAM) を使用し、必要なときにだけ昇格した権限を付与してください。
- 非アクティブまたは不要な管理者アカウントを監査し、削除してください。
- just-in-time(JIT)アクセスモデルを使用して、常時付与される管理者権限を減らし、露出を限定しましょう。
階層型アクセスモデルで高価値アカウントを保護する
階層型の管理モデル(Tier 0/1/2)を導入して高権限アカウントを分離し、横方向への移動や特権昇格のリスクを低減します。
- Tier 0:ドメインコントローラー、ドメイン管理者アカウント—完全に分離
- Tier 1:サーバー/ワークステーション管理者アカウント
- ティア 2:一般ユーザー環境
レベル間で資格情報が漏えいしないように、各ティアには専用アカウントと専用ワークステーションを使用してください。
Secure Admin Workstations(SAWs)を導入する
管理作業には強化された専用ワークステーションを使用し、資格情報の盗難リスクを低減するとともに、Mimikatz のようなツールが露出したエンドポイントで実行されないようにします。
- SAWs からのインターネット閲覧およびメールアクセスを禁止する。
- フルディスク暗号化を有効にし、ローカル管理者権限を無効化し、マルチファクター認証(MFA)を強制します。
- 不正なソフトウェアやアクセス試行を監視します。
AD スキーマおよび設定を変更できるアクセスを制限する
DCShadow は、なりすましのドメイン コントローラーを登録するために、このような権限を必要とします。ディレクトリ スキーマを変更したり、変更をレプリケートしたりできる対象を厳格な権限で制御してください。
- "Replicating Directory Changes" および "Replicating Directory Changes All" の権限を制限します。
- 不要なスキーマ管理者ロールを無効化し、それらを再度有効化しようとする試行を監視してください。
- グループ ポリシーを使用して、AD スキーマまたは Configuration(構成)命名コンテキストへの権限を制限します。
SPN 作成およびコンピューター オブジェクトの権限を制限する
組織単位(OU)の権限が誤って設定されていると、攻撃者が不正なマシン(rogue machines)を作成し、SPN を登録できてしまう可能性があります。
- 権限の低いユーザーや標準ユーザーが、監督なしで Service Principal Names(SPN)を登録したり、ドメインにコンピューター オブジェクトを作成/参加させたりできないようにします。
- ms-DS-MachineAccountQuota を監査し、制限してください。これは、ユーザーがドメインに参加させられるマシンの数を制御します。
- ADRecon や BloodHound のようなツールを使って、SPN 登録を異常の有無で監視してください。
ホストベースのファイアウォールとネットワーク分割を使用する
適切なセグメンテーションとファイアウォール設定により、横方向の移動や複製の悪用を防止できます。
- ドメイン コントローラーをネットワークの他の部分から分離してください。
- 正当なドメイン コントローラー間で必要な RPC および LDAP のレプリケーション ポートのみを許可します。
- 不正なホストからの受信レプリケーション トラフィックをブロックします。
- ネットワーク機器に ACL を実装して、ドメイン コントローラーとの通信(送受信)を制限します。
AD の変更とレプリケーション トラフィックを監査する
ディレクトリの変更を監視し、記録します。特に、レプリケーションの活動、スキーマの変更、または機密オブジェクトへの不正な変更に注目してください。以下のような異常なイベントを探します:
- 未承認の NTDS 設定の変更。
- Server-Reference 属性への突発的な変更。
監査には、イベント ID(例:オブジェクト権限の変更は 4662)とディレクトリ サービスのログを使用してください。
リアルタイムの脅威検知ツールを導入する
最新のセキュリティ ソリューションは、DCShadow 活動の兆候を検出できます。
- Microsoft Defender for Identity は、異常なレプリケーション動作や権限昇格を検出できます。
- SIEM 連携(例:Splunk、Sentinel)により、AD、エンドポイント、ネットワークのログを相関付けできます。
- ハニーポットのドメイン コントローラーを使用して、不正なレプリケーション試行を検出します。
Mimikatz および PowerShell の使用を隔離して監視する
DCShadow 攻撃は通常、Mimikatz と高度な PowerShell スクリプト作成を含みます。
- AppLocker または Windows Defender Application Control (WDAC) を使用して、承認されていないスクリプトの実行を防止します。
- PowerShell Constrained Language Mode を実装し、スクリプト ブロックのログ記録を有効にします。
- Mimikatz に関連する既知の YARA シグネチャ、または振る舞いに基づく検知を監視します。
定期的なセキュリティ監査と衛生(ハイジーン)チェックを実施する
攻撃者が悪用する前に、誤設定や権限の昇格を特定できるよう、AD の権限、グループ メンバーシップ、監査ポリシーを定期的に見直します。
- PingCastle、ADACLScanner、Purple Knight などのツールを使って、AD セキュリティ評価を実施します。
- GPO、委任された権限、グループのメンバーシップ、および特権アクセスのレポートを確認します。
- AD 攻撃に関連するインシデント対応手順をテストし、対応の準備ができていることを確認します。
Netwrix Support
Netwrix は、DCShadow 攻撃を検知し、被害を軽減するための強力なツールを提供します。PingCastle や Netwrix Threat Prevention のようなソリューションにより、組織は疑わしい活動を特定してブロックする能力を高めることができ、その結果 Active Directory 環境のセキュリティとレジリエンスが大幅に向上します。
Netwrix PingCastle
PingCastle は、広く使用されている AD セキュリティ監査ツールです。DCShadow 攻撃を直接ブロックするわけではありませんが、そのような攻撃を可能にする条件を特定するうえで重要な役割を果たします。
- 過剰な権限を特定 — DCShadow を開始するための前提条件である、Domain Admin、Enterprise Admin、または複製権限を持つアカウントを検出します。
- 設定ミスを強調 — スキーマ管理者ロール、権限の不十分さ、または複製権限を持つアカウントについて報告します。
- 委任リスクを明らかにする — ドメイン コントローラーや AdminSDHolder などの重要なオブジェクトに対して、過剰に許可された ACL を見つけます。
- リスクスコアリング — 攻撃経路、特権の露出、構造的な弱点に注意を引く高レベルのセキュリティスコアを提供します。
Active Directory で過剰な権限、誤った設定、委任リスクを見つけたいですか?今すぐダウンロード Netwrix PingCastle を 無料で AD のセキュリティスコアを今すぐ入手しましょう。
Netwrix Threat Prevention
Netwrix Threat Prevention は、Active Directory 環境における不審な変更や挙動を監視し、検出してアラートを通知するのに役立ちます。
- AD の変更をリアルタイムで監視 — 不正なスキーマまたはレプリケーション メタデータの改変を検出します。これは DCShadow 活動の重要な兆候です。
- アクティブな防御コントロール — 不正なレプリケーション(replication)動作を傍受してブロックできます。たとえば、なりすまし(rogue)のドメインコントローラーを登録しようとする試みや、レプリケーションメタデータを注入する行為などです。
- ポリシーの強制 — 特定のユーザー、ホスト、またはプロセスが特権(privileged)資格情報を保持していても、レプリケーション(replication)関連の操作を実行できないようにするルールを実装します。
- 行動分析 — DCShadow に先行して、特権アカウントの異常な利用や、横方向への移動(lateral movement)に先立つパターンを検出します。
- レプリケーションイベントのアラート — 未認識のドメインコントローラー登録や、NTDS 設定の変更を監視するように設定できます。
未承認のレプリケーション(replication)試行を止め、DCShadow のアクティビティをリアルタイムで検出したいですか?free trial of Netwrix Threat Prevention today.
検出、緩和、対応の戦略
DCShadow 攻撃に効果的に対抗するには、先行的な検出、戦略的な緩和、そして明確に定義された対応手順を組み合わせる必要があります。
検出
以下のイベント ID を監視することで、DCShadow 攻撃に関連する疑わしい活動を検出できる可能性があります。
Event ID | 説明 | DCShadow との関連 |
|---|---|---|
|
4928 |
ディレクトリ サービスのレプリケーション構成オブジェクトを変更しようとする試みがありました |
レプリケーション設定の変更を試みている可能性があることを示します。これは DCShadow の活動の最初期の兆候の1つです。 |
|
4929 |
2つのサイト間のレプリケーション構成を変更しようとする試みがありました |
不正なレプリケーション経路への変更を示す可能性があり、その経路は rogue DC を導入するために使用されることがあります。 |
|
5136 |
ディレクトリ サービス オブジェクトが変更されました |
AD オブジェクトの属性変更を記録します。DCShadow はレプリケーションを使ってステルスな変更を反映させるため、これがフラグされる可能性があります。 |
|
5141 |
ディレクトリ サービス オブジェクトが削除されました |
AD オブジェクトの削除を追跡します。DCShadow と組み合わせて、痕跡を隠したり、スキーマ ロールを操作したりするために使われる可能性があります。 |
|
4742 |
コンピューター アカウントが変更されました |
DC を含むコンピューター オブジェクトの変更を監視します。DCShadow は、複製パートナーを装うために DC アカウントを作成または変更する可能性があります。 |
新しい見識
- ネットワークベースの検出は、DCShadow 攻撃を見つけるための最も効果的な方法の1つです。組織は、非 DC ホストから発生する DRSUAPI RPC リクエスト、特に DRSUAPI_REPLICA_ADD を探す必要があります。これらのリクエストは通常、TCP ポート 135 と動的 RPC ポート(49152–65535)経由で送信され、一般的には正当な DC 間でのみ観測されます。未承認の送信元からのこのような活動は、悪意ある複製の試みを示す強力な指標です。
- 早期アラートのために、tripwire Service Principal Names(SPNs)を備えたハニーポットのドメイン コントローラーを導入します。これらのデコイ システムは正当な DC を模倣しますが、実際の運用には使用されません。実在のサービスが相互作用しないため、受信したレプリケーション トラフィックや SPN クエリは疑わしいものとしてフラグ付けできます。
緩和
DCShadow 攻撃を緩和するには、AD を強化するための先回りのアプローチ、管理者特権の制限、そしてレプリケーション関連のアクティビティを綿密に監視することが必要です。
1. 管理者アクセスを制限する
最小権限のアクセス制御を実装することで、Domain Admin または Enterprise Admin 権限を持つユーザー数を最小限に抑えます。階層化された管理モデル(Tier 0/1/2)を使用して、高価値アカウントとインフラを分離し、下位ティアのアカウントが重要な AD コンポーネントにアクセスできないようにします。これにより、攻撃者が DCShadow 攻撃を実行するために必要なアカウントを掌握するリスクが低減されます。
2. 委任(Delegation)を減らす
ユーザーがマシンをドメインに参加させたり、コンピューター オブジェクトを作成/変更できるようにする委任(delegation)権限を制限します。不適切な委任により、攻撃者が不正な(rogue)DC を登録したり、レプリケーション設定を変更できる可能性があります。Group Policy と ACL(アクセス制御リスト)の見直しを行い、信頼できるアカウントのみにこれらの特権を付与し、合規の観点から定期的に監査(audit)してください。
3. ファイアウォールの設定
重要なインフラ(特に DC)に対してホストベースのファイアウォールを設定し、必要な通信のみを許可します。これにより横方向の移動(lateral movement)が制限され、攻撃者が非 DC ホストからレプリケーション関連の通信を開始することを防止できます。既知のシステム間で明確に必要な場合を除き、RPC および LDAP ポートの制限に重点を置いてください。
4. レプリケーション トラフィックを分離する
ネットワークのセグメンテーションを使用して、ドメイン コントローラー間のレプリケーション トラフィックを分離します。DC を専用 VLAN に配置することで、組織はレプリケーション経路を監視・制御でき、ディレクトリ同期に未承認のシステムが関与しないようにできます。
5. SPN と DC の登録を監査する
サービス プリンシパル名(Service Principal Names、SPNs)は、不正な DC(rogue DC)を伴う攻撃で悪用・改ざんされることがよくあります。疑わしいエントリや重複エントリを検出するために、SPN を定期的に監査し、AD 上で想定外の NTDS Settings や DC オブジェクトの登録がないか監視してください。異常を早期に検知してフラグ付けするために、自動化ツールを使用します。
6. セキュア管理用ワークステーション(SAWs)を徹底する
Tier-0 資産(DC など)に関わるすべての管理タスクは SAW から実行することを必須にしてください。これらの強化済みデバイスはインターネットアクセスや汎用的な利用から隔離されているため、認証情報や管理ツールが侵害され、DCShadow 攻撃で悪用される可能性を大幅に低減できます。
新しい洞察
- DCShadow 攻撃で用いられるような未承認のレプリケーション(複製)試行を防ぐには、レプリケーション トラフィックをフィルタリングし制限するネットワーク層の制御を導入する必要があります。これには、デフォルト拒否(deny-by-default)の考え方を適用し、特に異なるサイト間では、レプリケーションのために明示的に承認された DC だけが通信できるようにすることが含まれます。
- DCShadow 攻撃によってもたらされるリスクを軽減するには、特に GC/(Global Catalog)および E3514235-4B06-11D1-AB04-00C04FC2DCD2(ディレクトリ レプリケーション サービス Directory Replication Service(DRS)の GUID)に関連する Service Principal Names(SPN)の作成と登録を監視し制御することが重要です。
対応
DC Shadow 攻撃は、AD に対する最も潜伏性が高く危険な脅威の1つです。ステルス性が高く、AD 環境全体の完全性を損なう可能性があるため、直ちで組織的な対応が不可欠です。
完全なインシデント対応(Incident Response)プロトコルを有効化
DCShadow 攻撃は、DC の挙動を妨害し、従来のログ記録を回避できるような深刻な侵害と特権アクセスを示します。脅威を封じ込め、影響から復旧するには、企業全体で連携した対応が必要です。必ず以下を実行してください:
- インシデント対応(IR)チーム、セキュリティのリーダーシップ、および関係者に直ちに通知してください。
- 深刻度を「Critical(重大)」に引き上げ、AD の脅威または攻撃に特化した完全なインシデント対応(IR)ポリシーとプレイブックを開始してください。
- すべての AD 変更を凍結します(スキーマ、構成、ドメイン コントローラー)。
- フォレンジック証拠の収集を開始します(メモリ ダンプ、ディスク イメージ、イベント ログ)。
- 法務、コンプライアンス、ビジネス継続の各チームと連携します。
AD が完全に侵害されたものとして想定する
DCShadow を通じて行われた不正な変更は、標準ログでは確認できない場合があります。状況に対処するには、次の対応が必要です:
- AD フォレスト全体を信頼できないものとして扱ってください。
- 特権資格情報(Domain Admins、Enterprise Admins)およびグループ ポリシー オブジェクトが改ざんされている可能性があると仮定してください。
- Kerberos チケットの露出、SIDHistory の悪用、レプリケーション メタデータの改ざん、またはバックドア(例:不正な管理者権限や残存アカウント)について評価してください。
影響を受けたアカウントを無効化し、マシンを隔離する
横方向の移動を封じ、悪意のある変更のさらなるレプリケーションや DCShadow コンポーネントの再導入を防ぐために、次のことを推奨します。:
- 侵害されたと特定されたすべてのアカウントを直ちに無効化してください。特に、攻撃に使用されたアカウント(管理者、サービス、またはレプリケーションのアカウント)を優先します。
- 疑わしいシステムをネットワークから切断します。例:
- 不正な SPN(rogue SPNs)を登録した、または DC をなりすました(impersonated)マシン。
- 異常な DRS レプリケーション動作が見られるホスト。
- 影響を受けたエンドポイントからの疑わしい RPC および DRS トラフィックを遮断します。
レプリケーションログとメタデータを確認する
何が変更されたのか、誰が変更したのか、いつ変更したのかを特定し、侵害の範囲を正確に評価できるようにします。
- 次のようなツールを使用します。
- repadmin /showmeta – 機密性の高いオブジェクトに対する変更について、タイムスタンプやバージョン番号などのメタデータを確認します。
- repadmin /showobjmeta – 特定のオブジェクトにおけるレプリケーション属性を表示します。
- イベント ID:4662、5137、4929、およびその他のディレクトリ サービス監査イベント。
- 注入された SPN または盗まれたトークンに対する LSASS メモリ分析。
- 注目する点:
- 疑わしい SPN(特に E3514235-...、GC/、または ldap/ が含まれるもの)。
- 異常なレプリケーション パートナー。
- 時刻/日付の異常を伴うオブジェクトのメタデータ、または管理者の帰属が不明なユーザーに設定されていること。
既知のクリーンな AD スナップショットまたはバックアップから復元
ロールバックは、DCShadow によって行われた変更—特に持続的なバックドア—を元に戻すための最も安全な方法です。
- サポートされている場合は、影響を受けたオブジェクトを確実に復元するために Volume Shadow Copy Service (VSS) または System State Backups を使用してください。
- フォレスト全体に影響がある場合:
- 信頼できる DC を再構築するには、Directory Services Restore Mode (DSRM) の使用を検討してください。
- 復元する前に、バックアップをオフラインのマルウェア スキャンで確認してください。
- ハッシュまたはゴールデン バックアップで、復元されたオブジェクトを検証してください。
必要に応じて、ドメインまたはフォレストを再構築する
一部の攻撃では AD が深刻に破損し、信頼の復元が現実的に不可能なため、クリーン スレートの再構築だけが完全な復旧と確実性を得るための唯一の道です。
- 広範囲にわたる信頼の侵害が発生した場合は、次の計画を開始してください:
- 並行して新しい AD フォレストを構築
- 適切なスクラビング(scrubbing)を行ったうえで、クリーンなシステムとアカウントを移行
- 再構築では Red Forest の設計、階層型の管理、管理者用ワークステーションを使用
- 侵害されたドメインから、すべての DC(ドメイン コントローラー)とレプリケーション設定を削除します。
業界固有の影響
DCShadow攻撃は、集中型のアイデンティティ基盤に大きく依存する業界全体にわたり重大なリスクをもたらします。これらの業種は機密データを保存し、厳格な規制要件のもとで運用しているため、影響は業務面で壊滅的になり得るだけでなく、法的にも重大な結果につながる可能性があります。
業界 | 影響 |
|---|---|
|
医療 |
DCShadow 攻撃により、Protected Health Information (PHI) を扱うシステムに対して攻撃者がステルスにアクセスできる可能性があります。これにより、HIPAA 違反、データ侵害、Electronic Health Record (EHR) システムの侵害につながる恐れがあります。検知の遅れは、患者の安全リスク、金銭的な罰則、評判の毀損の可能性を高めます。 |
|
金融 |
DCShadow 攻撃は、identity およびアクセス制御を覆してしまい、攻撃者が特権ユーザーになりすましたり、AD にバックドアを注入したりできるようにする可能性があります。これにより、不正な取引、ワイヤ詐欺、金融システムの改ざんが促進されます。SOX、GLBA、または PCI-DSS といった規制上の制御が侵害されると、深刻な法的・金銭的・評判上の結果につながり得ます。 |
|
小売 |
DCShadow 攻撃は、未承認の Group Policy Object (GPO) の変更をプッシュするために使用されることがあり、その結果、攻撃者が Point-of-Sale (POS) ターミナル、在庫管理システム、または決済ゲートウェイを侵害できるようになります。これにより、データ窃取、取引の改ざん、大規模な顧客情報の侵害につながる可能性があります。その結果として、複数拠点で運用が中断されるほか、PCI-DSS 準拠の違反の可能性、金銭的損失、ブランド毀損が起こり得ます。 |
|
教育 |
DCShadow 攻撃により、攻撃者が AD 内の学生または職員の記録を操作できるようになり、成績システム、試験ポータル、奨学金・経済支援プラットフォーム、または学習管理システム (LMS) へのアクセスが変更される可能性があります。これにより、学術的不正、サービス拒否、組織の信頼性の毀損につながり得ます。さらに、このような侵害によって個人を特定できる情報 (PII) が露出し、FERPA のようなプライバシー法に対する違反が引き起こされる可能性があります。 |
攻撃の進化と今後の動向
DCShadow攻撃が進化し続ける中で、将来的にどのような方向へ向かう可能性があるのかを理解しておくことが重要です。
ハイブリッドなアイデンティティ環境における強力な脅威
オンプレミス AD を Microsoft Entra ID またはその他のIDプロバイダーと統合するハイブリッド環境は、DCShadow に対して引き続き脆弱です。DCShadow はオンプレミス層を対象としていますが、ローカルで行われた悪意のある変更が上流側に同期され、クラウド サービスに波及することで、侵害の到達範囲が広がります。これにより、AD がクラウドベースの認証およびアクセス制御における中核となる信頼の権限として機能する、フェデレーション(連携)された ID 環境では DCShadow が特に危険になります。
DCShadow 攻撃のための自動化スクリプト
高度な攻撃者は現在、自動化フレームワークを活用して DCShadow 攻撃をセットアップし、実行しています。手作業の手順(SPN の登録、権限昇格、メタデータの改ざんなど)を減らすことで、攻撃者はより速く、より一貫してこれらの攻撃を実行でき、侵害の兆候(IOC)も少なく抑えられます。さらに自動化により、複雑な技術をスクリプトやモジュール化された攻撃チェーンにまとめることで、スキルの低い攻撃者でもこれらの手法を利用できるようになります。
AI による権限昇格ツールとの重複が増加
攻撃者は、AD 内の管理経路、信頼関係、および誤設定(ミスコンフィギュレーション)を把握するために、AI を活用した偵察ツールをますます利用するようになっています。これらのツールを DCShadow と組み合わせることで、悪意のある(rogue)DC を導入するための最適な侵入ポイントを特定したり、階層化された管理者モデルにおける弱点を見つけたり、さらに影響度の高いレプリケーション(複製)ターゲットを選択することさえ可能になります。この自動化とインテリジェンスの融合により、攻撃者は企業環境内を精密に移動できるようになります。
サプライチェーン侵入で武器として悪用される可能性が高い
攻撃者は、侵害されたマネージド サービス プロバイダー(MSP)、ソフトウェア ベンダー、またはアイデンティティ プロバイダーを狙うために DCShadow を悪用する可能性が高いと考えられます。つまり、Active Directory が信頼とセキュリティにおいて重要な役割を果たす場所であれば、基本的にどこでも対象になり得ます。攻撃者は AD 環境に悪意のある変更を注入することで、ステルスな永続化を実現したり、自分に特権付きのアクセス権を付与したり、レプリケーション(複製)パスを汚染したりできます。サプライチェーンの相互につながった性質やフェデレーション(連携)されたアイデンティティを活用すると、複数の組織にまたがる大規模な侵害につながる可能性があります。
主要な統計データとインフォグラフィック
組織間における DCShadow 攻撃に関する定量的データは、詳細なレポートとして一般に公開されているわけではありません。準備状況の評価は、通常は定性的なものか、Active Directory のセキュリティ態勢に関するより広範な調査から導き出されています。
攻撃が注目を集め始めた時期や、その検知がどのように進化してきたかといった統計情報を可視化しようとしたインフォグラフィックです。正確なデータが入手できない場合には、概念的な業界分析とトレンドを用いています:
このインフォグラフィックでは、次の重要なポイントを紹介します:
- 推定攻撃頻度の推移(2019〜2023年): DCShadow 攻撃の頻度は急激に増加しているようで、これはサイバー攻撃の巧妙化が進んでいることと一致しています。
- DCShadow の認知レベル(2023年)— ITセキュリティの専門家:65%が高/中程度の認知: この円グラフは、2023年時点でITセキュリティの専門家の推定65%が、DCShadow攻撃に関して「高い」または「中程度」の認知レベルを持っていると見なされていることを示しています。つまり、セキュリティコミュニティの約3分の1は、そのニュアンスについて最新情報を把握できていない可能性があります。
- DCShadow に対して「準備ができている」組織(2023年):30%: この数値は概念的な推定で、DCShadow攻撃を検知し、被害を軽減するための十分な「準備」ができている組織は全体の約30%にすぎないことを示しています。これは、認識と実際の防御能力の間に大きなギャップがあることを意味します。
最終所見
DCShadowは、Active Directoryを侵害する中でも最も秘匿性が高く、技術的にも洗練された手法の1つです。信頼されたレプリケーション(複製)メカニズムを悪用し、標準の監査を回避しながら、許可されていない変更を注入します。そのステルス性と特権アクセスへの依存により、予防はパッチ適用だけではなく、アーキテクチャの強化、アクセス制御、そして継続的な注意深い監視がより重要になります。組織はゼロトラストの考え方を採用し、階層化された管理モデルを徹底し、レプリケーション挙動における異常を特定するための高度な検知ツールを導入する必要があります。
よくある質問
共有する
Entra ID アプリケーション権限の悪用—仕組みと防御戦略
AdminSDHolder の改変――仕組みと防御戦略
AS-REP Roasting 攻撃—仕組みと防御戦略
Hafnium 攻撃—仕組みと防御戦略
DCSync 攻撃の解説:Active Directory セキュリティへの脅威
Golden SAML 攻撃の究極ガイド
Golden Ticket 攻撃とは?仕組み、検知、予防
gMSA の悪用攻撃と Golden gMSA 攻撃の解説
Kerberoasting 攻撃—仕組みと防御戦略
ChatGPT プロンプトインジェクション:リスクの理解、例、予防
NTDS.dit 抽出攻撃の解説
パス・ザ・ハッシュ(PtH)攻撃を理解する
Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略
パスワードスプレー攻撃を理解する
平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防
Zerologon 脆弱性を解説:リスク、悪用、緩和策
ランサムウェア攻撃の完全ガイド
Skeleton Key 攻撃:仕組みと検知方法
ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策
中間者(MITM)攻撃:それが何で、どうやって防ぐのか
なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?
サービスアカウント攻撃と、その防御方法(4選)
ビジネスへのマルウェア攻撃の影響を防ぐ方法
クレデンシャルスタッフィング(Credential Stuffing)とは?
PowerUpSQL で SQL Server を侵害する
Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法
Security Support Provider(SSP)を使った認証情報の窃取
レインボーテーブル攻撃:仕組みと防御方法
パスワード攻撃を総合的に理解し、止める方法
LDAP Reconnaissance
Pass-the-Cookie 攻撃で MFA を回避する
Silver Ticket 攻撃