Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

サイバーセキュリティ用語集攻撃カタログ

Security Support Provider(SSP)を使った認証情報の窃取

Security Support Provider(SSP)を使った認証情報の窃取

Mimikatzは攻撃者に対して、メモリから認証情報を盗み取る、または Active Directory からそれらを抽出するための複数の方法を提供します。最も興味深い選択肢の 1 つが MemSSP コマンドです。攻撃者はこのコマンドを使って、Windows のメンバーサーバーまたはドメイン コントローラー (DC) に悪意のある Security Support Provider (SSP) を登録できます。そして、その SSP は、このシステムにローカルログオンするすべてのユーザーについて、すべてのパスワードを平文で記録します。

厳選した関連コンテンツ:

この記事では、この攻撃について詳しく解説し、攻撃者がそれをどのように悪用して権限を昇格できるのかを見ていきます。

SSP 攻撃のシナリオ

Security Support Provider(SSP)とは、認証を含むセキュリティ関連の処理に関与するダイナミックリンクライブラリ(DLL)のことです。Microsoft は、Kerberos や NTLM 向けのパッケージなど、複数の SSP を提供しています。攻撃者がコンピューターに悪意のある SSP を登録したいと思う理由をいくつか見てみましょう:

  • 攻撃者はローカル管理者としてメンバー サーバーを侵害しましたが、ドメイン全体で横方向に移動する権限は限られています。
  • 攻撃者は、Domain Admin または Administrator として DC を侵害していますが、権限を Enterprise Admin に昇格して、ドメイン間で横方向に移動したいと考えています。
  • 攻撃者は Pass-the-Hash 攻撃を使って Domain Admin として DC を侵害しましたが、管理者の平文パスワードを活用して、Outlook Web Access やリモート デスクトップ接続などの他のアプリケーションにログインしたいと考えています。

これらのいずれのシナリオでも、SSP 攻撃は非常に効果的になり得ます。

SSP 攻撃を実行する

SSP 攻撃を実行するのはとても簡単です。今回は、ドメイン コントローラーを対象にした攻撃に焦点を当てます。Domain Admin アカウントを侵害しており、悪意のある SSP をメモリに注入したいと仮定しましょう。必要なのは、Mimikatz:

a blue screen with a bunch of text on it

これで SSP がメモリに注入されます。ただし、DC を再起動すると SSP は失われるため、再度注入する必要があります。これは Mimikatz とともに提供される SSP として DLL を登録することで解決できます。

a screenshot of the windows system32 folder

SSP が登録されると、DC にログオンするすべてのユーザーと、すべてのローカル サービスが、パスワードを c:WindowsSystem32mimilsa.log ファイルに記録します。 そのファイルには、ログオンしたすべてのユーザーおよびシステム上で動作しているサービス アカウントの平文パスワードが含まれます:

a screenshot of a file that says file edit format view help

SSP 攻撃からの防御

検出

SSP 攻撃は検出が難しい場合があります。DC がすでに侵害されていないかを確認するには、次の PowerShell コマンドを実行して、ドメイン内の各 DC について mimilsa.log ファイルの存在を確認できます。結果が空であることを願っています。

Image

予防

DC(ドメインコントローラー)への SSP 攻撃では、攻撃者が DC を Domain Admin または Administrator として侵害している必要があります。そのため最善の予防策は、これらのアカウントが侵害されないように、該当グループへのメンバーシップを厳格に制限し、強力なアカウントガバナンスを徹底し、特権アカウントの活動を監視することです。

Netwrix ができること

AD 環境でセキュリティ上の問題を特定し、Mimikatz などのツールを使って悪意のある攻撃者が悪用する前に、解消すべきギャップを修正します。Netwrix Active Directory security solution 。これにより、次のことが可能になります。

  • Active Directory に潜むセキュリティリスクを明らかにし、緩和(対応)に向けた取り組みを優先順位付けします。
  • IT インフラ全体のセキュリティ設定を強化します。
  • DCSync などの高度な脅威や Golden Ticket 攻撃も、迅速に検知して封じ込めます。
  • 自動化された対応オプションで、既知の脅威に即座に対応します。
  • 高速な Active Directory の復旧で、業務の中断を最小限に抑えます。

共有する

Entra ID アプリケーション権限の悪用—仕組みと防御戦略

AdminSDHolder の改変――仕組みと防御戦略

AS-REP Roasting 攻撃—仕組みと防御戦略

Hafnium 攻撃—仕組みと防御戦略

DCSync 攻撃の解説:Active Directory セキュリティへの脅威

パス・ザ・ハッシュ(PtH)攻撃を理解する

Golden Ticket 攻撃とは?仕組み、検知、予防

gMSA の悪用攻撃と Golden gMSA 攻撃の解説

DCShadow 攻撃—仕組み、実例、そして防御戦略

ChatGPT プロンプトインジェクション:リスクの理解、例、予防

NTDS.dit 抽出攻撃の解説

Kerberoasting 攻撃—仕組みと防御戦略

Pass-the-Ticket 攻撃の解説:リスク、例、そして防御戦略

パスワードスプレー攻撃を理解する

平文パスワードの抽出(Plaintext Password Extraction)解説:リスク、例、予防

Zerologon 脆弱性を解説:リスク、悪用、緩和策

ランサムウェア攻撃の完全ガイド

Skeleton Key 攻撃:仕組みと検知方法

ラテラルムーブメント(Lateral Movement):それは何か、仕組み、予防策

中間者(MITM)攻撃:それが何で、どうやって防ぐのか

Silver Ticket 攻撃

サービスアカウント攻撃と、その防御方法(4選)

なぜ攻撃者は PowerShell をこれほどまでに好むのでしょうか?

ビジネスへのマルウェア攻撃の影響を防ぐ方法

PowerUpSQL で SQL Server を侵害する

Mousejacking(マウス・ジャッキング)攻撃とは?そして防御方法

クレデンシャルスタッフィング(Credential Stuffing)とは?

レインボーテーブル攻撃:仕組みと防御方法

パスワード攻撃を総合的に理解し、止める方法

LDAP Reconnaissance

Pass-the-Cookie 攻撃で MFA を回避する

Golden SAML 攻撃の究極ガイド