Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

BloodHound AD를 통한 공격 경로 매핑

BloodHound AD를 통한 공격 경로 매핑

Mar 17, 2023

공격자가 Active Directory (AD) 도메인에 침입해 거점을 확보하면, 파일 서버나 데이터베이스에 있는 민감한 데이터에 접근하거나 랜섬웨어를 확산하거나 IT 인프라를 마비시키는 등 최종 목표를 달성할 방법을 찾기 시작합니다. 이를 위해서는 먼저 추가 액세스 권한을 확보해야 하며, 이상적으로는 Domain Admins와 같은 고도로 권한이 부여된 그룹의 멤버십을 확보하는 것이 필요합니다.

BloodHound Active Directory는 그들이 바로 그 일을 할 수 있는 경로를 찾는 데 도움을 줍니다. 이 웹 애플리케이션은 공격 경로를 찾아내고 시각화하는데, 공격자가 권한을 높이는 데 활용되는 일련의 전략적 횡적 이동 과정입니다. 도구가 제시하는 공격 경로를 따라가면, 공격자는 종종 일반 사용자 계정에서부터 Active Directory를 장악하기까지 빠르게 이동할 수 있습니다.

조직에서는 BloodHound를 방어 도구로도 사용할 수 있습니다. 이를 통해 IT 환경에서 중요 계정과 컴퓨터를 손상(침해)할 수 있는 실행 가능한 경로가 존재하지 않는지 확인할 수 있습니다.

엄선한 관련 콘텐츠:

BloodHound AD는 어떻게 작동하나요

내부적으로 BloodHound 보안 도구는 공격 경로를 구성하기 위해 PowerSploit과 Invoke-UserHunter 명령을 사용합니다. 먼저 BloodHound는 Active Directory 도메인 내에서 두 가지 핵심 데이터 세트를 열거합니다. Active Directory 도메인:

  • 먼저 기업 내에서 누가 어떤 컴퓨터에 액세스할 수 있는지와 같은 관계의 정보 지도를 구축합니다. 이는 로컬 관리자(Local Administrators) 그룹의 구성원 여부에 초점을 둡니다(로컬 관리자 매핑, Local Admin mapping).
  • 다음으로 BloodHound는 도메인에 연결된 컴퓨터 전반에서 활성 세션과 로그인된 사용자를 열거합니다. 이 데이터 수집을 통해 누가 어떤 시스템에 액세스하는지, 그리고 해당 시스템에 어떤 사용자 자격 증명이 저장되어 있는지(메모리에서 탈취할 준비가 된 형태)가 드러납니다.

BloodHound 공격 데이터 수집

데이터 수집을 수행하기 위해 공격자는 다음 PowerShell 명령을 실행할 수 있으며, 이 명령은 정보를 수집해 CSV 파일에 기록합니다:

PowerShell console executing 'Get-BloodHoundData' and confirming output written to CSV files.

또 다른 방법으로는 다음 SharpHound 명령을 사용해 데이터를 수집할 수 있습니다:

C:> SharpHound.exe

다음 정보는 도메인 컨트롤러에서 수집됩니다:

  • 보안 그룹 멤버 자격
  • 도메인 신뢰
  • Active Directory 개체에 대한 악용 가능한 권한
  • 그룹 정책 링크
  • OU 트리 구조
  • 컴퓨터, 그룹 및 사용자 개체의 여러 속성
  • SQL 관리자 링크

BloodHound 데이터 시각화 및 쿼리

그런 다음 Bloodhound 사이버 보안 도구가 데이터를 분석하고 도메인 내의 공격 경로를 시각화한 결과를 생성합니다. 다음은 공격 경로의 예시 버전입니다:

BloodHound application displaying an Active Directory relationship graph with green admin and brown user nodes connected by privilege edges, and a menu of pre-built queries on the left.

BloodHound AD에서 쿼리 실행

BloodHound는 Google Maps로 로드 트립을 계획하는 것만큼이나 도메인에 대한 공격을 계획하기 쉽게 해줍니다. 아래 목록에서 볼 수 있듯이, Domain Admins 그룹을 손상(탈취)하기 위한 최단 경로를 찾는 쿼리를 포함해 여러 개의 미리 준비된 쿼리가 포함되어 있습니다:

Pre-Built Analytics Queries menu listing options like

또는 자체 소스와 대상(타깃)을 지정하면, BloodHound가 아래 그림과 같이 가능한 모든 공격 경로를 맵핑해줍니다:

UI displaying 'SYSTEM1.INTERNAL.LOCAL' and 'SYSTEM33.INTERNAL.LOCAL' with a cursor.

그림 1. 소스 및 대상(타깃) 머신 지정

A graph visualization showing user icons as nodes with green, yellow, red, and blue outlines, connected by labeled edges.

그림 2. BloodHound가 매핑한 공격 경로 보기

BloodHound를 사용한 공격 방어

BloodHound AD는 도메인 내 취약점을 매핑하는 데 매우 유용합니다. 이러한 취약점을 줄이는 좋은 방법은 서버에 대한 특권 액세스를 철저히 통제하는 것입니다. 예를 들어 Microsoft Windows 는 특권 액세스 전략 모범 사례를 제공합니다 Active Directory 보안 을 엔터프라이즈 액세스 모델과 신속한 현대화 계획(RaMP) 으로 사용합니다.

또한 의심스러운 인증 및 로그인 활동을 모니터링하면 공격 경로를 악용하려는 시도를 노출할 수 있습니다.

Netwrix가 어떻게 도울 수 있는지

도메인을 종합적으로 보호하는 방법을 찾고 있다면 Netwrix Active Directory Security Solution을 확인해 보세요. 이를 통해 다음을 할 수 있습니다:

  • AD 환경의 보안 취약 지점을 정확히 파악할 수 있도록 정기적인 위험 평가를 수행하세요.
  • 가장 중요한 데이터와 기타 IT 리소스에 대한 액세스를 식별하고 제한하세요.
  • Domain Admin과 같은 특권 그룹의 멤버십을 엄격하게 관리하세요.
  • 의심스러운 활동을 적시에 감지하여 심각한 보안 침해를 예방하세요.

공유하기

더 알아보기

저자 소개

Jeff Warren

최고 제품 책임자

Jeff Warren은 Netwrix의 제품 포트폴리오를 총괄하며, 보안에 초점을 둔 제품 관리 및 개발 분야에서 10년이 넘는 경험을 바탕으로 기여하고 있습니다. Netwrix에 합류하기 전 Jeff는 Stealthbits Technologies에서 제품 조직을 이끌었으며, 소프트웨어 엔지니어로서의 경험을 활용해 혁신적이고 엔터프라이즈 규모의 보안 솔루션을 개발했습니다. 직접적인 실행 중심의 접근 방식과 까다로운 보안 과제를 해결하는 데 강점을 지닌 Jeff는 실제로 효과가 있는 실용적인 솔루션을 구축하는 데 집중하고 있습니다. 그는 델라웨어 대학교에서 정보 시스템(Information Systems) 학사 학위를 취득했습니다.