AD 공격 - 로컬 관리자 매핑
공격자가 Active Directory (AD) 도메인에 침입해 거점을 확보하면, 파일 서버나 데이터베이스에 있는 민감한 데이터에 접근하거나 랜섬웨어를 확산하거나 IT 인프라를 마비시키는 등 최종 목표를 달성할 방법을 찾기 시작합니다. 이를 위해서는 먼저 추가 액세스 권한을 확보해야 하며, 이상적으로는 Domain Admins와 같은 고도로 권한이 부여된 그룹의 멤버십을 확보하는 것이 필요합니다.
BloodHound Active Directory는 그들이 바로 그 일을 할 수 있는 경로를 찾는 데 도움을 줍니다. 이 웹 애플리케이션은 공격 경로를 찾아내고 시각화하는데, 공격자가 권한을 높이는 데 활용되는 일련의 전략적 횡적 이동 과정입니다. 도구가 제시하는 공격 경로를 따라가면, 공격자는 종종 일반 사용자 계정에서부터 Active Directory를 장악하기까지 빠르게 이동할 수 있습니다.
조직에서는 BloodHound를 방어 도구로도 사용할 수 있습니다. 이를 통해 IT 환경에서 중요 계정과 컴퓨터를 손상(침해)할 수 있는 실행 가능한 경로가 존재하지 않는지 확인할 수 있습니다.
엄선한 관련 콘텐츠:
BloodHound AD는 어떻게 작동하나요
내부적으로 BloodHound 보안 도구는 공격 경로를 구성하기 위해 PowerSploit과 Invoke-UserHunter 명령을 사용합니다. 먼저 BloodHound는 Active Directory 도메인 내에서 두 가지 핵심 데이터 세트를 열거합니다. Active Directory 도메인:
- 먼저 기업 내에서 누가 어떤 컴퓨터에 액세스할 수 있는지와 같은 관계의 정보 지도를 구축합니다. 이는 로컬 관리자(Local Administrators) 그룹의 구성원 여부에 초점을 둡니다(로컬 관리자 매핑, Local Admin mapping).
- 다음으로 BloodHound는 도메인에 연결된 컴퓨터 전반에서 활성 세션과 로그인된 사용자를 열거합니다. 이 데이터 수집을 통해 누가 어떤 시스템에 액세스하는지, 그리고 해당 시스템에 어떤 사용자 자격 증명이 저장되어 있는지(메모리에서 탈취할 준비가 된 형태)가 드러납니다.
BloodHound 공격 데이터 수집
데이터 수집을 수행하기 위해 공격자는 다음 PowerShell 명령을 실행할 수 있으며, 이 명령은 정보를 수집해 CSV 파일에 기록합니다:
또 다른 방법으로는 다음 SharpHound 명령을 사용해 데이터를 수집할 수 있습니다:
C:> SharpHound.exe
다음 정보는 도메인 컨트롤러에서 수집됩니다:
- 보안 그룹 멤버 자격
- 도메인 신뢰
- Active Directory 개체에 대한 악용 가능한 권한
- 그룹 정책 링크
- OU 트리 구조
- 컴퓨터, 그룹 및 사용자 개체의 여러 속성
- SQL 관리자 링크
BloodHound 데이터 시각화 및 쿼리
그런 다음 Bloodhound 사이버 보안 도구가 데이터를 분석하고 도메인 내의 공격 경로를 시각화한 결과를 생성합니다. 다음은 공격 경로의 예시 버전입니다:
BloodHound AD에서 쿼리 실행
BloodHound는 Google Maps로 로드 트립을 계획하는 것만큼이나 도메인에 대한 공격을 계획하기 쉽게 해줍니다. 아래 목록에서 볼 수 있듯이, Domain Admins 그룹을 손상(탈취)하기 위한 최단 경로를 찾는 쿼리를 포함해 여러 개의 미리 준비된 쿼리가 포함되어 있습니다:
또는 자체 소스와 대상(타깃)을 지정하면, BloodHound가 아래 그림과 같이 가능한 모든 공격 경로를 맵핑해줍니다:
그림 1. 소스 및 대상(타깃) 머신 지정
그림 2. BloodHound가 매핑한 공격 경로 보기
BloodHound를 사용한 공격 방어
BloodHound AD는 도메인 내 취약점을 매핑하는 데 매우 유용합니다. 이러한 취약점을 줄이는 좋은 방법은 서버에 대한 특권 액세스를 철저히 통제하는 것입니다. 예를 들어 Microsoft Windows 는 특권 액세스 전략 모범 사례를 제공합니다 Active Directory 보안 을 엔터프라이즈 액세스 모델과 신속한 현대화 계획(RaMP) 으로 사용합니다.
또한 의심스러운 인증 및 로그인 활동을 모니터링하면 공격 경로를 악용하려는 시도를 노출할 수 있습니다.
Netwrix가 어떻게 도울 수 있는지
도메인을 종합적으로 보호하는 방법을 찾고 있다면 Netwrix Active Directory Security Solution을 확인해 보세요. 이를 통해 다음을 할 수 있습니다:
- AD 환경의 보안 취약 지점을 정확히 파악할 수 있도록 정기적인 위험 평가를 수행하세요.
- 가장 중요한 데이터와 기타 IT 리소스에 대한 액세스를 식별하고 제한하세요.
- Domain Admin과 같은 특권 그룹의 멤버십을 엄격하게 관리하세요.
- 의심스러운 활동을 적시에 감지하여 심각한 보안 침해를 예방하세요.
공유하기
더 알아보기
저자 소개
Jeff Warren
최고 제품 책임자
Jeff Warren은 Netwrix의 제품 포트폴리오를 총괄하며, 보안에 초점을 둔 제품 관리 및 개발 분야에서 10년이 넘는 경험을 바탕으로 기여하고 있습니다. Netwrix에 합류하기 전 Jeff는 Stealthbits Technologies에서 제품 조직을 이끌었으며, 소프트웨어 엔지니어로서의 경험을 활용해 혁신적이고 엔터프라이즈 규모의 보안 솔루션을 개발했습니다. 직접적인 실행 중심의 접근 방식과 까다로운 보안 과제를 해결하는 데 강점을 지닌 Jeff는 실제로 효과가 있는 실용적인 솔루션을 구축하는 데 집중하고 있습니다. 그는 델라웨어 대학교에서 정보 시스템(Information Systems) 학사 학위를 취득했습니다.