Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

PACRequestorEnforcement와 Kerberos 인증

PACRequestorEnforcement와 Kerberos 인증

Oct 9, 2023

2021년 11월 패치 화요일에 Microsoft는 Kerberos를 위한 새로운 보안 업데이트를 발표했습니다. 이 업데이트에는 새로운 시스템 이벤트와 Kerberos Privileged Attribute Certificate (PAC)의 새로운 구조가 포함됩니다. 이러한 업데이트가 운영 및 Kerberos 티켓 기반 공격에 미칠 수 있는 영향을 살펴보겠습니다.


새로 변경된 내용은 무엇인가요?

일반적인 Microsoft 업데이트에 따라, 새로운 KB 문서와 프로토콜 업데이트가 일부 있습니다. 여기서 중점적으로 다룰 내용은 KB5008380 이며, CVE-2021-42287 에 대한 업데이트를 설명합니다.

PACRequestorEnforcement 레지스트리 키

업데이트에는 배포 단계와 강제(집행) 단계가 모두 포함됩니다. 테스트와 속도를 위해 강제 업데이트가 배포되기 전 언제든지(현재 2022년 7월 12일로 예정) 강제를 적용할 수 있습니다.

DWORD 레지스트리 키 PACRequestorEnforcementHKEY_LOCAL_MACHINESystemCurrentControlSetServicesKdc 에 적용하여 패치의 동작 방식을 구성할 수 있습니다. 도메인 컨트롤러에서 수행하세요.

PACRequestorEnforcement에는 다음 값이 있을 수 있습니다:

VALUE

BEHAVIOR

0

Disabled — Reverts the update

1 (default)

Deployment — Adds the new PAC. If an authenticating user has the new PAC structure, the authentication is validated.

2

Enforcement — Adds the new PAC. If an authenticating user does not have the new PAC, the authentication is denied.

프로토콜 업데이트

2021년 11월 업데이트에는 Kerberos 및 Active Directory에 대한 여러 프로토콜 업데이트도 포함되어 있습니다. 여기에서 개요를 확인할 수 있습니다. 자세한 내용은 오류 정정(Errata)을 먼저 확인한 다음, 해당 오류 정정에 포함된 diff 문서를 살펴봐야 합니다.

업데이트된 PAC 구조

Privileged Attribute Certificate는 인증된 사용자의 권한 부여 정보를 인코딩하는 데 사용되며, 그룹 멤버십, SID 기록(SID history), 그리고 일반 사용자 정보를 포함합니다. 2021년 11월 업데이트에서 Microsoft는 PAC 내부에 두 가지 새 데이터 구조인 PAC_ATTRIBUTES_INFO와 PAC_REQUESTOR를 추가했습니다. PACRequestorEnforcement를 2로 설정하면 Kerberos 티켓이 성공적으로 처리되기 위해 두 새 필드 모두가 필요합니다.

업데이트에서 특히 흥미로운 부분 중 하나는 PAC_REQUESTOR 구조와 함께 도입된 새로운 검증입니다. 이 구조가 Kerberos 티켓에 포함되면, KDC(도메인 컨트롤러)는 이제 클라이언트 이름(cname)(사용자 이름이라고도 함)이 PAC_REQUESTOR 구조에 사용된 것과 동일한 SID로 해석되는지 검증합니다. 단, 클라이언트와 KDC가 같은 도메인에 있는 경우에 한합니다. 일치하지 않으면, 사용된 TGT는 자동으로 폐기되어 사용할 수 없습니다. 이 현상은 클라이언트와 KDC가 같은 도메인에 있을 때만 발생합니다.

이것이 골든 티켓(Golden Tickets)에 어떤 의미가 있나요?

골든 티켓(Golden Ticket)은 공격자가 PAC를 조작하여 장기간 동안 매우 높은 권한이 필요한 리소스에 접근하기 위해 사용하는 위조된 Kerberos 티켓입니다.

강제 모드가 활성화되면, 골든 티켓(Golden Tickets)을 만드는 도구는 도메인 컨트롤러의 검증 대상인 PAC_REQUESTOR 필드를 사용해야 합니다. 즉, 모두 같은 도메인에 있는 경우에는 존재하지 않는 사용자를 위한 골든 티켓은 더 이상 불가능해집니다. 다만, 트러스트 티켓(신뢰 관계를 통해 인증하기 위해 만들어진 골든 티켓)에서는 존재하지 않는 사용자를 여전히 사용할 수 있습니다. 이는 검증이 계정이 도메인 컨트롤러와 같은 도메인에 있을 때만 완료되기 때문입니다.

새로 추가된 이벤트(업데이트 노트에 자세히 설명되어 있음)는, 제대로 구성되지 않았거나 업데이트되지 않은 익스플로잇과 같은 골든 티켓(Golden Tickets)에 대한 추가적인 징후를 제공할 수 있습니다. 이러한 새 이벤트는 위협 탐지에 Windows 로깅을 사용하고 있다면 SIEM 으로 수집해야 합니다. 아래 표는 다양한 이벤트를 자세히 설명합니다:

Event ID

Name

Description

38

Requestor Mismatch

The new PAC_REQUESTOR structure was used but the client name (username) did not resolve to the SID used in PAC_REQUESTOR.

37

Ticket without Requestor

A service ticket was requested but the new PAC_REQUESTOR structure was not present.

36

Ticket without a PAC

A service ticket was requested but no PAC was present.

35


PAC without Attributes

The new PAC_ATTRIBUTE_INFO structure was not present in the PAC

업데이트의 문제점

안타깝게도 2021년 11월 업데이트의 초기 릴리스에서는 특정 Kerberos delegation 시나리오가 정상적으로 작동하지 않아, 이 문제를 겪는 고객을 위해 새로운 긴급(out-of-band) 패치가 배포되었습니다. DirTeam의 Sander Berkouwer가 이에 대해 여기 에서 각 KB로 연결되는 링크와 함께 자세한 글을 공유하고 있습니다.

결론

이번 업데이트는 훌륭하고 올바른 방향으로 나아간 한 걸음이지만, Kerberos에 대해 Microsoft가 신뢰(트러스트) 전반에서 새로운 PAC_REQUESTOR 구조를 검증하는 등(존재하지 않는 사용자 Golden Ticket을 모두 제거할 수 있을 것입니다), PAC에 포함된 구성원이 확인된 사용자의 것인지 검증하고, 나아가 사용자 프로필의 정보가 PAC에 포함되어 있는지, 그리고 PAC의 구조가 준수(컴플라이언트)한지까지 검증이 계속 이어졌으면 좋겠습니다. 더 많은 기본(네이티브) 탐지 및 방지 기능을 갖추는 것은 결코 나쁜 일이 아니며, 기업들이 더 잘 방어할 수 있도록 도와줄 것입니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Joe Dibley

보안 연구원

Netwrix의 보안 연구원이며 Netwrix Security Research Team의 일원입니다. Joe는 Active Directory, Windows 및 다양한 엔터프라이즈 소프트웨어 플랫폼과 기술 분야의 전문가로, 새로운 보안 위험, 복잡한 공격 기법, 그리고 이에 대한 대응(완화)과 탐지 방법을 연구합니다.