Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

DCSync 공격이란?

DCSync 공격이란?

Dec 13, 2024

DCSync는 공격자가 도메인 컨트롤러(DC)의 동작을 시뮬레이션하고 도메인 복제를 통해 비밀번호 데이터를 가져올 수 있게 해주는 공격입니다. DCSync의 대표적인 용도는 Golden Ticket 공격에 앞서 사용하는 것으로, KRBTGT 해시를 검색하는 데 활용될 수 있기 때문입니다.

구체적으로 DCSync는 오픈 소스 Mimikatz 도구의 명령입니다. 이는 Directory Replication Service Remote Protocol (MS-DRSR) 를 사용하여 도메인 컨트롤러의 동작을 시뮬레이션하고 다른 도메인 컨트롤러에게 정보를 복제하도록 요청합니다. 즉, Active Directory 의 유효하고 필수적인 기능을 악용하되, 해당 기능은 끌 수 없고 비활성화할 수도 없습니다.

엄선한 관련 콘텐츠:

공격 프로세스

DCSYNC 공격은 다음과 같이 작동합니다:

  1. 공격자는 복제를 요청할 도메인 컨트롤러를 찾습니다.
  2. 를 사용해 사용자 복제를 요청합니다GetNCChanges
  3. 도메인 컨트롤러(DC)는 비밀번호 해시를 포함한 복제 데이터를 요청자에게 반환합니다.
Image

필요한 권한

DCSync 공격을 실행하려면 매우 높은 수준의 특권 권한이 필요합니다. 공격자가 이러한 권한을 확보하는 데 일반적으로 시간이 걸리기 때문에, 이 공격은 킬 체인의 후반 단계 공격으로 분류됩니다.

일반적으로 관리자(Administrators), 도메인 관리자(Domain Admins), 엔터프라이즈 관리자(Enterprise Admins)는 DCSync 공격을 실행하는 데 필요한 권한을 보유합니다. 구체적으로, 다음 권한이 필요합니다:

  • 디렉터리 변경 사항 복제
  • 모든 디렉터리 변경 사항을 복제

필터링된 세트에서 디렉터리 변경 사항 복제

Image

Netwrix 솔루션이 DCSync 공격을 탐지하고 차단하는 데 어떻게 도움이 되는지

탐지

Netwrix Threat Manager 도메인 복제 트래픽 전체를 DCSync 징후에 대해 모니터링합니다. 이벤트 로그나 네트워크 패킷 캡처에 의존하지 않습니다. 주요 탐지 방법은 DCSync와 일치하는 행위 패턴을 찾아내는 것으로, 도메인 컨트롤러와 도메인 컨트롤러가 아닌 머신 간의 복제 활동도 포함됩니다.

이 솔루션은 의심스러운 활동에 대한 명확한 요약과 함께, 어떤 사용자가 공격을 수행했는지, 공격 대상인 도메인과 사용자, 그리고 공격을 뒷받침하는 증거를 보여주는 시각화를 제공합니다. 동일한 사용자가 여러 건의 DCSync 공격을 실행한 경우에도 이 중요한 정보가 함께 포함됩니다.

대응

DCSync를 실행하려면 공격자는 권한 상승이 필요한 경우가 많으므로, 공격을 저지하기 위한 핵심은 즉시 privilege escalation 를 차단하는 것입니다. 공격이 진행 중인 것을 확인하는 시점에는 공격자가 사용할 수 있는 다른 리소스와 선택지가 이미 다수 확보되어 있을 가능성이 있으므로, 사용자 계정을 비활성화하는 표준 플레이북 대응만으로는 충분하지 않을 수 있습니다.

Netwrix Threat Prevention 는 차단 정책을 제공하여 계정 또는 워크스테이션이 추가 복제를 수행하지 못하도록 막을 수 있습니다. 그 결과 공격이 느려지고, 대응자가 위협을 완전히 제거하는 데 더 많은 시간을 확보할 수 있습니다.

Netwrix Threat Manager 는 DCSync 공격의 가해자, 소스, 대상, 그리고 조회된(쿼리된) 개체에 대한 세부 정보를 제공함으로써 이러한 대응 단계를 지원합니다.

Netwrix Threat Manager 실제 작동 보기

공유하기

더 알아보기

저자 소개

Asset Not Found

Kevin Joyce

제품 관리 책임자

Netwrix의 제품 관리( Product Management ) 책임자입니다. Kevin은 사이버 보안에 대한 열정이 있으며, 특히 공격자들이 조직 환경을 악용하기 위해 사용하는 전술과 기술을 이해하는 데 집중합니다. Active Directory 및 Windows 보안에 초점을 맞춰 제품 관리 분야에서 8년의 경험을 쌓아, 조직이 Identity, 인프라 및 데이터를 보호할 수 있도록 솔루션을 구축하는 데 그 열정을 더했습니다.