Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

网络安全术语表攻击目录

Skeleton Key 攻击:工作原理与检测方法

Skeleton Key 攻击:工作原理与检测方法

Skeleton Key 攻击发生在恶意软件将内存中的“主”凭据(或密码)植入认证系统时:攻击者即可使用该凭据登录,同时保留所有 AD 账户不变。

Attribute

Details

Attack type

Skeleton Key malware: Active Directory authentication bypass

Impact level

Critical

Target

Businesses, government, organizations using Active Directory

Primary attack vector

Compromised domain controller or administrative access

Motivation

Financial gain, espionage, disruption

Common prevention methods

Timely patching, least privilege access, EDR, SIEM, enhanced AD monitoring

Risk factor

Level

Potential damage

Critical

Ease of execution

Medium

Likelihood

Medium to high

是否担心您的 Active Directory 遭受 Skeleton Key 攻击?

与我们的专家交流,了解如何检测未经授权的访问并保护特权凭据。

Skeleton Key 恶意软件是什么?

Skeleton Key 恶意软件是一种隐蔽的、驻留内存的后门,会改变 Active Directory 的身份验证流程,使攻击者能够使用单一的“主”凭据(密码)进行认证。它不会窃取或替换用户密码;相反,它会修改域控制器上的身份验证逻辑,以便在任意有效用户名的情况下接受伪造的主凭据。

为改变身份验证流程,恶意软件会向已被攻陷的域控制器上的 LSASS(Local Security Authority Subsystem Service,本地安全机构子系统服务)注入恶意代码,从而对身份验证例程进行补丁或挂钩(hook)。一旦植入,LSASS 在处理身份验证请求时就会接受攻击者的主凭据,使攻击者能够以任何已存在的用户身份登录。由于该检查发生在 LSASS 内存中,主凭据无需记录在 Active Directory 数据库(NTDS.dit)中。Active Directory 保持不变,普通凭据仍可继续工作,因此该植入物很难被发现。

不过这里有个“陷阱”。如果某个 Active Directory 站点包含多个域控制器,则必须在每一台 DC 上都存在 Skeleton Key implant,才能确保将 Skeleton Key 的主密码接受为用户的有效密码。客户端会使用 DCLocator 来发现域控制器,这实际上会随机选择一台域控制器。因此,如果客户端恰好对未安装 Skeleton Key 的域控制器进行身份验证,主密码就会失败。

正常的身份验证流程以及 Skeleton Key 如何绕过它

Skeleton Key 不会绕过帐户是否存在的检查;它只会绕过密码验证步骤。当用户登录时:

  • 首先,DC 会检查用户名是否存在于 Active Directory(此步骤不会被绕过)。
  • 接下来,LSASS 通常会向 AD(或身份验证包)请求,将用户提供的密码与存储的哈希或 Kerberos 密钥进行校验。这就是 Skeleton Key 开始介入的地方。在正常校验发生之前,恶意代码会查找攻击者的主凭据(特殊密码或令牌)。如果提供了该凭据,LSASS 会返回成功并继续登录(尽管 Active Directory 中并不存在这种凭据)。

简而言之,Skeleton Key 会让主密码被接受为对任何现有账户都有效。该账户本身必须是合法的 AD 用户对象。

攻击严重性

Skeleton Key 攻击的首要目标是维持对网络的持续、未被发现的近乎完全的域访问:攻击者无需入侵账户即可进行横向移动并滥用权限。由于修改发生在内存中,因此要检测此类行为,需要借助 EDR 和内存取证、LSASS 完整性检查,以及对 AD 和行为进行细致监控,而不仅仅是文件扫描或密码变更日志。

Skeleton Key 恶意软件是如何工作的?

下面将带你了解 Skeleton Key 攻击的整个生命周期,并说明每个阶段在实际层面意味着什么。

初始入侵

攻击从攻击者获得对域控制器的特权访问权限,或获得具备在域控制器上安装代码权限的账户时开始。初始入侵的常见途径包括:定向钓鱼(spear-phishing)、被盗或重复使用的凭据、利用未修补的漏洞,或滥用远程管理工具(RDP、VPN、远程管理控制台)。

恶意软件投放

获得访问权限后,攻击者通常会将 Skeleton Key DLL 文件上传到受害者网络中跳转主机(jump host)上的暂存目录。接下来,他们使用诸如 Domain Administrator 之类的特权凭据,将 Skeleton Key 二进制文件复制到域控制器并执行,从而将其注入到 LSASS 进程中。LSASS 负责处理 Windows 身份验证,因此通过向内存中注入会对认证例程进行修补或拦截(hook)的代码,恶意软件便可以在内存中拦截认证请求。它不会修改文件,也不会更改 Active Directory 中的用户密码哈希;相反,它会改变域控制器 在认证过程中所接受的内容。结果是,域控制器仍会对合法凭据报告正常的认证行为,同时也会接受后门主密码。

一旦 Skeleton Key 成功部署,攻击者就会从被攻击的域控制器以及跳转主机(jump host)的暂存目录中删除 Skeleton Key DLL 文件。

身份验证覆盖

恶意软件在 LSASS 内运行其代码,拦截登录尝试并实现绕过:如果所提供的密码与攻击者秘密的“主密码(master)”匹配,域控制器将对所提供的任何用户名返回成功的身份验证。通过这种方式,攻击者可以作为任何域账户进行认证(包括高权限账户)。由于该攻击不会修改存储在 Active Directory 中的密码哈希,常规的密码审计和目录检查不会发现任何问题,使这种覆盖方式既隐蔽又危险。

横向移动

持有主密码(master password)后,攻击者可以冒充任何用户,并请求 Kerberos 票据(tickets)、访问服务、通过 RDP 登录到主机。这种能力会加速整个环境中的权限提升与横向移动。原本需要耗时的凭据窃取或入侵才能完成的操作,现在可以迅速实现,从而让攻击者在防御者意识到漏洞/入侵之前就到达敏感系统。

持続性

Skeleton Key 攻击会一直保持激活状态,直到重新启动域控制器或 LSASS 进程,因为重启会移除内存中的钩子。然而,这并不能保证攻击者不再拥有立足点。例如,攻击者可能已经创建了伪造的 AD 账号作为后备方案,或安装了其他持久化机制,例如计划任务、恶意服务,或基于注册表的后门——这些后门在重启后仍可存活。他们也可能再次攻破域控制器,并重新部署恶意软件。

掩盖行踪

攻击者会专注于将其活动融入正常流量,以避免被发现。他们使用合法的管理员工具(Living off the Land),以避免引入新的痕迹(工件);使用正常的协议和账号,模仿典型的登录模式;篡改或删除日志,并避免“噪声”行为(例如,限制高频或异常活动)。

攻击流程图

下面是 Skeleton Key 攻击的可视化流程,以及一则从组织视角出发的示例故事:它展示了典型的事件链条——从最初的入侵到用户冒充——直到攻击者获取有价值的数据并将其外传(exfiltrate)。

Skeleton Key attack flow diagram

设想 Acom Manufacturing,它依赖 Active Directory 进行身份与访问。攻击者把目标锁定在一名帮助台管理员身上,该管理员从遭到入侵的网站上重复使用了凭据。攻击者使用这些凭据登录到一台管理工作站,提升对域控制器的访问权限,并部署 Skeleton Key 恶意软件。当域控制器接受主密码后,攻击者请求 Kerberos 票证,访问文件服务器,部署工具以收集敏感的 IP 与财务记录,并在不更改任何 AD 密码哈希的情况下外传数据。

Skeleton Key 攻击示例

Skeleton Key 攻击出现在少数技术分析和威胁情报报告中,但包含受害者名称的公开披露非常罕见。许多组织和厂商将这些入侵视为敏感信息,并隐瞒细节。记录最广泛的事件是针对台湾半导体及政府的攻击。

Case

Impact

Dell SecureWorks' Counter Threat Unit (CTU) discovery of Skeleton Key (Jan 2015)

CTU researchers discovered a malware family on a customer network and published the first public technical analysis in January 2015. They named it ‘Skeleton Key’ and described how it patches domain controllers in memory to accept an attacker-chosen password for any account.

CTU observed that two 64-bit DLL variants were used in deployments. The malware lacked persistence on disk and was removed after a DC reboot, so attackers redeployed it after reboots.

Operation Skeleton Key: Taiwan semiconductor and government attacks

Taiwanese cybersecurity firm CyCraft reported a targeted, multi-victim cyber-espionage campaign where APT actors used Skeleton Key-style malware to bypass authentication and maintain persistent access for data exfiltration without triggering password-based alerts, primarily targeting intellectual property.

Timeframe: Late 2018 to late 2019

Suspected threat actor: APT Chimera, a suspected China-based threat group

Primary targets:

  • Multiple companies in the Taiwan high-tech semiconductor ecosystem
  • At least seven semiconductor manufacturers located at the Hsinchu Science Industrial Park in Taiwan
  • Several Taiwanese government agencies were also targeted in April 2020

Attack objectives: The main objective was the exfiltration of intellectual property, such as documents on integrated circuits (IC), software development kits (SDKs), IC designs, and source code.

Technical details:

  • Chimera used a customized Skeleton Key malware that contained code extracted from both Dumpert and Mimikatz, designed to bypass API monitoring used in antivirus and EDR products by directly invoking syscalls.
  • Skeleton Key was deployed on Active Directory domain controllers, allowing attackers to log in without valid credentials to any machine in the domain.
  • Chimera used Cobalt Strike as their main RAT tool, often masquerading as Google Update, and used legitimate cloud services (Google Cloud Platform) to host C2 servers.

Skeleton Key 攻击的后果

由于 Skeleton Key 恶意软件会破坏组织认证系统的核心,其影响不仅限于单次事件,还会带来深远后果,影响组织的运营、财务状况和声誉。

Impact area

Description

Financial

Organizations may face direct financial losses from theft or fraudulent transactions facilitated by unauthorized access. Additional costs include forensic investigations, system restoration, security improvements, and potential ransom or extortion payments.

Operational

By compromising domain controllers, attackers can gain access to nearly every system and user account. This can disrupt authentication services, hinder daily business operations, and require extensive remediation efforts to restore trust in Active Directory infrastructure.

Reputational

A breach of this scale can damage customer and partner trust. News of a compromised authentication system, especially in financial or government sectors, can lead to negative publicity and tarnish brand repute.

Legal/regulatory

Unauthorized access to sensitive data may trigger mandatory breach disclosures and investigations by regulatory bodies. Non-compliance with data protection laws such as GDPR, HIPAA, or other regional regulations can result in significant fines and legal action.

Skeleton Key 攻击的常见目标:谁处于风险之中?

Skeleton Key 攻击主要针对依赖 Active Directory 进行身份验证的组织。这类攻击在大型、复杂的 IT 环境中尤其有效,因为在这种环境下很难发现细微的身份验证异常。以下是一些最常见的高风险组织类型:

拥有 AD 环境的大型企业

拥有 AD 环境的大型企业 拥有广泛 Active Directory 基础设施的大型组织为 Skeleton Key 攻击提供了理想条件。多个域控制器、分布式站点以及成千上万的用户账号构成了难以持续监控的广阔攻击面。

使用单因素身份验证的组织

使用单因素身份验证的组织 Skeleton Key 会利用基于密码的身份验证中的弱点。这意味着尚未实施 MFA、且在身份验证时仅依赖密码的公司尤其容易受到攻击,因为恶意软件会绕过标准的凭据检查。

拥有大量特权账号的实体

管理员、服务账号以及 IT 人员在各系统中拥有更高权限。每一个高权限账号都会增加攻击者冒充高价值身份、访问敏感数据、部署进一步载荷并禁用安全工具的机会。因此,特权账号数量更多的公司会成为更具吸引力的目标。

政府机构和关键基础设施

公共部门网络以及关键基础设施实体(例如能源、国防和电信)是威胁行为者的高价值目标,尤其是用于情报窃取。通过攻破这些环境中的域控制器,攻击者可以获得对机密数据和运行系统的广泛访问权限。

缺乏强大的终端或内存监控的组织

缺乏强大的终端或内存监控的组织 Skeleton Key 完全在内存中运行,不会在磁盘上落地持久化,因此防病毒解决方案无法检测到它。没有先进的终端检测与响应(EDR)或内存完整性监控的网络,更不可能发现入侵行为。

使用过时 Windows Server 版本的公司

使用过时 Windows Server 版本的公司 较旧或未打补丁的 Windows Server 安装拥有更弱的防御能力,并且对 LSASS 进程的日志记录或可视性有限。这些弱点为攻击者提供了更多机会,用于注入并维持 Skeleton Key 恶意软件。

风险评估

Skeleton Key 对组织构成重大风险,因为它会破坏 Active Directory,而 Active Directory 正是网络身份验证的基础。

Risk factor

Level

Potential damage

Extremely high
Skeleton Key enables attackers to authenticate as any user, including administrators, without knowing real passwords. This indicates a breach of the entire authentication system, leading to full domain compromise, data theft, ransomware deployment, and even complete network control.

Ease of execution

Medium
While deploying Skeleton Key requires domain controller access and administrative privileges (which means that the attacker must already have a foothold), the technique itself is well-documented. Public proof-of-concept (PoC) scripts and tools that mimic Skeleton Key behavior are available, making deployment simple for attackers who have elevated access.

Likelihood

Medium to high
Skeleton Key-style techniques have been observed in both advanced persistent threat (APT) operations and ransomware campaigns. Although it is not as common as mass-distributed malware, it remains an active technique used by sophisticated attackers to maintain stealthy, long-term access.

如何防止 Skeleton Key 攻击

为了防止 Skeleton Key 攻击,组织需要结合强有力的访问控制、主动式监测以及保护认证系统的安全措施。

  • 应用最新补丁: 使用安全补丁让域控制器和认证系统保持最新,以防止利用已知漏洞。打补丁可以减少攻击面,并关闭攻击者可能用来获得最初立足点的入口。
  • 实施最小特权原则: 将管理权限限制为真正需要的人。实施基于角色的访问控制(RBAC),使用按需(just-in-time)的特权访问管理,并为所有管理员账户启用 MFA。管理员应分别使用账号处理日常工作和管理任务,并在经过加固且隔离的工作站上执行所有特权操作。
  • 监控 LSASS 活动: 持续关注 LSASS 中异常行为,例如对内存的访问或进程注入尝试;这些都是 Skeleton Key 攻击的指示。
  • 实施高级终端防护: 部署能够检测内存中攻击、可疑系统调用(syscalls)以及杀毒软件可能漏掉的凭据操纵的终端检测与响应(EDR)解决方案。
  • 利用 SIEM 关联分析: 使用安全信息与事件管理(SIEM)平台,将可疑的认证尝试进行关联分析,尤其是:当多次认证成功但源 IP 不匹配,或在非工作时间登录时。

Netwrix 如何提供帮助

Netwrix 提供的解决方案能够 帮助 防御基于凭据的攻击(包括 Skeleton Key),通过检测、访问控制和监控来实现。

Netwrix Threat Manager

Threat Manager 借助以下功能,帮助组织防范 Skeleton Key 攻击:

  • 使用行为分析和启发式方法来检测内存中的攻击(包括 Skeleton Key 以及其他窃取凭据的工具)。
  • 部署基于欺骗的检测,例如诱饵和 honeytoken 凭据,以诱导攻击者,并在其被使用时生成告警。
  • 将可疑事件和异常情况进行关联分析(例如异常登录尝试、横向移动模式、使用 honeytoken 凭据),以标记可能的凭据或内存攻击。

Netwrix Threat Prevention

Threat Prevention 包含专门为监控和保护 LSASS 进程而设计的能力(LSASS 是 Skeleton Key 以及其他凭据窃取工具的首要目标)。

  • LSASS Guardian Monitor 功能会监控来自未加入白名单的进程、且以 LSASS 为目标的未授权句柄请求(读取、写入、线程创建),当观察到可疑的内存访问操作时会生成警报。
  • 当不受信任的进程尝试以读取、写入或线程创建权限打开指向 LSASS 进程的句柄时,Threat Prevention 的 LSASS Guardian Protect 功能会拦截该请求,并在不导致进程崩溃的情况下阻止恶意的内存驻留攻击。

Netwrix Identity Threat Detection & Response (ITDR)

Threat Manager 和 Threat Prevention 是 Netwrix ITDR 解决方案的一部分。总体而言,该平台提供如下功能:

  • 监控特权身份行为(管理账户、服务账户),以发现身份验证模式异常、非正常登录时间、源 IP 以及冒充尝试等情况。
  • 以符合 Skeleton Key(骨架密钥)战术的方式标记凭据滥用、凭据冒充以及可疑的账户使用模式。
  • 提供完整的审计跟踪和会话历史记录,以支持事件调查。

Netwrix Privileged Access Management (PAM)

Privileged Access Management 解决方案有助于最大限度缩小攻击者可利用特权账户的时间窗口。借助它,组织可以:

  • 实施just-in-time(JIT)访问:仅在需要时授予提升的权限,并在不久后撤销该权限。
  • 采用“零常驻特权”,确保不会有高权限账号被持续使用。
  • 实施基于角色的访问控制(RBAC),以限制账号的横向移动或权限升级能力,并限制高权限会话的适用范围以及横向移动潜力。

使用 Netwrix Identity Threat Detection & Response 检测并响应 Skeleton Key 攻击。下载免费试用版。

检测、缓解与响应策略

为防御 Skeleton Key 攻击,组织必须在最早阶段检测内存中的篡改,迅速遏制任何已发生的入侵,并消除持久化机制。

检测

Skeleton Key 完全在内存中运行,不会产生网络流量,因此它几乎不会在传统日志中留下痕迹,并且能够规避基于网络的常规 IDS/IPS 检测。因此,监控和行为分析对于识别表明已发生入侵的可疑活动至关重要。组织应考虑以下做法:

  • 进行内存分析,以检测域控制器上的 LSASS 代码注入或未经授权的模块。诸如 Volatility、Sysinternals RAMMap 和 EDR 遥测等工具,可以识别异常 DLL 或被注入的线程。具体而言,请重点查看:未签名模块、从意外的文件路径加载的模块(例如临时目录),或放置在认证函数上的钩子(hooks)。组织应建立正常 LSASS 内存状态的基线,这可能有助于他们识别表明潜在入侵的偏差。
  • 关联认证异常,这可以发现 Skeleton Key 主凭据(master credential)的使用。监控安全事件日志和认证服务器,寻找诸如“输入了错误密码却仍然成功登录”的模式。
  • 监控 Kerberos 票据请求 是否偏离正常模式。例如,在没有相应 Ticket-Granting Ticket (TGT) 请求的情况下请求服务票据,或来自意外主机的重复 TGS-REQ。
  • 检查 Windows 事件日志 以发现异常的 LSASS 访问或意外的服务重启。关键事件 ID 包括:用于特权登录会话的 4624 和 4672,用于与 LSASS 交互的可疑进程创建的 4688,以及用于服务状态变更或意外终止的 7036 和 7034。任何非系统进程访问 LSASS 内存都是危险信号。
  • 与 SIEM 和 ITDR 工具集成(例如 Netwrix Threat Manager 和 Threat Prevention),以关联行为异常、凭证滥用以及内存级别的入侵指示。配置检测规则,将多个弱信号相关联并生成高置信度告警,例如:与 LSASS 内存访问告警结合的异常地理位置或非工作时间发生的特权账户活动。该方法在过滤误报的同时,也能捕获绕过单点检测机制的攻击。
  • SecureWorks CTU 观察到 Skeleton Key 攻击的一种微妙的运行层症状。恶意软件部署后不久,域控制器会出现无法解释的 Active Directory 复制失败。这些问题在域控制器重启之前,Microsoft 支持也无法进行明确解释或彻底解决。组织应将此类复制异常视为隐藏入侵的潜在危险信号。
  • CTU 研究人员还开发了 YARA 签名,用于帮助检测 Skeleton Key DLL 以及其注入到 LSASS 进程内存中的特定代码。将这些签名与端点检测工具和取证扫描器结合使用,可以帮助识别 Skeleton Key 感染的内存驻留痕迹。这是少数几种可靠的技术检测方法之一。

缓解步骤

缓解措施重点在于减少攻击面、强化身份验证控制,并部署可阻止攻击者注入代码或获取更高权限的防御机制。组织应实施以下控制:

  • 应用最新的安全补丁 到所有域控制器和身份验证系统,以消除已知的权限提升漏洞。优先选择解决远程代码执行、权限提升以及与 LSASS 相关漏洞的更新。
  • 强制启用 MFA 适用于所有特权账户,包括 Domain Admins、Enterprise Admins 以及具有提升权限的服务账户。还应将 MFA 要求扩展到管理协议,例如 RDP、PowerShell remoting 和域控制器控制台访问,以及所有远程访问解决方案,例如 VPN 和 webmail。MFA 虽不能完全阻止 Skeleton Key 攻击,但可以降低未授权访问和在网络中横向移动的风险。
  • 限制 Domain Admin 和 Enterprise Admin 权限 仅授予必要人员,并通过 PAM solutions 强制实施“按需(JIT)”提权。允许有时间限制的会话,在任务完成后会自动撤销已提升的权限。
  • 部署内存内(in-memory)的攻击检测工具 例如使用 Netwrix Threat Prevention (LSASS Guardian) 或 EDR 代理,实时监控并阻止对 LSASS 的未授权访问。
  • 强化 Active Directory 配置 可通过以下措施实现:
    • 在域控制器(domain controllers)上禁用不必要的服务(例如 Print Spooler,以及在不需要时禁用 Server 服务)。
    • 实施服务控制策略,防止未授权的服务重启或修改。
    • 禁用那些不再需要的账户。
    • 审计并限制委派(delegation)设置,防止攻击者滥用委派。
    • 启用“高级审核策略配置(Advanced Audit Policy Configuration)”,以捕获更详细的身份验证和权限使用事件。
  • 对管理端工作站进行分段 使用特权访问工作站(privileged access workstations,PAWs),以确保管理会话在隔离且受控的环境中进行。可以考虑实施凭据分级(tier 0 用于域控制器,tier 1 用于服务器,tier 2 用于工作站),以防止从较低级别窃取的凭据影响更高权限的系统。

响应

如果怀疑存在 Skeleton Key 感染,快速且周密的事件响应至关重要。目标是遏制泄露事件、恢复身份验证机制的完整性,并移除持久化。

  • 隔离受影响的域控制器 立即使其脱离网络,以防止横向移动并进一步滥用凭据。如果怀疑多个域控制器已被入侵,请同时将它们隔离。在隔离之前,请为取证分析获取 LSASS 进程的内存转储,因为在重启或关机后这些证据将会丢失。
  • 移除恶意软件 通过执行可信的系统重建或从已验证的干净备份进行还原。移除之后,请通过检查已加载的模块、监测身份验证行为,并确认内存中不再存在未经授权的代码,来验证 LSASS 是否正常运行。这可确保 LSASS 和 Active Directory 的完整性得到恢复。
  • 轮换所有特权凭据 包括 Domain Admin、服务账号和 KRBTGT 密码,以使任何被盗或伪造的令牌失效。
  • 执行完整的 Active Directory 审计 以检测未经授权的组成员关系、权限变更或持久性后门(例如 Golden Ticket 或 SIDHistory 滥用)。像 Netwrix Auditor 这样的工具可以帮助识别异常的权限关系和错误配置。
  • 开展取证调查 使用端点取证和 Active Directory 日志来识别入侵的根本原因与受影响范围。重点关注 LSASS 内存访问证据、未经授权的登录,以及凭据转储工具。
  • 强化长期监控 在事件发生后,结合 ITDR 与 SIEM 相关性规则进行强化,并针对 LSASS 访问和异常身份验证模式进行优化。

行业特定影响

Skeleton Key 攻击可能会在各行业造成严重且多样的后果,这取决于其数据的敏感程度。无论所属行业如何,该攻击都会让攻击者获得对关键系统的不受限制访问,从而实现大规模数据窃取并扰乱业务运营。

Industry

Impact

Healthcare

Attackers can gain unauthorized access to patient records, electronic health systems, and prescription data. This can lead to HIPAA violations, identity theft, and loss of patient trust. Compromise of authentication systems may also disrupt medical services and hospital operations. Attackers may also manipulate medical records and alter treatment plans, potentially endangering patient safety.

Finance

By authenticating as any user, an attacker can alter financial records, make unauthorized fund transfers, launder money, manipulate internal banking systems, and abuse the SWIFT network. This can lead to regulatory and reputational damage. Financial institutions may face severe penalties from regulatory bodies, compounded by volatility in stock prices and long-term customer attrition. Attackers may also exploit trading systems to manipulate markets, making detection and recovery extremely difficult.

Government

Skeleton Key infections in government networks can lead to classified data theft, espionage, and sabotage of essential services like power grids and water treatment facilities. Attackers may impersonate privileged users to access restricted systems and exfiltrate sensitive intelligence data. Such breaches have long-term geopolitical implications.

攻击演变与未来趋势

威胁行为者正越来越多地将 Skeleton Key 技术融入更大规模的多阶段攻击活动中,以维持持久性、升级权限并接管域。新的自动化工具以及由 AI 驱动的规避技术正在让这些攻击更快部署、更难发现、也更容易传播。以下是一些近期趋势:

关键统计数据和信息图表

让我们来看一些能够体现 Skeleton Key 攻击规模与影响的事实和可视化内容。

  • 在较早期的 Skeleton Key 案例(约 2013 年至 2015 年)中,研究人员观察到 Skeleton Key 与 Backdoor.Winnti 结合使用,这表明它可能是更广泛的入侵以及后门工具使用的一部分。
  • 一份 HYPR/Vanson Bourne report(2022 年)发现:金融机构因与认证弱点相关的泄露事件遭受的年均损失为 219 万美元。
  • 根据 IBM's 2024 Cost of a Data Breach Report,因被盗或被泄露(遭破坏)的凭据所导致的泄露事件,识别并遏制所耗时间最长,平均持续时间为 292 天。这使攻击者在被发现之前几乎有 10 个月的无限制访问时间。
  • 专家一致认为,由于需要进行完整的 Active Directory 重建,域控制器遭到入侵后的恢复成本明显高于普通的数据泄露事件。

最后的想法

就像过去那些能打开建筑内任何门的“万能钥匙(skeleton keys)”一样,Skeleton Key 攻击会让威胁行为者获得对整个域的无限制访问权限。一旦插入到你的 Active Directory,这把数字主钥匙就能打开每一个账户,绕过每一个密码,并在无声无息中授予无限制的进入权。

区别在哪儿呢?在现实世界里,如果有人在撬你的锁,你会察觉到。但在网络中,Skeleton Key 可以隐藏数月之久,在你的安全团队盯着前门时悄悄地“转动”。好消息是,这种攻击会留下痕迹。通过适当的监控、打补丁以及特权访问控制,你可以及时发现攻击,并在真正造成损害之前把门迅速关上。

你的域安全性只有和你最薄弱的身份验证环节一样强。确保 Skeleton Key 无法打开它。

常见问题解答

分享到

Published: Jun 10, 2026

Darryl baker

Darryl Baker

高级安全研究员

Darryl G. Baker 是 Netwrix 的高级安全研究员,并在 Identity 与 Active Directory 安全领域享有广泛认可的权威地位。凭借十余年的身份系统经验,他领导并开展了面向 Active Directory、Entra ID 和 Azure 环境的企业安全评估、身份安全培训以及以威胁仿真(threat emulations)为重点的工作。Darryl 曾在 BlueTeamCon、BSidesCT、The Experts Conference 以及 Wild Wild West Hackin’ Fest 上提供备受好评的培训与演示。他是众多“动手”攻击仿真实验室背后的设计者——借助当前的红队与蓝队工具,帮助防御方从攻击路径分析到威胁狩猎(threat hunting)全面掌握所需技能。在他的课程中,Darryl 将深厚的技术洞察与真实世界的案例研究相结合,赋能蓝队专业人士强化其 Identity 安全态势,并抵御不断演进的对手技术。

滥用 Entra ID 应用权限——工作原理与防御策略

AdminSDHolder 修改——工作原理与防御策略

AS-REP Roasting 攻击:工作原理与防御策略

Hafnium 攻击——工作原理与防御策略

DCSync 攻击解析:对 Active Directory 安全的威胁

理解 Pass-the-Hash(PtH)攻击

什么是 Golden Ticket 攻击?工作原理、检测与防护

gMSA 利用攻击与 Golden gMSA 攻击详解

DCShadow 攻击——工作原理、真实案例与防御策略

ChatGPT 提示注入(prompt injection):了解风险、示例与防范

NTDS.dit 提取攻击详解

Kerberoasting 攻击——工作原理与防御策略

Pass-the-Ticket(传票)攻击解析:风险、示例与防御策略

理解密码喷洒(password spraying)攻击

明文密码提取(Plaintext Password Extraction)解析:风险、示例与防范

Zerologon 漏洞详解:风险、利用方式与缓解措施

勒索软件攻击完整指南

Silver Ticket 攻击

横向移动(Lateral Movement):它是什么、如何运作及防护措施

中间人(MITM)攻击:它们是什么,以及如何防范

为什么 PowerShell 对攻击者来说如此受欢迎?

4 种服务账号攻击及防护方法

如何防止恶意软件攻击影响您的业务

什么是凭证填充(Credential Stuffing)?

使用 PowerUpSQL 破坏 SQL Server

什么是 Mousejacking(鼠标劫持)攻击,以及如何防御

使用 Security Support Provider(SSP)窃取凭据

彩虹表攻击:工作原理与防御方法

深入了解密码攻击及其防止方法

LDAP Reconnaissance

通过 Pass-the-Cookie 攻击绕过 MFA

Golden SAML 攻击终极指南