AD 攻击 - 本地管理员映射
一旦攻击者在你的 Active Directory(AD)域中站稳脚跟,他们就会开始寻找实现最终目标的方法,例如访问文件服务器或数据库中的敏感数据、传播勒索软件,或瘫痪你的 IT 基础设施。为此,他们必须先获得额外的访问权限——理想情况下,成为 Domain Admins 等高度特权组的成员。
BloodHound Active Directory 可帮助他们找到实现这一目标的路径。该 Web 应用会发现并可视化攻击路径——一系列战略性的横向移动,用于让攻击者提升其权限。通过沿着工具绘制的攻击路径行事,对手往往可以从普通用户账户迅速转为控制 Active Directory。
组织也可以使用 BloodHound 作为防御工具,确保在其 IT 环境中不存在可行的路径来攻破关键账户和计算机。
精选相关内容:
BloodHound AD 的工作原理
在幕后,BloodHound 安全工具依赖 PowerSploit 以及 Invoke-UserHunter 命令来构建其攻击路径。首先,BloodHound 会枚举 Active Directory 域:
- 首先,它会构建关系的信息图谱,例如企业中谁可以访问哪些计算机。重点在于本地管理员(Local Administrators)组的成员资格(本地管理员映射,Local Admin mapping)。
- 接下来,BloodHound 会枚举加入了域的计算机上的活动会话和已登录用户。该数据采集能够揭示谁在访问哪些系统,以及这些系统中存储了哪些用户凭据,随时准备从内存中被窃取。
收集 BloodHound 攻击数据
要执行数据采集,攻击者可以运行以下 PowerShell 命令:它会收集信息并将其写入到 CSV 文件中:
或者,也可以使用以下 SharpHound 命令来收集数据:
C:> SharpHound.exe
以下信息将从域控制器收集:
- 安全组成员资格
- 域信任
- 可被滥用的 Active Directory 对象权限
- 组策略 链接
- OU 树形结构
- 计算机、组和用户对象中的多个属性
- SQL 管理员链接
可视化并查询 BloodHound 数据
随后,Bloodhound 网络安全工具会分析数据,并生成域内攻击路径的可视化结果。下面是一个攻击路径的示例版本:
在 BloodHound AD 中运行查询
BloodHound 让你规划对域的攻击就像使用 Google Maps 规划自驾旅行一样简单。它包含多种预构建查询,其中包括用于查找攻破 Domain Admins 组的最短路径的查询,如下方列表所示:
或者,你也可以指定自己的源和目标,然后 BloodHound 会绘制出所有可能的攻击路径,如下所示:
图 1. 指定源与目标机器
图 2. 查看 BloodHound 映射的攻击路径
使用 BloodHound 进行攻击防护
BloodHound AD 对映射域中的漏洞非常有用。降低这些漏洞的一个好方法是严格控制对服务器的特权访问。例如,Microsoft Windows 提供特权访问策略最佳实践 用于 Active Directory 安全 ,采用企业访问模型以及 快速现代化计划(RaMP)。
此外,监控可疑的身份验证和登录活动,有助于发现利用攻击路径的尝试。
Netwrix 能为您提供哪些帮助
如需以全面的方式保护您的域,请查看 Netwrix Active Directory Security Solution。它将帮助您:
- 定期开展风险评估,精准找出您 AD 环境中的安全漏洞。
- 识别并限制对最有价值的数据以及其他 IT 资源的访问。
- 严格管控诸如 Domain Admin 之类的特权组成员资格。
- 及时发现可疑活动,防止严重的安全漏洞。
分享到
了解更多
关于作者
Jeff Warren
首席产品官
Jeff Warren 负责监督 Netwrix 的产品组合,在安全领域的产品管理与开发方面拥有十多年的经验。在加入 Netwrix 之前,Jeff 曾在 Stealthbits Technologies 领导产品团队;他运用自己作为软件工程师的经验,开发创新且面向企业规模的安全解决方案。凭借亲力亲为的工作方式以及解决棘手安全挑战的能力,Jeff 致力于打造真正可落地、行之有效的实用解决方案。他拥有特拉华大学(University of Delaware)的信息系统(Information Systems)学士学位。