Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

使用 BloodHound AD 进行攻击路径映射

使用 BloodHound AD 进行攻击路径映射

Mar 17, 2023

一旦攻击者在你的 Active Directory(AD)域中站稳脚跟,他们就会开始寻找实现最终目标的方法,例如访问文件服务器或数据库中的敏感数据、传播勒索软件,或瘫痪你的 IT 基础设施。为此,他们必须先获得额外的访问权限——理想情况下,成为 Domain Admins 等高度特权组的成员。

BloodHound Active Directory 可帮助他们找到实现这一目标的路径。该 Web 应用会发现并可视化攻击路径——一系列战略性的横向移动,用于让攻击者提升其权限。通过沿着工具绘制的攻击路径行事,对手往往可以从普通用户账户迅速转为控制 Active Directory。

组织也可以使用 BloodHound 作为防御工具,确保在其 IT 环境中不存在可行的路径来攻破关键账户和计算机。

BloodHound AD 的工作原理

在幕后,BloodHound 安全工具依赖 PowerSploit 以及 Invoke-UserHunter 命令来构建其攻击路径。首先,BloodHound 会枚举 Active Directory 域

  • 首先,它会构建关系的信息图谱,例如企业中谁可以访问哪些计算机。重点在于本地管理员(Local Administrators)组的成员资格(本地管理员映射,Local Admin mapping)。
  • 接下来,BloodHound 会枚举加入了域的计算机上的活动会话和已登录用户。该数据采集能够揭示谁在访问哪些系统,以及这些系统中存储了哪些用户凭据,随时准备从内存中被窃取。

收集 BloodHound 攻击数据

要执行数据采集,攻击者可以运行以下 PowerShell 命令:它会收集信息并将其写入到 CSV 文件中:

PowerShell console executing 'Get-BloodHoundData' and confirming output written to CSV files.

或者,也可以使用以下 SharpHound 命令来收集数据:

C:> SharpHound.exe

以下信息将从域控制器收集:

  • 安全组成员资格
  • 域信任
  • 可被滥用的 Active Directory 对象权限
  • 组策略 链接
  • OU 树形结构
  • 计算机、组和用户对象中的多个属性
  • SQL 管理员链接

可视化并查询 BloodHound 数据

随后,Bloodhound 网络安全工具会分析数据,并生成域内攻击路径的可视化结果。下面是一个攻击路径的示例版本:

BloodHound application displaying an Active Directory relationship graph with green admin and brown user nodes connected by privilege edges, and a menu of pre-built queries on the left.

在 BloodHound AD 中运行查询

BloodHound 让你规划对域的攻击就像使用 Google Maps 规划自驾旅行一样简单。它包含多种预构建查询,其中包括用于查找攻破 Domain Admins 组的最短路径的查询,如下方列表所示:

Pre-Built Analytics Queries menu listing options like

或者,你也可以指定自己的源和目标,然后 BloodHound 会绘制出所有可能的攻击路径,如下所示:

UI displaying 'SYSTEM1.INTERNAL.LOCAL' and 'SYSTEM33.INTERNAL.LOCAL' with a cursor.

图 1. 指定源与目标机器

A graph visualization showing user icons as nodes with green, yellow, red, and blue outlines, connected by labeled edges.

图 2. 查看 BloodHound 映射的攻击路径

使用 BloodHound 进行攻击防护

BloodHound AD 对映射域中的漏洞非常有用。降低这些漏洞的一个好方法是严格控制对服务器的特权访问。例如,Microsoft Windows 提供特权访问策略最佳实践 用于 Active Directory 安全 ,采用企业访问模型以及 快速现代化计划(RaMP)

此外,监控可疑的身份验证和登录活动,有助于发现利用攻击路径的尝试。

Netwrix 能为您提供哪些帮助

如需以全面的方式保护您的域,请查看 Netwrix Active Directory Security Solution。它将帮助您:

  • 定期开展风险评估,精准找出您 AD 环境中的安全漏洞。
  • 识别并限制对最有价值的数据以及其他 IT 资源的访问。
  • 严格管控诸如 Domain Admin 之类的特权组成员资格。
  • 及时发现可疑活动,防止严重的安全漏洞。

分享到

了解更多

关于作者

Jeff Warren

首席产品官

Jeff Warren 负责监督 Netwrix 的产品组合,在安全领域的产品管理与开发方面拥有十多年的经验。在加入 Netwrix 之前,Jeff 曾在 Stealthbits Technologies 领导产品团队;他运用自己作为软件工程师的经验,开发创新且面向企业规模的安全解决方案。凭借亲力亲为的工作方式以及解决棘手安全挑战的能力,Jeff 致力于打造真正可落地、行之有效的实用解决方案。他拥有特拉华大学(University of Delaware)的信息系统(Information Systems)学士学位。