Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

使用 BloodHound 查找可被滥用的 Active Directory 权限

使用 BloodHound 查找可被滥用的 Active Directory 权限

Jun 21, 2025

BloodHound 是一款强大的工具,可识别 Active Directory (AD) 中的漏洞。网络犯罪分子会滥用该工具,以可视化可被滥用的 Active Directory 权限链,从而使他们获得更高权限,包括成为强大的 Domain Admin 组的成员。

本指南旨在帮助渗透测试人员先使用 BloodHound 识别这些漏洞,从而让企业能够阻止攻击。

精选相关内容:

Active Directory 安全最佳实践

什么是 BloodHound?它如何工作?

BloodHound 是一种用于 Active Directory 侦察与攻击路径管理的工具,它使用图论来识别源 Windows 域中隐藏的关系、用户权限、会话以及攻击路径。其主要目的是为网络安全专家提供所需的洞察,以便他们能够防御来自威胁主体的攻击,守护其 IT 生态系统。

BloodHound 如何工作?它是一款使用 Electron 编译的单页 JavaScript Web 应用,将 Windows AD 对象作为节点存储在 Neo4j 数据库中。它包含一个 PowerShell ingestor,并在 4.0 版本起支持 Azure。

Active Directory 审计与报表

了解更多

收集 Active Directory 权限

由于 BloodHound 是一款数据可视化与分析工具,您应将其与 SharpHound 或 AzureHound 之类的数据收集工具配合使用。要收集您在 Active Directory 中的权限集合,请执行以下步骤:

  1. 首先,下载并安装最新版本的 AzureHound 或 SharpHound,然后运行它。
  2. 默认情况下,它会创建多个 JSON 文件,并将它们打包到一个 zip 文件中。将该 zip 文件拖放到 BloodHound 中。
  3. 按照下面的说明,使用 BloodHound 探索数据。

BloodHound 如何与 Active Directory 权限协同工作

BloodHound 让 AD 渗透测试人员能够绘制攻击路径——访问权限的链条以及其他可能使攻击者能够在环境中横向移动并提升权限的安全漏洞。例如,他们可以使用搜索栏查找“Domain Users”组,并查看该组是否在任何位置拥有本地管理员权限,以及它对哪些 AD 对象具有控制权。

事实是,多年来,许多组织都会失去对其 Active Directory 权限的控制。随着公司的发展和变化,组织往往会忘记移除用户不再需要的权限,从而产生攻击者可以加以利用的漏洞。

常被滥用的权限包括:

  • 重置密码 — 无需知道用户当前密码即可更改其用户账户密码的权限
  • 添加 成员 — 能够将用户添加到特定组的权限
  • 完全控制 — 可对用户或组执行任何你想要的操作的权限
  • 写入所有者 / 写入 DACL — 可更改对象的权限和所有权的权利
  • 写入 — 能够写入对象属性的能力
  • 扩展权限 — 多种权限的组合,包括 Reset Password(完整参考资料请参阅 TechNet,点击 click here

如何使用 BloodHound 收集 Active Directory 权限

映射攻击路径的第一步是收集权限。 在要从中收集权限的目标域中加入的计算机上,运行以下 PowerShell 命令:

      Invoke-Bloodhound -CollectionMethod ACLs
      
Image

这将创建所有 Active Directory 权限的 CSV 导出,然后我们会将其导入到 BloodHound。

示例攻击路径

让我们来看看几个攻击路径的示例。

攻击路径 1:重置密码

我们将要探索的第一个 BloodHound 攻击路径是能够重置用户密码。

能够重置密码的权限将在 BloodHound 中显示为标注为 “ForceChangePassword” 的攻击路径:

Image

通过串联多个密码重置,可能有机会从缺乏权限的账户提升到域管理员(Domain Admin),如下所示:

Image

请注意:如果用户正在积极使用其账户,他们会注意到密码被重置。 因此,攻击者可能会检查该账户的最后登录时间,以判断是否能够在不被暴露的情况下执行密码重置。

攻击路径 2:组成员资格

另一条攻击路径滥用了向组中写入(添加)成员的能力。通过将用户添加到组中,攻击者可以逐步提升自身访问权限,直到他们能够将自己添加到具备访问其所针对的敏感数据权限的组中。该方法对对手非常有用,因为他们很少需要成为诸如 Domain Admins 这类高度特权组的成员就能访问所需数据;而将用户添加到权限较低的组通常也很少会引发警报。

在 BloodHound 中,能够更改组的能力会在攻击路径中以标签 “AddMember” 的形式显示,如下所示:

Image

通过串联多项 组成员资格变更,攻击者可以逐步增加自身权限,直到达到目标。该示例说明:普通的非特权用户如何通过组成员资格变更成为 Domain Admin:

Image

攻击路径 3:更改权限

更改对象的权限几乎可以让你做任何你想做的事情。例如,你可以赋予自己修改某个组成员资格的权利、重置密码,或从扩展属性中提取有价值的信息。当使用 Local Administrator Password Solution (LAPS).

在 BloodHound 中,能够更改对象权限的能力会被标记为“WriteDacl”:

Image

通过将多次权限更改串联起来,攻击者可以横向移动并获得更高权限,如下所示:

Image

攻击路径 4:组合攻击

大多数攻击路径都涉及多种权限类型。下面的示例展示了从权限较低的用户帐户“Michael”到域管理员(Domain Admin)帐户的三条攻击路径:

Image

Netwrix 如何帮助您防范 Active Directory 权限攻击

要提升您的安全性,请先审查上文讨论的权限,因为这些权限是最常被滥用的权利之一。

BloodHound 是可视化您 Windows AD 域中潜在问题的绝佳方式。不过,它需要大量的手动工作。因此,在团队已经忙于项目和技术请求的情况下,您的网络安全团队可能无法使用 BloodHound 来保护资产和系统。

降低 Windows Active Directory 域攻击面最有效的方法之一,是使用 Netwrix 的端到端 Active Directory 安全解决方案。我们的软件功能强大、覆盖全面且易于使用,帮助您保护 Active Directory,优先安排风险缓解工作,并强化您的安全态势。具体而言,我们的工具能够让您:

  • 识别、评估并为您的 AD 安全 安全态势中的风险设定优先级
  • 防范身份盗窃
  • 密切关注权限变更
  • 及时检测并响应威胁,包括 Golden Ticket attacksKerberoasting
  • 借助闪电般的 AD 恢复,最大限度减少业务中断

申请 Netwrix Directory Manager 免费试用

分享到

了解更多

关于作者

Asset Not Found

Joe Dibley

安全研究员

Netwrix 的安全研究员,并且是 Netwrix Security Research Team 的成员。Joe 是 Active Directory、Windows 以及各类企业软件平台与技术方面的专家;他/她研究新的安全风险、复杂的攻击技术,以及相应的缓解措施与检测方法。