简介
Windows Server 2025 引入了委派托管服务帐户(delegated managed service accounts,dMSAs),通过将服务身份验证与设备身份关联来提升安全性。但攻击者已经找到方法,能够将这一新功能扭曲成一种危险的 权限提升 技术。
BadSuccessor attack 让攻击者在不触发传统告警的情况下冒充任何用户——甚至是域管理员。下面介绍它如何运作、为何如此隐蔽,以及你可以采取哪些措施来保持领先。
申请 Netwrix PingCastle 免费试用
了解 dMSA 及其在 Active Directory 中的作用
dMSA 与 gMSA 的区别
- dMSA (delegated managed service account) 的工作方式类似于服务帐户,但与单台机器的身份绑定。与 gMSAs 不同:后者由集中方式管理,并可在多台服务器上运行;而 dMSA 会继承创建它们的设备的权限。
这种更严格的范围划定在理论上可以提升安全性——但当 dMSA 从旧式(legacy)账户迁移时,也会带来新的风险。
迁移到 dMSA 需要了解的内容
dMSA 可以作为独立账户创建。或者,也可以通过迁移,将其创建为现有传统的基于用户(user-based)服务账户的替代品(不是托管服务账户或 gMSA)。通常做法是使用 Start-ADServiceAccountMigration PowerShell cmdlet,它会触发 MigrateADServiceAccount LDAP RootDSE 操作。该过程中会设置两个关键属性:
- msDS-ManagedAccountPrecededByLink — 指向原始用户账户
- msDS-DelegatedMSAState — 指示迁移状态(例如:已就绪或已完成)
在迁移过程结束时,旧的服务帐户会被禁用,但必须保留在 Active Directory 中。如果将其删除,dMSA 将不再工作,因为许多服务和配置仍会引用原始帐户。攻击者会在 BadSuccessor 技术中针对这些属性,从而使其对监控至关重要。
攻击者如何在 Active Directory 中滥用 dMSA 进行权限提升
传统的权限提升技术
现实世界的研究表明,权限提升往往是继初始访问之后的攻击第二阶段。 一旦对手控制了用户帐户,他们就会寻找能够让自己系统性地提高权限的路径,目标最终是获得 Domain Admin 权限。
MITRE ATT&CK 目录中列出的传统权限提升技术包括 Kerberoasting、AS?REP Roasting 以及 Golden Ticket 的创建。此外,当今的攻击者往往还会使用 BloodHound 之类的工具来绘制权限提升路径,而这些路径涉及利用诸如错误配置、继承的权限或设计缺陷等问题,以获取高权限。
使用 dMSA 进行权限提升
引入 dMSA 会为对手提供另一种权限提升的选择,但这并不是因为 dMSA 本质上不安全,而是因为攻击者可以利用 dMSA 与传统服务帐户之间的关联方式。通过修改诸如 msDS-ManagedAccountPrecededByLink 之类的属性,dMSA 可以被配置为冒充其他用户并继承该帐户的访问权限。因此,这些权限可以在不更改组成员关系或不泄露/窃取额外凭据的情况下被利用。其结果是,即使是复杂的安全堆栈,如果仅依赖传统的事件 ID 监控或权限分配跟踪,也可能会错过这一攻击路径。
一个常见的风险因素是对组织单位(OUs)的控制权委派不当。如果攻击者攻破了在某个 OU 上拥有 CreateChild 或 WriteProperty 权限的用户帐户,他们就可能创建一个继承域级权限的 dMSA。 Akamai发现,91% 被分析的环境中至少有一个 OU,其用户帐户拥有足够的权限来利用这一技术。
BadSuccessor 攻击及其为何如此危险
BadSuccessor 是一种新的攻击向量,它滥用 dMSA 迁移属性。通过更改 msDS-ManagedAccountPrecededByLink 属性,攻击者可以让 dMSA 冒充特权帐户。
随后,Kerberos Key Distribution Center 会仿佛 dMSA 是 那位具备权限的用户那样发放票据——既没有组变更,也没有明显的登录事件。换句话说,攻击者获得了看起来完全合法的管理员级访问权限。
更糟的是,BadSuccessor 攻击往往非常难以检测。由于没有组变更,也没有来自被冒充用户账户的登录活动。尽管 Microsoft 现在在 Windows 2025 架构(版本 91)中为相关属性变更提供了日志,但大多数审计工具尚未配置为对这些情况发出告警。简而言之,如果检测工具没有针对性地检查 Kerberos 票据请求中的异常 dMSA 配置或冒充行为,这种技术很可能会被忽视。此外,取证审查也很棘手,因为 dMSA 的名称可能并不能反映其实际运行所对应的正确权限级别。
除了能够实现权限提升之外,BadSuccessor 攻击还能让对手获得对环境的长期访问能力,这被称为 persistence(持久性)。持久性对高级持续性威胁(APT)攻击者至关重要。在 AD 中,高级持久性技术是指能够在密码重置、重启周期以及标准化的修复工作之后依然存活的技术。BadSuccessor 攻击当然符合这一点:一旦将 dMSA 以迁移模式(migration mode)并在配合 succeeded 账户的情况下完成设置、同时发放 Kerberos 票据,它就可以在原始账户被禁用之后继续运行。换句话说,以这种方式被滥用的 dMSA 会提供一种“带徽章的后门(backdoor with a badge)”——看起来合法的账户,会像任何普通服务账户一样请求 Kerberos 票据,并在已定义的权限范围内运行。
防御 dMSA 滥用的最佳实践
针对将 dMSA 滥用于权限提升的行为,需要一种同时覆盖预防与检测的多层次防御策略。关键的最佳实践包括以下内容:
- 审核权限。 定期审计所有 OU 上谁拥有 CreateChild、WriteProperty、WriteDACL(Modify Permissions)、Generic All(Full Control)以及 WriteOWner(Change Owner)权限,并严格应用 最小权限原则 来降低你的攻击面。
- 对团队进行培训。 确保所有 AD 管理员都理解 dMSA 的工作原理以及其中涉及的风险。
- 保持信息更新。 随着 Microsoft 不断增强 dMSA 功能,安全团队必须持续关注官方文档和社区研究,以理解新出现的风险。诸如 Microsoft’s dMSA documentation 以及来自 SpecterOps on BadSuccessor mitigations 的最新分析,都能提供宝贵的指导。
- 监控变更。 诸如登录失败之类的传统入侵指示(IoC)不足以发现 BadSuccessor 这类 dMSA 攻击。组织需要能够在实时监控中标记对与 dMSA 相关的属性所做修改的工具。稳健的方法包括:
- 建立合法 dMSA 及其预期行为的基线
- 监测 dMSA 是否出现意外的创建或修改
- 监测 dMSA 的 Kerberos 票据签发情况
- 查看 dMSA 迁移日志,目前在较新的 Windows Server 版本中已提供——请参阅 Microsoft 关于 dMSA 事件日志记录的指南
- 采用 Zero Trust 策略。 更广泛地说,将 dMSA 安全性纳入更广泛的 Zero Trust 计划。将 dMSA 视为高价值身份,而不仅仅是基础设施账号。实施与管理账号相同的控制措施,包括严格执行最小权限、分析身份验证活动,并持续监控行为。
用于有效检测与防御的工具
Netwrix Identity Threat Detection & Response Solution 通过集成的安全工具协同工作,提供针对基于 dMSA 的权限提升攻击的全面防护:用于评估、预防和检测威胁:
Netwrix 如何阻止 BadSuccessor 攻击
- 快速查找高风险 OU: Netwrix PingCastle 精确定位用户在哪些位置拥有危险的 dMSA 创建权限,因此你可以在攻击者出手之前先进行修复。
- 实时阻止漏洞利用: Netwrix Threat Prevention 阻止对 dMSA 属性的未经授权更改——在源头切断 BadSuccessor 攻击。
- 捕捉别人忽略的内容: Netwrix Threat Manager 监控 Kerberos 票据签发和 dMSA 迁移,寻找冒充(impersonation)的迹象,并在攻击者升级权限之前及时提醒你。
这些工具合在一起,可为你提供 可视性、控制能力以及自动化防护,用于抵御诸如 BadSuccessor 这类隐蔽的权限提升技术。
结论
委派的托管服务帐户(delegated managed service account)是 Windows Server 的一项强大新功能,可同时提升安全性与可管理性。然而,攻击者可能会利用 dMSA 在 Active Directory 中进行权限提升。事实上,BadSuccessor 的发现进一步强调:在落实新能力时需要保持尽职审慎(due diligence),其中包括具备一套经过验证的工具,以确保拥有稳固的安全态势,并实现对威胁的快速检测。
关于在 Active Directory 中通过 dMSA 进行权限提升的常见问题
BadSuccessor 攻击是什么?
BadSuccessor 是一种利用 dMSA 在 Active Directory 中进行权限提升的技术。它可以使攻击者控制的账号冒充 Active Directory 中的其他用户,包括特权用户。
BadSuccessor 攻击是如何运作的?
攻击者创建或修改 dMSA,并将其迁移属性设置为引用某个特权用户。结果是,KDC 会签发 Kerberos 票据,使 dMSA 获得这些提升后的权限,从而实现隐蔽的冒充。
为什么有这么多环境容易受到攻击?
根据 Akamai 的数据,91% 的真实世界 AD 环境至少有一个组织单位(OU),在该 OU 中,非特权用户拥有 CreateChild 或 Write 权限——这足以执行 BadSuccessor 技术。
组织可以采取哪些措施来降低风险?
降低风险的最佳实践包括:限制组织单位上的 CreateChild 和 Write 权限,持续监控 dMSA 属性的变更,并主动识别和纠正存在风险的配置。
微软计划为此发布补丁吗?
Microsoft 已将利用 dMSA 在 Active Directory 中进行权限提升的问题归类为中等严重性。尽管可能会开发补丁,但组织明智的做法是立即采用强有力的威胁预防与检测策略。
分享到
了解更多
关于作者
Tatiana Severina
产品营销经理
Tatiana Severina 是 Netwrix 的产品营销经理,拥有 15 年以上的企业网络安全与 IT 基础设施经验,为全球市场的市场拓展工作提供支持。她专注于将复杂的威胁情报和技术能力转化为清晰、可落地的价值,帮助安全专业人员采取行动。在 Netwrix,她跨职能协作,将安全研究与客户价值连接起来,帮助组织降低身份风险、优化事件响应流程,并强化整体安全策略。