Netwrix 的 Security Research 简介
Jan 27, 2026
如果你还没听说,Netwrix 于 2025 年 7 月 15 日组建了专门的内部 Security Research 团队。该团队专注于在 identity、data security、AI 和 cloud 等领域开展研究,同时还会将公开可获得的研究成果转化为产品组合中的实际改进,让客户能够从中受益。过去六个月里,我们的 Security Research 团队一直与我们的 R&D Engineering 团队密切合作,打造了 Netwrix Threat Prevention 8.0 中的一套解决方案,用于帮助防御针对 Active Directory Certificate Services (AD CS) 的攻击路径,包括经典的权限提升场景:攻击者滥用配置错误的证书模板进行注册并提升访问权限。
作为 Netwrix Threat Prevention 8.0 即将推出内容的预览,我们将引入一种新的事件类型和策略选项,用于帮助阻止可疑的模板注册。具体而言,例如当在证书请求过程中将 UPN 写入 SAN 扩展(SAN extension)时,就可以触发该功能。
启用 ADCS Lockdown 策略后,证书模板的注册尝试(例如由 Certify.exe 发起的尝试)现在会被阻止。
我们将在即将发布的公开博客文章中分享的另一个例子,是我们的团队在某个 MFA 产品的特定版本中识别到了一种类似 ESC1 的错误配置。该产品依赖 AD CS 证书模板来为终端用户启用无密码登录。部署该版本的产品将引入严重的 AD CS 攻击路径,使“已验证用户”能够通过其依赖的证书模板升级到“域管理员”。该问题已被分配了一个 CVE,并在更新版本中得到了修复。此外,我们还与 PingCastle 团队协作,以扩展 Entra ID 的评估覆盖范围。对于 PingCastle 用户,请期待即将发布的版本带来更多更新和新能力。
2026 年将迎来哪些变化?
我们在 2026 年的重点,是扩展对存在于 vSphere ESXi 等虚拟化平台中的攻击路径的研究;同时,也将更深入地审视 Entra ID 中的云端组件,例如 Entra Agent ID(在撰写本文时仍处于预览阶段)。另一个重点领域是围绕身份与数据安全制作更多教育类内容。我们会在 YouTube 频道发布视频,介绍常见攻击是如何运作的,例如 Kerberoasting,以及攻击者如何滥用 Active Directory 来分发勒索软件。今年我们还将基于新的见解和补充内容更新 Attack Catalog。
分享到
了解更多
关于作者
Huy Kha
安全研究总监
Huy 是 Netwrix 的安全研究总监,带领安全研究团队,并推动整个安全产品组合的改进,帮助客户提升韧性。他还是 Microsoft MVP(Windows & Devices)。凭借事件响应、安全运营和系统优化方面的经验,他专注于实用、可重复的方法,将复杂问题转化为清晰、精简的流程。