Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Active Directory 勒索软件攻击

Active Directory 勒索软件攻击

Jul 3, 2024

全球各地的组织都使用 Active Directory(AD)作为其主要身份服务,因此它成为勒索软件攻击的首要目标。本文将说明对手在勒索软件攻击期间如何利用 Active Directory,并提供防御这一现代威胁的策略与工具。

勒索软件攻击的两个阶段

关于勒索软件攻击的一个常见误解是:它们进展很快。也就是说,某人打开了受感染的电子邮件附件或插入了受感染的 USB 设备,然后在几分钟内,网络中的数据就会被加密,并且每个屏幕上都会显示赎金要求。

现实情况则大不相同。如今的勒索软件攻击通常相当复杂且有条理。为了尽可能加密更多敏感信息,从而最大化获得高额赎金的机会,攻击者会分两个阶段进行:

  1. 找到入口点 — 第一步是在受害组织的网络中建立立足点。一个常见策略是通过网络钓鱼或猜测密码等手段,获取/攻破用户的 Active Directory 凭据。
  2. 扩大影响范围 — 仅凭一个普通的企业用户帐户,攻击者对关键系统和数据的访问能力是有限的。因此,他们会寻找 Active Directory 中可以被利用来扩展权限的漏洞。一种策略是将攻击者已经控制的账户添加到权限更广的安全组中;空的安全组往往是常见目标,因为它们很可能没有被认真管理,新成员的加入可能不会被及时发现。另一种选择是攻破其他已经拥有特权访问权限的用户账户,例如,通过在攻击者已经控制的终端上获取缓存的管理员凭据。

一旦攻击者获得了他们想要的访问权限,他们就会运行勒索软件,将所有能够触及的数据进行加密,其中可能包括存储在云端的内容。在许多情况下,他们会在加密之前先复制数据,以便能够威胁公开/泄露这些数据,作为获取赎金的额外筹码(施压手段)。他们通常还会尝试加密或删除备份数据,使受害者更可能服从赎金要求。

利用 Active Directory 的勒索软件攻击方法

以下是网络犯罪分子利用 Active Directory 来实施勒索软件攻击的一些方式:

使用已禁用的 AD 帐户入侵网络

在 2021 年对 Colonial Pipeline 的攻击中,一个名为 DarkSide 的团伙通过一个已禁用的 Active Directory 帐户进入了网络。他们要么使用常见密码列表,要么使用从暗网获取的泄露密码转储来攻破该帐户。禁用帐户对威胁行为者来说是“唾手可得”的目标,因为它们被接管后不太可能像活动帐户被攻破那样更容易被察觉。

利用 Active Directory 组策略传播勒索软件

组策略 是 Active Directory 的一项强大功能,管理员用它来维护安全性并提升用户效率。勒索软件团伙可能会滥用组策略来传播其有效载荷。

例如,Ryuk 勒索软件通常通过对手修改或创建的组策略对象(GPO)进行分发。具体而言,他们会将 Ryuk 插入到 Active Directory log 的登录脚本中,从而感染所有登录到 Active Directory 服务器的人。

通过 Active Directory 的 SYSVOL 共享传播勒索软件

勒索软件团伙利用 Active Directory 的另一种方式是使用 SYSVOL 共享。SYSVOL 用于存储域的公用文件,并且所有经过身份验证的用户都可以读取。当对手获得特权访问权限后,他们会修改 SYSVOL,以安排任务来感染设备并对其进行监控。

通过利用 SharePoint 漏洞获取访问权限

勒索软件攻击者以及其他对手也可能通过利用未修补的漏洞,在 AD 环境中站稳脚跟。例如,2019 年,黑客利用了联合国(UN)中 Microsoft SharePoint 的一处漏洞;尽管 Microsoft 已发布该漏洞的补丁,但 UN 未能及时更新软件。尽管这次攻击并未涉及勒索软件的发布,但几乎 4,000 名联合国员工的个人数据已被泄露。

如何防御针对 Active Directory 的勒索软件攻击

仅仅计划支付赎金并不是可行的勒索软件策略。你无法保证一定能拿到解密密钥,而且你可能更容易再次成为攻击目标。然而,仍有一些有效策略可以降低遭遇勒索软件感染的风险,并在确实发生时尽量减少损失。以下是最重要的最佳实践。

清理 AD 账户和组

确保每位用户仅拥有执行其工作职能所必需的权限。删除任何不再需要的 AD 账户和安全组,并确保每个保留下来的组都有指定的负责人(或负责人),该负责人必须定期审查该组的权限和成员资格。

最小化特权账户

包括勒索软件团伙在内的恶意行为者在攻破高度特权的账户时,往往能造成最大的损害。因此,必须严格限制所有特权组的成员资格,尤其是像 Enterprise Admins、Domain Admins 和 Schema Admins 这类极具强大权限的组。

更进一步,采用现代 privileged access management (PAM),让你能够用按需(just-in-time)和恰到好处(just-enough)的访问方式,替换长期存在的特权账户。

及时更新软件

软件公司经常发布补丁来修复其解决方案中的漏洞,并定期提供更新版本以增强安全性。确保你的 Windows Server 操作系统以及其他软件系统保持打补丁状态,并且绝不要运行已达到生命周期终止且不再接收安全更新的软件。

实施 Zero Trust 和多因素认证(MFA)

Zero Trust 安全模型结合 MFA,有助于阻止对手:无论他们试图进入你的网络,还是尝试横向移动并提升权限。MFA 会使被盗密码失去作用,而 Zero Trust 则意味着,即使用户已完成身份验证,任何可疑或高风险活动也将面临额外的身份验证要求。

投资于先进的威胁检测与响应

如上所述,勒索软件攻击者通常会在网络中四处移动,寻找更强大的凭据和有价值的资产。必须对环境进行持续监控,以发现任何可疑活动。此外,现代的迷惑(misdirection)技术会借助蜜罐(honeypots)等手段,引导攻击者暴露自己。

教育所有用户

保护 Active Directory 的最有效方法之一,是教育组织内所有用户,了解对手用来植入勒索软件的战术,例如包含恶意链接或附件的网络钓鱼邮件。定期开展培训,并通过诸如“仿钓鱼”邮件之类的测试来评估其有效性。

为勒索软件事件做好准备

为应对勒索软件攻击准备响应剧本(playbooks)将有助于确保快速且有效的响应。一些解决方案甚至可以在检测到已知威胁时自动执行特定操作。此外,请务必备份 Active Directory,将数据存放在勒索软件无法触及的范围之外,并定期演练恢复流程。

使用 Netwrix Directory Manager 保护 Active Directory

实施 Active Directory 安全 的最佳实践是一项复杂且耗时的工作。Netwrix Directory Manager 是一款全面的身份和访问管理解决方案,可简化并自动化相关工作。例如,使用 Netwrix Directory Manager,您可以:

  • 自动保持 AD 安全组成员关系为最新状态
  • 确保每个组都有所有者,甚至可以指定多个所有者
  • 让用户能够安全地重置自己的密码并解锁其账户
  • 实施多因素身份验证
  • 实施密码复杂性要求
  • 报告目录健康状况

常见问题

勒索软件会加密 Active Directory 吗?

是的,勒索软件可以加密 Active Directory 文件。

为什么黑客会攻击 Active Directory?

Active Directory 在管理身份以及其对网络资源的访问方面发挥着核心作用,因此也是一个极具吸引力的切入点。

什么是 Active Directory 攻击?

Active Directory 攻击包括:泄露用户凭据、操纵安全组成员资格和权限,以及更改组策略对象(Group Policy)。

Active Directory 是否存在漏洞?

是的。Active Directory 是一个复杂的系统,往往存在过度授权的账号、配置错误的安全策略以及其他可被攻击者利用的漏洞。

分享到

了解更多

关于作者

Asset Not Found

Jonathan Blackwell

软件开发负责人

自 2012 年以来,工程师兼创新者 Jonathan Blackwell 一直提供工程领导力,使 Netwrix GroupID 成为 Active Directory 和 Azure AD 环境中群组与用户管理领域的领先者。他在研发、市场与销售方面的经验,使 Jonathan 能够全面理解 Identity 市场以及买家如何思考。