[玩转系统] DCShadow 攻击:它是什么以及如何防御
作者:精品下载站 日期:2024-12-14 08:22:56 浏览:16 分类:玩电脑
DCShadow 攻击:它是什么以及如何防御
对于任何系统管理员来说,流氓服务器都是一个噩梦。但是,当该服务器变成域控制器时,您就会遇到噩梦般的情况。 DCShadow 攻击就是这种情况。
在这篇文章中,我们将详细分析 DCShadow 攻击期间会发生什么,以及防御它的方法,并最终防止自己惊出一身冷汗。
什么是 DCShadow 攻击?
DCShadow 是一种后利用攻击,攻击者利用特权凭据来模仿域控制器并对 Active Directory 进行恶意更改。
DCShadow 于 2018 年在 BlueHat IL 和 Black Hat 首次推出。在他们的演示中,Vincent Le Toux 和 Benjamin Delpy (gentilkiwi) 介绍了一种新的攻击方法,该方法模拟域控制器 (DC) 的创建并利用其同步来注入恶意软件更改为 Active Directory (AD)。以这种方式进行的更改可以简单地融入到常规域复制中。 DCShadow 是 gentilkiwi 工具 Mimikatz 中包含的一项功能。
DCShadow 攻击如何运作
DCShadow 攻击主要用于创建持久性。为了让攻击者利用 DCShadow,他们需要访问域管理员 (DA) 凭据。出于本文的目的,我们将特别关注 DA 访问,但也有一些绕过 DA 凭据的方法,Nikhil“SamratAshok”Mittal 在单独的博客中介绍了这些方法。
使用 DA 帐户,攻击者通过在 CN=Configuration 分区中创建两个对象来注册假域控制器。接下来,必须修改攻击计算机帐户的 SPN。此步骤有效地使攻击者的计算机成为临时域控制器。
要理解下一个概念,首先要从高层次理解 DC 复制,这一点很重要。典型的Active Directory环境配置有多个DC。当用户登录计算机时,计算机会自动连接到这些 DC 之一。当管理员对 Active Directory 进行更改时,也会发生同样的情况。例如,管理员连接到一台 DC,并调整用户的组成员身份。然后,该更改将复制到所有其他 DC。
攻击者利用此复制来偷偷地更改 Active Directory。假 DC 用于对 AD 进行所需的更改,然后触发复制。其他(真实的)DC 只是将其视为典型的复制。
攻击最后清理了为降级假 DC 所做的更改,就好像它根本不存在一样。
让 DCShadow 运行只是一个开始。这种攻击取决于你如何使用它。
攻击者可以做什么?
如前所述,DCShadow 攻击用于创建立足点并维持持久性。一个简单且易于检测的示例是攻击者创建一个新的 AD 帐户并授予其权限。这样,当原始帐户被禁用、密码更改或以其他方式检测到时,攻击者可以简单地转移到新创建的帐户。 DCShadow 攻击能够执行类似的持久性技术,但以普通目录同步为幌子。
攻击者不会为了简单地创建一个后门帐户而经历所有这些麻烦。如果他们到目前为止都这么狡猾,那么他们一定会使用更具创造性的技术造成更大的伤害。可以修改的一些示例用户属性包括 sIDHistory、ntpwdHistory、PrimaryGroupID 和whenChanged。其他攻击方法可能包括进行架构更改、攻击受信任域、攻击 KRBTGT 或修改 DACL。
对 SID 历史的攻击
为了简要解释如何使用 SID 历史记录,Mimikatz 是以管理员身份从加入域的工作站运行的。黑客帐户将其 SIDHistory 值设置为授予域管理员权限的帐户的 SID。如果没有应用进一步的权限,下次黑客帐户登录时,将评估与该帐户关联的 SID。由于该帐户与 DA 帐户关联,因此这实际上授予了黑客帐户相同的权限。 Sean Metcalf 有一篇很棒的文章,充分解释了 SID 的利用历史。
使这种攻击更加可怕的是,帐户修改是在不生成任何典型日志的情况下进行的。
防御与检测
DCShadow 攻击不是一个可以简单修补的漏洞。该攻击以从未打算使用的方式利用 Microsoft 协议,因此,这将被视为“无法修复”漏洞。
虽然这听起来像是一个可怕的情况,但有一些方法可以防御 DCShadow 攻击。如前所述,DCShadow 是一种后妥协攻击,因此防御它的关键步骤是从一开始就绝不允许它发生。攻击者在获得 DA 之前必须采取的每一步都是另一个预防机会。保持良好的 Active Directory 卫生是抵御 DCShadow 的最佳防御措施。
确实,DCShadow 确实绕过了 SIEM 收集的或 SOC 监控的大多数日志,但它远非不可检测。网络流量是一种高保真的检测方法。 CN=Configuration 对象和 DC 复制的修改只能从 DC 进行,因此来自其他 IP 的网络流量将被视为可疑,甚至应该被阻止。
图表来自DCShadow.com
Benjamin Delpy 还提供了一个 splunk 脚本,用于检测指示 DCShadow 攻击的事件日志。这包括检查是否添加 SPN。
DCShadow 攻击刚刚度过了 5 岁生日,许多检测工具已经迎头赶上并能够检测可能的攻击。 Quest On Demand for Audit 能够检测 DCShadow,而 Quest Recovery Manager for Active Directory Disaster Recovery Edition 可以帮助将受影响的对象恢复到其原始配置。
结论
为什么要使用 DCShadow?如果攻击者已经有了DA,那不是游戏就结束了吗?大多数情况下是可以的,但如果有良好的 Active Directory 卫生和强大的检测团队,这种访问可能是短暂的。最好的防御是防止攻击者走到这一步。
帐户分层、最小权限和良好的密码卫生等传统保护方法使攻击者更难以执行 DCShadow 攻击。虽然这并不能带来安慰,但值得一提的是,如果攻击者要在您的环境中获得 DA,则会出现更常见的不同攻击。 DCShadow 已经走出阴影,不再那么可怕了。
接下来的议程,我将介绍名为 DCSync 的恶魔,敬请期待。
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag