1、 针对AD域安全的威胁形势
操作系统内核及服务端软件一直是网络攻击的传统目标,其相关漏洞也一直占据着重要位置。2022 年上半年,Windows操作系统中关于AD域环境爆出典型关键漏洞CNNVD-202205-2850,且漏洞 POC 或 Exploit 代码在互联网上广泛传播,攻击者利用此类漏洞能够获取对目标的较高控制权,进而为实施更深层次的网络渗透提供更大的便利和可能。
根据CNITSEC(中国信息安全测评中心)发布的《2022上半年网络安全漏洞态势观察》报告中显示,将AD域的该漏洞定义为2022年“明星”漏洞之一。
关于Windows AD域权限提升漏洞:
Active Directory 域服务(AD DS)是 Active Directory 中的核心组件,它存储和管理连接到网络的用户、设备和服务信息,使用户能够对网络上的资源进行身份验证和访问,常应用于企业级网络内,是攻击者进行渗透、横向移动和数据泄露的一个关键目标。Active Directory 域权限提升漏洞(CNNVD-202205-2850)允许攻击者在开启了证书认证的域中,仅拥有普通用户权限即可提升到域控权限,攻击者可以修改拥有的账户创建的机器账户的 dNSHostName 属性,之后使用这个机器账户申请认证机器证书即可得到域控权限的认证证书,使用该证书进行身份验证,成功利用该漏洞的攻击者可以获取到域控权限,从而完全控制域。(截止目前微软已修复该漏洞)
危害描述:通过利用该漏洞攻击者可以获取到域内域控的权限,利用域控权限可以完全控制接入域内的服务器、电脑、打印机等,对企业网络造成威胁。
针对越来越多的关于AD域风险漏洞的爆发,被攻击者所利用;用户对有关AD安全普遍痛点和问题是:
❶ AD日志很难关联分析,我的AD现在安全吗?
❷ AD现有配置是否存在错误配置或潜在攻击路径嘛?
❸ 域内存在大量的休眠账号及过时操作系统,是否能发现他们?
❹ 每年请微软或代理商来做一次AD加固,我就安全了吗?
❺ 我是新管理员,以前配置不清楚,能发现权限过高的用户吗?
❻ 能模拟某账号被攻陷,是否影响整个的AD安全嘛?
2、 AD域安全解决方案
每个勒索病毒攻击的背后都是不安全的 Active Directory (AD) 部署。AD 已成为攻击者通过利用已知缺陷和错误配置来提升权限和促进横向移动的首选目标。
不幸的是,随着域复杂性的增加,由于错误配置堆积如山,大多数组织都在努力解决 Active Directory 安全问题,导致安全团队无法在漏洞成为影响业务的问题之前发现和修复漏洞。
企业需要对域控安全从5个方面加以重视:
❶ 全量AD错误配置及风险的发现能力
❷ 全量攻击路径的发现能力
❸ 轻量级部署
❹ AD实时攻击的检测
❺ AD安全事件的回溯能力
我方提供的AD域安全解决方案是一种快速、无代理的Active Directory 安全解决方案,可让您查看复杂AD 环境中的所有内容,预测降低风险的重要事项,并在攻击者利用它们之前消除攻击路径。
● 在攻击发生之前发现并修复 Active Directory 的弱点
遵循分步补救指南,发现现有 Active Directory 域中的弱点并确定其优先级,并减少您的暴露风险。
● 实时检测和响应 Active Directory 攻击
检测 DCShadow、Brute Force、Password Spraying、DCSync 等 Active Directory 攻击。通过攻击洞察丰富您的 SIEM、SOC 或 SOAR,以便您快速响应并阻止攻击。
● 安全活动目录
• 发现影响您的 Active Directory 的潜在问题;
• 识别危险的信任关系;
• 捕捉目录中的每一个变化;
• 在 AD 更改和恶意行为之间建立联系;
• 深入分析攻击细节。
直接从事件详细信息中探索 MITRE ATT&CK 描述
3、 方案价值及优势
(1)市场地位
• 全球数百家大型企业部署经验;
• 众多大型跨国企业AD被攻击后采用的第一补救方案;
• 最大单一管理AD域用户超150万。
(2)轻量部署
• 无需DC流量和在DC部署Agent;
• 只需一个普通权限的域账号;
• 实时性,无时延;
• 全中文界面。
(3)众多功能
• 用简单术语分析200项配置风险;
• 检测配置风险/后门及主流攻击;
• 攻击路径模拟显示及AD蜜罐;
• AD安全事件回溯与追踪。
(4)实时风险发现能力
• 识别危险的信任关系;
• 掌握AD 中的每一个更改;
• 将AD 更改和恶意操作相关联;
• 分析攻击的深度详细信息。
(5)AD风险闭环处置
• 实时推送新增风险;
• 风险处置后,自动更新;
• 有详细中文解读和专家修复建议;
• 风险详细关联MITRE ATT&CK 说明。
(6)专业PS服务
• 提供AD风险修补与解读服务;
• 提供SIEM整合咨询服务;
• 提供攻击溯源咨询服务。
如需进行详细方案沟通,请联系爱瑞古德!