ا 🔴 DCSync؛ وقتی مهاجم از خود Domain Controller Credential میگیره
یکی از چیزهایی که توی Active Directory باید خیلی خوب درکش کنی، DCSync هست.
اسمش ممکنه اولش یکم گمراه کننده باشه.
مهاجم قرار نیست واقعاً خودش رو به شکل یک Domain Controller در بیاره.
ماجرا اینه که از قابلیت Replication خود Active Directory سوء استفاده میشه.
اActive Directory بین Domain Controllerها اطلاعات رو Replicate می کنه.
حالا اگر یک Account دسترسی های لازم برای Replication رو داشته باشه، میتونه از DC اطلاعاتی رو درخواست کنه که نباید در اختیار یک سیستم یا کاربر عادی باشه.
و اینجا DCSync شکل می گیره.
سناریو رو خیلی ساده ببینیم:
دسترسی به یک Account با Replication Rights
⬇️
ارسال درخواست Replication به DC
⬇️
دریافت اطلاعات Credential از AD
⬇️
NTLM Hash و Kerberos Key
⬇️
امکان دسترسی به Credentialهای مهم Domain
یکی از خطرناک ترین بخش های این حمله اینه که مهاجم برای به دست آوردن این اطلاعات الزاماً نیازی نداره فایل NTDS.dit رو مستقیم از روی Disk بخونه.
اطلاعات از طریق مکانیزم Replication خود AD درخواست میشه.
حالا این یعنی چی؟
یعنی اگر مهاجم به اندازه کافی Privilege داشته باشه، میتونه از یک DC بخواد اطلاعات Credential رو در اختیارش قرار بده.
و اینجا دیگه موضوع فقط یک User نیست.
ممکنه Credentialهای Accountهای مهم Domain هم درگیر بشن.
حتی KRBTGT و اگر KRBTGT Key هم به دست مهاجم برسه، مسیر برای حمله هایی مثل Golden Ticket باز میشه.
اما یک سؤال مهم:
از کجا بفهمیم DCSync اتفاق افتاده؟
یکی از Eventهای مهم اینجا 4662 هست.
البته به شرطی که Directory Service Access Auditing و SACL درست تنظیم شده باشن.
در این Event میتونیم دنبال Replication Rights مشخصی بگردیم.
مثلاً:
DS-Replication-Get-Changes
و
DS-Replication-Get-Changes-All
حالا اگر دیدیم یک Account از یک Workstation معمولی داره از DC درخواست های Replication انجام میده، باید جدی تر بررسیش کنیم.
مخصوصاً اگر اون Account قبلاً چنین کاری انجام نمی داده.
چون Replication عادی بین DCها اتفاق می افته.
همچنین بعضی سرویس های واقعی مثل Backup، Sync و Identity Management هم ممکنه Replication Rights داشته باشن.
پس:
4662 = DCSync
نه.
این برداشت اشتباهه.
باید ببینیم چه Accountی، از کجا، با چه دسترسی ای و برای چه هدفی این درخواست رو انجام داده.
از دید یک Red Teamer، چیزی که واقعاً مهمه اینه:
اگر جایی دیدی یک User یا Service Account دسترسی Replication داره، سریع از کنارش رد نشو.
بپرس:
این دسترسی چرا وجود داره؟
چه کسی بهش داده؟
از کجا میتونه استفاده بشه؟
آیا واقعاً لازم داره؟
و مهم تر از همه:
اگر Credential این Account لو بره، مهاجم تا کجا می تونه پیش بره؟
چون گاهی یک ACE کوچک روی Active Directory می تونه خیلی بیشتر از چیزی که روی کاغذ به نظر میاد خطرناک باشه.
اDCSync از همون حمله هاییه که نشون میده در Active Directory فقط داشتن Administrator مهم نیست.
گاهی یک Permission اشتباه، مسیر رسیدن به کل Domain رو باز می کنه.
#ActiveDirectory #DCSync #RedTeam #Kerberos #CyberSecurity
Post #251
781
ا🎫 Silver Ticket تفاوتش با Golden Ticket چیه؟ خیلی وقت ها اسم Golden Ticket و Silver Ticket رو کنار هم میشنویم. ولی این دوتا دقیقاً یک چیز نیستن ، تفاوت اصلیشون توی اینه که مهاجم با چه Keyای Ticket رو جعل میکنه و در نهایت قراره به کجا دسترسی بگیره. در Golden…
- 🔥 3