Penetration test di Active Directory
La maggior parte delle violazioni aziendali non si ferma al primo portatile compromesso: passa per Active Directory. Mappo il percorso d'attacco reale da un punto d'appoggio ipotizzato fino ad amministratore di dominio nel suo dominio vero, nello stesso modo in cui lo farebbe un intruso, e poi mostro al suo team esattamente quali errori di configurazione chiudere per primi.
Che cosa è incluso
- Test degli errori di configurazione ADCS, ESC1-ESC8
- Kerberoasting & AS-REP roasting
- Catene di abuso di ACL / DACL (mappate con BloodHound)
- Test di relay NTLM & coercizione
- Abuso della delega (non vincolata/vincolata/RBCD)
- Percorso completo d'attacco fino ad amministratore di dominio
Deliverable
- Sintesi per la direzione
- Report tecnico con riscontri valutati in CVSS
- Diagramma del percorso d'attacco, dal punto d'appoggio all'amministratore di dominio
- Prove a livello di comando per ogni riscontro
- Piano di remediation prioritizzato
- Sessione di confronto dal vivo con il suo team
- Lettera di attestazione per auditor e clienti, su richiesta
- Attestazione di remediation dopo il nuovo test, come documento a sé
Tempistiche
5-10 giorni lavorativi, a seconda della dimensione del dominio e del numero di trust nel perimetro. Le tempistiche esatte sono confermate nella proposta scritta prima dell'inizio dei test.
Perché un test di Active Directory non è una scansione di rete
Uno scanner di vulnerabilità le dice che cosa è aggiornato. Non le dirà che un modello di certificato mal configurato consente a qualsiasi utente autenticato di richiedere un certificato come amministratore di dominio, né che un account di servizio con password debole è kerberoastabile e si trova a tre salti di ACL dalla compromissione totale del dominio. Questi percorsi d'attacco emergono solo quando qualcuno percorre davvero il grafo come farebbe un attaccante: ed è esattamente ciò che fa questo progetto.
Costruisco il grafo d'attacco reale del suo ambiente con BloodHound, poi concateno i riscontri come farebbe davvero un intruso: un utente adescabile, privilegi di amministratore locale su una postazione, un account di servizio kerberoastabile e un errore di configurazione ADCS ESC1 formano un percorso realistico in quattro salti fino ad amministratore di dominio che nessuno scanner segnala come catena unica, perché non è una vulnerabilità ma una sequenza di errori di configurazione singolarmente «accettabili».
Metodologia
I test seguono una metodologia strutturata per percorsi d'attacco: enumerazione e raccolta con BloodHound, attacchi alle credenziali (Kerberoasting, AS-REP roasting, password spraying quando previsto dal perimetro), identificazione delle catene di abuso di ACL e delega, revisione dei modelli ADCS rispetto alle classi note di errore ESC1-ESC8 e validazione del movimento laterale per confermare che ogni catena sia sfruttabile nella pratica e non solo presente in teoria nel grafo. Ogni tecnica impiegata qui è documentata in dettaglio nel mio Arsenal pubblico: le stesse query BloodHound, gli stessi controlli ADCS e gli stessi flussi NetExec che eseguo sul suo dominio sono pubblicati e consultabili da chiunque.
Che cosa i test non fanno
Nessuna interruzione della produzione. Nessuna ondata di blocco degli account, nessun riavvio dei domain controller, nessuna azione distruttiva. Le tecniche a rischio più alto vengono segnalate e confermate prima con lei, secondo le regole d'ingaggio firmate. L'obiettivo è dimostrare la sfruttabilità con prove, non fare un'esercitazione a fuoco vivo sul suo dominio di produzione.
Domande sui test AD
La mappatura completa dei percorsi d'attacco nel suo dominio Windows: simulazione del punto d'appoggio iniziale, Kerberoasting e AS-REP roasting, abuso di ACL e DACL (catene GenericAll, GenericWrite, WriteDACL), errori di configurazione dei modelli di certificato ADCS (da ESC1 a ESC8), relay NTLM e coercizione, abuso della delega e movimento laterale fino ad amministratore di dominio. Uso BloodHound per costruire il grafo d'attacco reale del suo ambiente, non una checklist generica.
La maggior parte dei progetti parte da una posizione di compromissione ipotizzata - un account di dominio con pochi privilegi, oppure un punto d'appoggio su una singola postazione - perché è il punto di partenza realistico della maggior parte delle intrusioni vere (phishing, un portatile compromesso, una credenziale trapelata). È disponibile anche un progetto completamente esterno e senza conoscenze pregresse, con perimetro a parte.
Da 5 a 10 giorni lavorativi a seconda della dimensione del dominio e del numero di relazioni di trust nel perimetro. Gli ambienti piccoli a dominio singolo stanno di solito nella fascia bassa; le foreste multi-dominio con trust complessi richiedono più tempo. Nella proposta scritta riceve tempistiche esatte, non una stima.
Nessuno sfruttamento che metta a rischio la disponibilità: nessuna simulazione di ransomware, nessuna ondata di blocco degli account, nessun riavvio dei domain controller. Tecniche come il Kerberoasting e l'abuso di ACL sono per natura poco rumorose; tutto ciò che comporta un rischio maggiore viene segnalato e confermato con lei prima di essere tentato, secondo le regole d'ingaggio.
Una sintesi in linguaggio chiaro per la direzione e una parte tecnica completa per i suoi ingegneri: il percorso d'attacco esatto dal punto d'appoggio all'amministratore di dominio, riscontri valutati in CVSS, prove a livello di comando e un piano di remediation prioritizzato - quali errori di configurazione correggere per primi per ridurre al massimo la superficie d'attacco.
Le valutazioni complete di rete interna e Active Directory partono da 1.500 $, in base alla dimensione e alla complessità del dominio. Riceve un prezzo fisso per iscritto prima che inizino i test: veda la pagina dei prezzi per i dettagli.
Trovi il percorso verso l'amministratore di dominio prima che lo trovi qualcun altro
Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.