Тестирование на проникновение Active Directory
Большинство корпоративных взломов не заканчивается на первом скомпрометированном ноутбуке - они идут через Active Directory. Я строю реальный путь атаки от предполагаемой точки опоры до администратора домена в вашем настоящем домене, так же как это сделал бы злоумышленник, а затем показываю вашей команде, какие именно ошибки конфигурации нужно закрыть первыми.
Что входит
- Проверка ошибок конфигурации ADCS, ESC1-ESC8
- Kerberoasting & AS-REP roasting
- Цепочки злоупотребления ACL / DACL (построены в BloodHound)
- Проверка NTLM-релея & принуждения к аутентификации
- Злоупотребление делегированием (неограниченное/ограниченное/RBCD)
- Полный разбор пути атаки до администратора домена
Результаты
- Резюме для руководства
- Технический отчёт с находками, оценёнными по CVSS
- Схема пути атаки: от точки опоры до администратора домена
- Доказательства на уровне команд к каждой находке
- Приоритизированный план устранения
- Живой разбор с вашей командой
- Письмо-подтверждение для аудиторов и клиентов, по запросу
- Подтверждение устранения после повторной проверки, отдельным документом
Сроки
5-10 рабочих дней, в зависимости от размера домена и числа доверительных отношений в объёме работ. Точные сроки подтверждаются в письменном предложении до начала тестирования.
Чем тестирование Active Directory отличается от сканирования сети
Сканер уязвимостей сообщает, что обновлено. Он не скажет, что неверно настроенный шаблон сертификата позволяет любому аутентифицированному пользователю запросить сертификат от имени администратора домена, или что служебная учётная запись со слабым паролем поддаётся Kerberoasting и находится в трёх шагах по ACL от полной компрометации домена. Такие пути атаки проявляются только тогда, когда кто-то действительно проходит граф так, как это сделал бы злоумышленник - именно этим и занят этот проект.
Я строю реальный граф атаки вашей среды с помощью BloodHound, а затем связываю находки так, как это сделал бы настоящий злоумышленник: пользователь, которого можно заманить фишингом, права локального администратора на одной рабочей станции, служебная учётная запись, поддающаяся Kerberoasting, и ошибка конфигурации ADCS ESC1 - всё это складывается в реалистичный путь из четырёх шагов до администратора домена, который ни один сканер не отметит как единую цепочку, потому что это не одна уязвимость, а последовательность по отдельности «приемлемых» ошибок конфигурации.
Методика
Тестирование следует структурированной методике по путям атаки: разведка и сбор данных BloodHound, атаки на учётные данные (Kerberoasting, AS-REP roasting, распыление паролей, если это в объёме работ), выявление цепочек злоупотребления ACL и делегированием, проверка шаблонов ADCS по известным классам ошибок ESC1-ESC8 и подтверждение бокового перемещения, чтобы убедиться: каждая цепочка эксплуатируема на практике, а не только теоретически присутствует в графе. Каждый применяемый здесь приём подробно описан в моём публичном Arsenal - те же запросы BloodHound, проверки ADCS и сценарии NetExec, которые я выполняю в вашем домене, опубликованы и доступны для изучения любому.
Чего тестирование не делает
Никаких сбоев в продуктиве. Никаких волн блокировок учётных записей, никаких перезагрузок контроллеров домена, никаких разрушительных действий. Приёмы с повышенным риском помечаются и заранее согласуются с вами в рамках подписанных правил проведения работ. Цель - доказать эксплуатируемость с доказательствами, а не устроить учения боевыми в вашем боевом домене.
Вопросы о тестировании AD
Полную карту путей атаки в вашем домене Windows: моделирование начальной точки опоры, Kerberoasting и AS-REP roasting, злоупотребление ACL и DACL (цепочки GenericAll, GenericWrite, WriteDACL), ошибки конфигурации шаблонов сертификатов ADCS (с ESC1 по ESC8), NTLM-релей и принуждение к аутентификации, злоупотребление делегированием и боковое перемещение до администратора домена. Я использую BloodHound, чтобы построить реальный граф атаки вашей среды, а не универсальный чек-лист.
Большинство проектов начинается с позиции предполагаемой компрометации - доменная учётная запись с низкими правами или точка опоры на одной рабочей станции, - поскольку именно это реалистичная отправная точка большинства настоящих вторжений (фишинг, скомпрометированный ноутбук, утёкший пароль). Полностью внешний проект без предварительных знаний тоже возможен и оценивается отдельно.
От 5 до 10 рабочих дней в зависимости от размера домена и числа доверительных отношений в объёме работ. Небольшие среды с одним доменом обычно ближе к нижней границе; многодоменные леса со сложными доверительными отношениями занимают больше времени. В письменном предложении вы получаете точные сроки, а не оценку.
Никакой эксплуатации, угрожающей доступности: никакого моделирования программ-вымогателей, никаких волн блокировок учётных записей, никаких перезагрузок контроллеров домена. Такие приёмы, как Kerberoasting и злоупотребление ACL, по своей природе малозаметны; всё, что связано с повышенным риском, помечается и согласуется с вами до попытки, согласно правилам проведения работ.
Резюме простым языком для руководства и полный технический раздел для ваших инженеров: точный путь атаки от точки опоры до администратора домена, находки с оценкой по CVSS, доказательства на уровне команд и приоритизированный план устранения - какие ошибки конфигурации исправить первыми, чтобы сильнее всего сократить поверхность атаки.
Полные оценки внутренней сети и Active Directory начинаются от 1 500 $ и зависят от размера и сложности домена. Письменную фиксированную цену вы получаете до начала тестирования - подробности на странице цен.
Найдите свой путь до администратора домена раньше, чем это сделает кто-то другой
Бесплатное обсуждение объёма работ, предложение с фиксированной ценой в течение 24 часов.