Active Directory 渗透测试
多数企业入侵不会止步于第一台被攻陷的笔记本,而是经由 Active Directory 推进。我会在您真实的域中,按照入侵者的方式测绘从假定立足点直到域管理员的真实攻击路径,然后明确告诉您的团队应当优先关闭哪些配置缺陷。
包含内容
- ADCS 配置缺陷测试,ESC1-ESC8
- Kerberoasting & AS-REP roasting
- ACL / DACL 滥用链(由 BloodHound 测绘)
- NTLM 中继 & 强制认证测试
- 委派滥用(非约束/约束/RBCD)
- 直达域管理员的完整攻击路径讲解
交付物
- 面向管理层的执行摘要
- 含 CVSS 评级发现的技术报告
- 攻击路径示意图:从立足点到域管理员
- 每项发现都有命令级证据
- 按优先级排列的修复路线图
- 与贵方团队的现场讲解
- 应要求提供面向审计师与客户的证明函
- 复测后的修复证明,作为独立文档
时间安排
5 至 10 个工作日,取决于域的规模与范围内的信任关系数量。确切时间会在测试开始前于书面方案中确认。
为什么 Active Directory 测试不同于网络扫描
漏洞扫描器会告诉您什么已经打了补丁。它不会告诉您某个配置错误的证书模板允许任何已认证用户以域管理员身份申请证书,也不会告诉您某个弱口令服务账户可被 Kerberoasting,且距离整个域沦陷只有三跳 ACL。这类攻击路径只有当有人真的像攻击者那样把图走一遍时才会显现 - 而这正是本项目所做的事。
我用 BloodHound 在您的环境中构建真实的攻击图,然后像入侵者真正会做的那样把发现串起来:一个可被钓鱼的用户、某台工作站上的本地管理员权限、一个可被 Kerberoasting 的服务账户,再加上一处 ADCS ESC1 配置缺陷,就构成一条通往域管理员的四跳现实路径;而没有任何扫描器会把它标记为一条链,因为这不是一个漏洞,而是一串单看都「可以接受」的配置缺陷。
方法论
测试遵循结构化的攻击路径方法论:信息收集与 BloodHound 数据采集,凭据攻击(Kerberoasting、AS-REP roasting,范围允许时的密码喷洒),ACL 与委派滥用链的识别,对照已知的 ESC1-ESC8 缺陷类别审查 ADCS 模板,以及横向移动验证,以确认每条链在实践中确实可被利用,而不只是理论上存在于图里。此处用到的每一项技术都在我的公开 Arsenal 中有详细记录 - 我在您域中执行的那些 BloodHound 查询、ADCS 检查与 NetExec 流程,都已公开供任何人审阅。
测试不会做的事
不中断生产。没有账户锁定风暴,不重启域控制器,不执行破坏性操作。风险较高的技术会被标注,并在已签署的交战规则下事先与您确认。目标是用证据证明可利用性,而不是在您的生产域里打实弹。
关于 AD 测试的问题
覆盖整个 Windows 域的完整攻击路径测绘:初始立足点模拟、Kerberoasting 与 AS-REP roasting、ACL 与 DACL 滥用(GenericAll、GenericWrite、WriteDACL 链)、ADCS 证书模板配置缺陷(ESC1 至 ESC8)、NTLM 中继与强制认证、委派滥用,以及通往域管理员的横向移动。我用 BloodHound 构建您环境中真实的攻击图,而不是套用一份通用清单。
多数项目从假定失陷的位置起步 - 一个低权限域账户,或某台工作站上的立足点 - 因为这正是绝大多数真实入侵(钓鱼、被攻陷的笔记本、泄露的凭据)的现实起点。也可以做完全从外部、零知识的项目,范围另行界定。
5 至 10 个工作日,取决于域的规模与范围内信任关系的数量。单域小型环境通常偏短;信任关系复杂的多域林则更久。书面方案中给您的是确切时间,而不是估算。
不做任何危及可用性的利用 - 没有勒索软件模拟,没有账户锁定风暴,不重启域控。Kerberoasting 与 ACL 滥用这类技术本身动静就很小;风险更高的操作会被标注,并依交战规则在尝试前与您确认。
一份面向管理层、语言平实的执行摘要,以及一份面向工程师的完整技术章节:从立足点到域管理员的确切攻击路径、按 CVSS 评级的发现、命令级证据,还有一份按优先级排列的修复路线图 - 先修哪些配置缺陷能最大幅度缩小攻击面。
完整的内部网络与 Active Directory 评估自 1,500 美元起,依域的规模与复杂度而定。测试开始前您会拿到书面固定价格 - 详情请见价格页面。
抢在别人之前找到您通往域管理员的路径
免费范围沟通,24 小时内给出固定价格方案。