美國網路安全暨基礎設施安全局(CISA)與五眼聯盟資安機構近期更新Active Directory(AD)入侵偵測與緩解指引,針對企業AD環境常見的入侵手法提出偵測與防護建議,內容涵蓋Active Directory網域服務(AD DS)、Active Directory憑證服務(AD CS)及Active Directory同盟服務(AD FS)。
這項跨國合作最早於2024年發布相關指引,整理資安機構實際觀察到的常見AD入侵技術,包括權限提升、橫向移動,以及攻擊者用來維持AD環境存取權限的手法。這次更新進一步補強AD入侵活動的偵測方式,新增利用遠端程序呼叫(RPC)活動偵測DCSync的方法,並將Shadow Credentials納入AD攻擊防護範圍。
DCSync是攻擊者可能用來擷取AD帳號密碼雜湊的攻擊手法。攻擊者取得特定網域複寫權限後,可利用AD原有的網域複寫機制,向網域控制站提出複寫要求,藉此擷取使用者及電腦帳號的密碼雜湊,其中也可能包括重要的KRBTGT帳號密碼雜湊。因此組織需要掌握環境中正常的網域複寫活動,才能從相關紀錄中辨識可能的異常行為。
針對DCSync,新版AD防護指引新增透過遠端程序呼叫(RPC)活動偵測異常網域複寫行為的方法。組織可稽核AD網域複寫使用的RPC呼叫,利用相關事件紀錄辨識異常行為;若出現不符合環境正常運作模式的複寫活動,就可能是DCSync攻擊跡象。相較既有透過Windows安全性事件ID 4662監控網域複寫活動的方法,官方指出,新的RPC偵測方法需要處理的遙測資料較少,也較容易辨識可疑活動,因此建議優先採用。採用這項偵測方法時,所有網域控制站都須使用Windows Server 2019以上版本,並安裝微軟2025年10月累積更新或後續版本。
除了強化DCSync偵測,新版指引也加入Shadow Credentials攻擊手法及相關防護措施。這類攻擊鎖定AD使用者及電腦物件的msDS-KeyCredentialLink屬性,攻擊者取得這項屬性的修改權限後,可加入自己控制的金鑰憑證,之後不必取得或變更目標帳號原有密碼,就能冒用該帳號進行身分驗證。指引建議組織限制高權限群組成員,並檢視及降低可修改這項屬性的委派權限,同時監控相關屬性異動及安全性事件,以發現未經授權加入的金鑰憑證。
Comments (0)