长期以来,Active Directory 站点一直被忽视,没有被视为潜在的攻击媒介,而是被归入网络基础设施管理的范畴,而不是安全问题。
然而,最近的安全研究揭示了这些组件存在一个重大漏洞,可以利用这些漏洞实现跨整个森林的横向移动和域入侵,绕过传统的安全控制措施,例如 SID 过滤。
Active Directory站点旨在通过将高度连接的子网分组并分配域控制器来管理它们,从而优化网络效率和复制。

Active Directory 站点的简化表示。
虽然这种架构具有合法的管理目的,但攻击者发现组策略对象 (GPO) 可以直接链接到站点对象,从而影响这些站点内的所有资源。
这项功能旨在针对特定位置进行配置,但当网站被恶意行为者控制时,就会造成危险的攻击途径。
关键弱点在于 Active Directory 的配置分区,该分区会在整个林范围内复制到所有域控制器。
默认情况下,任何被入侵域中的域管理员都可以访问和修改此分区。
这意味着攻击者如果获得了子域的域管理员权限,就可以更改整个林中的站点配置,包括包含来自其他域的域控制器的站点配置。
这种利用技术虽然简单,但破坏力极强。攻击者只要在林中任何域中拥有被盗用的凭据,就可以在其控制的域中创建恶意组策略对象 (GPO),然后将其链接到包含目标域控制器的站点。
在下一个复制周期中,这些目标域控制器将应用恶意策略,从而有效地攻破它们,并允许攻击者进入先前隔离的域。

针对关联 GPO 漏洞利用向量的攻击路径。
这次攻击的危险之处在于它绕过了标准的加固措施。
与其他可以通过 SID 过滤(一种防止未经授权的域信任提升的技术)来缓解的攻击向量不同,基于站点的攻击通过配置分区本身运行,并且不受这些防御机制的阻碍。
要使攻击成功,被入侵的域必须保持与目标域控制器的网络连接,以便它们能够通过 LDAP 和 SMB 流量获取恶意 GPO。
在大多数企业环境中,由于域控制器复制架构的特性,这一要求很容易得到满足,因为相邻站点通常保持直接连接,或者可以通过传递站点链接进行连接。
各组织应立即将 Active Directory 站点纳入其攻击路径可视化工具和威胁建模演练中。
安全团队必须监控站点配置的变化,并对配置分区实施严格的访问控制。
此外,安全监控策略应优先考虑检测跨站点边界的异常 GPO 部署,以便在遭受攻击之前识别攻击企图。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。