Trong một mạng Windows, Domain Controller là mục tiêu ngày càng tăng của các tác nhân đe dọa, bởi vì máy chủ này quản lý danh tính và quyền truy cập. Việc đánh cắp thành công cơ sở dữ liệu Active Directory có thể làm lộ các thông tin xác thực (password material) cho mọi tài khoản trong miền, biến một cuộc xâm nhập cục bộ thành một sự cố rò rỉ dữ liệu trên diện rộng.
Chuỗi Tấn công Nhắm vào Domain Controller
Các Phương thức Tiếp cận Ban đầu
Các nhà nghiên cứu đã mô tả một chuỗi tấn công có thể bắt đầu từ các phương thức tiếp cận ban đầu như spearphishing, macro độc hại trong Office, tệp shortcut hoặc trình cài đặt bị giả mạo.
Một chương trình giai đoạn đầu, chạy trong bộ nhớ, sẽ liên hệ với máy chủ do kẻ tấn công kiểm soát và tìm cách nâng cao đặc quyền. Từ đó, kẻ xâm nhập có thể di chuyển về phía Domain Controller, cố gắng hòa mình vào các hoạt động Windows thông thường.
Tập trung vào Hành vi, không chỉ Chữ ký Công cụ
Phân tích từ Trellix trong một mô phỏng có kiểm soát đã ghi nhận hoạt động này, theo dõi từ giai đoạn truy cập ban đầu cho đến khi dữ liệu bị loại bỏ. Trellix nhấn mạnh rằng các chuyên gia bảo mật nên tập trung vào hành vi đáng ngờ thay vì chỉ dựa vào các chữ ký công cụ đã biết.
Việc đánh cắp các password hash của Active Directory mang lại những rủi ro tương tự, nơi kẻ tấn công lạm dụng hệ thống danh tính thay vì chỉ nhắm vào một máy trạm đơn lẻ. Các hash bị đánh cắp có thể được sử dụng mà không cần biết mật khẩu gốc, hỗ trợ cho các hoạt động pass-the-hash và cho phép kẻ tấn công chiếm quyền truy cập với chính hash đó.
Khai thác Lỗ hổng và Chiếm đoạt Dữ liệu
Tiếp cận Domain Controller và Lấy Dữ liệu Active Directory
Sau khi đạt được quyền truy cập ở cấp độ SYSTEM, kẻ tấn công có thể thu thập các thông tin xác thực được lưu trữ bởi tiến trình xác thực của Windows và sử dụng chúng để tiếp cận Domain Controller.
Mục tiêu tiếp theo là cơ sở dữ liệu Active Directory (thường là tệp NTDS.dit), vốn bị khóa khi Windows đang chạy. Kẻ tấn công có thể lạm dụng Volume Shadow Copy Service (VSS) để tạo ra một bản sao có thể đọc được, từ đó bỏ qua cơ chế khóa này.
Cơ sở dữ liệu bị đánh cắp thường đi kèm với một registry hive chứa khóa cần thiết để giải mã nó ngoại tuyến. Kết quả có thể bao gồm các NTLM hashes, Kerberos keys và lịch sử mật khẩu của các tài khoản miền.
Exfiltration Dữ liệu và Rủi ro Liên quan
Trong chuỗi tấn công mô phỏng, các cơ chế quản trị từ xa và SMB đã được sử dụng để sao chép các tệp. Sau đó, dữ liệu được exfiltrate qua HTTPS tới bộ lưu trữ đám mây.
Kẻ tấn công không nhất thiết phải bẻ khóa mọi mật khẩu thu thập được. Một hash hợp lệ có thể hỗ trợ hoạt động pass-the-hash, cho phép các nỗ lực truy cập bằng chính hash đó.
Các nhóm bảo mật cũng đã chứng kiến các cuộc tấn công lạm dụng Windows shadow-copy, nơi các chức năng sao lưu bị biến thành công cụ chống lại chính các tổ chức mà chúng được thiết kế để bảo vệ.
Hậu quả Nghiêm trọng và Các Biện pháp Phòng ngừa
Tác động của việc Chiếm quyền KRBTGT
Hậu quả nghiêm trọng nhất là việc truy cập vào bí mật của tài khoản KRBTGT. Bí mật này cho phép kẻ xâm nhập tạo ra Golden Ticket, một vé đăng nhập Kerberos có thể yêu cầu các quyền lực cao trong miền. Nếu các khóa liên quan không bị thay đổi, các vé giả mạo có thể cung cấp cho kẻ tấn công một lộ trình bền vững để quay lại các hệ thống mà chúng đã xâm nhập trước đó.
Việc kiểm soát toàn bộ danh tính trong miền cho phép kẻ tấn công thực hiện các hành vi như DCSync, tạo ticket giả mạo hoặc chiếm quyền điều khiển toàn bộ hệ thống.
Giám sát và Giảm thiểu Rủi ro
Các chuyên gia bảo mật nên giám sát hoạt động xung quanh Domain Controllers thay vì chờ đợi các tệp mã độc đã biết xuất hiện. Các dấu hiệu cần chú ý bao gồm việc truy cập đặc quyền bất thường, tạo shadow-copy, thu thập tệp thư mục và truyền dữ liệu ra ngoài với khối lượng lớn.
Hướng dẫn về các kỹ thuật tấn công Active Directory rộng hơn cũng nhấn mạnh việc giám sát việc credential dumping, DCSync và các ticket giả mạo. Khả năng hiển thị mạng (Network visibility) là rất quan trọng vì việc exfiltration có thể ẩn mình trong lưu lượng web thông thường.
Các tổ chức nên xem xét các kết nối đi ra từ Domain Controllers và điều tra các hoạt động truyền tệp SMB hoặc HTTPS bất thường. Họ cũng nên hạn chế quyền truy cập vào Volume Shadow Copy Service và loại bỏ xác thực NTLM nếu không còn cần thiết.
Để giảm thiểu nguy cơ chiếm đoạt danh tính hoàn toàn, quản trị viên nên kích hoạt nhóm Protected Users khi thích hợp và giám sát các đường dẫn đến Domain Controllers.
Quản trị viên cần kiểm toán quyền replication và điều tra các mẫu DCSync bất thường, vì các cuộc tấn công DCSync đánh cắp password hashes. Sau khi xảy ra sự cố, cần cô lập các hệ thống bị ảnh hưởng, đặt lại các tài khoản đặc quyền bị lộ và lên kế hoạch xoay vòng khóa KRBTGT một cách có kiểm soát.
Một cuộc điều tra nên vượt ra ngoài việc chỉ xóa một chương trình đáng ngờ. Các đội ngũ cần xác định các hệ thống đã truy cập bằng thông tin xác thực bị đánh cắp, xem xét nhật ký (logs) để phát hiện việc sử dụng ticket sai mục đích và xác định xem cơ sở dữ liệu có rời khỏi mạng hay không.
Bảng kiểm tra bảo mật Active Directory thực tế cung cấp ngữ cảnh để xem xét các ưu tiên về phơi nhiễm danh tính và phục hồi. Trường hợp mô phỏng này là lời nhắc nhở rằng cơ sở hạ tầng danh tính là một mục tiêu có giá trị cao sau một cuộc xâm nhập ban đầu.
Các chuyên gia bảo mật sẽ phục vụ tốt hơn bằng cách phát hiện hành vi đằng sau việc đánh cắp thông tin xác thực thay vì chỉ tìm kiếm một công cụ quen thuộc. Việc kiểm soát nhanh chóng, phục hồi thông tin xác thực kỷ luật và giám sát chặt chẽ domain controller có thể ngăn chặn một cuộc xâm nhập trở thành sự kiểm soát lâu dài.
Chỉ số Compromise (IoCs)
Các chỉ số compromise (IoCs) sau đây có thể hữu ích trong việc phát hiện hoạt động độc hại:
- Lưu ý: Địa chỉ IP và tên miền được làm mờ cố ý (ví dụ: [.]).
Việc tích hợp tra cứu threat intelligence vào SOC có thể giúp rút ngắn thời gian điều tra và cung cấp ngữ cảnh IOC tức thì để phản ứng nhanh chóng.










