Active Directory: 17 Kỹ thuật Tấn công CISA Cảnh Báo

Active Directory: 17 Kỹ thuật Tấn công CISA Cảnh Báo
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

CISA và các Cơ quan Quốc tế Phát hành Hướng dẫn Tấn công Hệ thống Active Directory

CISA cùng với năm cơ quan an ninh mạng quốc tế đã công bố hướng dẫn chi tiết mô tả 17 kỹ thuật phổ biến mà tin tặc sử dụng để chiếm quyền kiểm soát môi trường Microsoft Active Directory. Hướng dẫn kỹ thuật này nhằm mục đích giúp các tổ chức hiểu rõ hơn về các phương thức tấn công và cách phòng chống.

Hướng dẫn này bao gồm các cuộc tấn công nhắm vào Active Directory Domain Services, Active Directory Certificate Services và Active Directory Federation Services. Active Directory tiếp tục là mục tiêu hấp dẫn do vai trò trung tâm trong việc kiểm soát xác thực và ủy quyền trên nhiều hệ thống doanh nghiệp.

Các Kỹ thuật Tấn công Phổ biến và Cơ chế Khai thác

Kẻ tấn công lợi dụng các cấu hình danh tính, các giao thức lỗi thời, dịch vụ chứng chỉ và các hệ thống đặc quyền để leo thang quyền truy cập, di chuyển ngang trong mạng và thiết lập sự tồn tại lâu dài bên trong mạng doanh nghiệp. Việc chiếm quyền kiểm soát thành công Active Directory có thể cung cấp cho tin tặc quyền truy cập vào tài khoản người dùng, máy trạm, máy chủ, email, ứng dụng kinh doanh và các dịch vụ đám mây được kết nối.

Các cơ quan cảnh báo rằng các cài đặt mặc định quá dễ dãi, hỗ trợ giao thức cũ và mối quan hệ phức tạp giữa người dùng, nhóm và hệ thống tạo ra một bề mặt tấn công lớn mà các nhà phòng thủ có thể gặp khó khăn trong việc thấu hiểu. Một ví dụ điển hình là kỹ thuật Shadow Credentials, phương pháp này thêm một khóa công khai do kẻ tấn công kiểm soát vào thuộc tính msDS-KeyCredentialLink của tài khoản. Shadow Credentials cho phép xác thực dựa trên chứng chỉ với tư cách nạn nhân mà không cần thay đổi mật khẩu tài khoản, làm cho việc truy cập trái phép khó bị phát hiện thông qua giám sát mật khẩu thông thường.

Khuyến nghị Bảo vệ và Giám sát Hệ thống Active Directory

Để tăng cường bảo mật cho môi trường Active Directory, các cơ quan khuyến nghị coi các thành phần như bộ điều khiển miền (domain controllers), máy chủ chứng thực (certificate authorities), máy chủ AD FS và hệ thống Entra Connect là tài sản Tier 0. Các tổ chức nên áp dụng các biện pháp phòng ngừa nghiêm ngặt để bảo vệ các tài sản quan trọng này khỏi các cuộc tấn công mạng.

Các khuyến nghị cụ thể bao gồm việc cô lập quản trị đặc quyền, triển khai xác thực đa yếu tố chống lừa đảo (phishing-resistant multifactor authentication), sử dụng các máy trạm quản trị an toàn, giảm thiểu các quyền được ủy quyền, loại bỏ các tên dịch vụ chính (service principal names) không cần thiết và thay thế các tài khoản dịch vụ thông thường bằng Group Managed Service Accounts bất cứ khi nào có thể. Điều này giúp hạn chế bề mặt tấn công và giảm thiểu rủi ro bảo mật.

Các quản trị viên cũng nên thực thi tính năng tiền xác thực Kerberos và mã hóa AES, đặt MS-DS-MachineAccountQuota thành 0, loại bỏ ủy quyền không giới hạn (unconstrained delegation), xóa mật khẩu Group Policy cũ, vô hiệu hóa NTLM và SMBv1 nếu khả thi, và bảo vệ tiến trình LSASS. Sau khi nghi ngờ có sự cố xâm nhập, nên đặt lại KRBTGT hai lần và thường xuyên xem xét các mẫu chứng chỉ, SID History và các thay đổi đối với msDS-KeyCredentialLink.

Việc phát hiện các hoạt động đáng ngờ đòi hỏi giám sát tập trung các bản ghi (logs) từ bộ điều khiển miền, máy chủ chứng thực, AD FS và Entra Connect. Hướng dẫn nêu bật các sự kiện quan trọng cần theo dõi như mã sự kiện 4768 và 4769 cho hoạt động Kerberos bất thường, 4662 và 5712 cho sao chép thư mục, 4741 cho việc tạo tài khoản máy tính không mong muốn, 4886 và 4887 cho yêu cầu chứng chỉ, và 5136 cho các thay đổi đối tượng thư mục đáng ngờ. Việc thiết lập các đường cơ sở xác thực thông thường là rất cần thiết vì nhiều kỹ thuật tấn công Active Directory cố tình bắt chước hành vi quản trị hợp lệ.

Tìm hiểu thêm về cách phát hiện và giảm thiểu các vụ xâm phạm Active Directory tại CISA.