国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

用BloodHound FOSS修復常見AD安全問題

譯文
安全 應用安全
活動目錄(Active Directory) (AD) 是微軟的身份認證和訪問管理軟件,用于控制特定的用戶訪問網絡上的系統和資源。它也是備受黑客青睞的目標,因為控制AD可以部署惡意軟件、竊取敏感信息或做其他違法的事情,在這種途徑下防御者很難去偵測或鎖定攻擊源。

提升AD安全性包括在允許黑客進入的環境中修復安全漏洞-但防御者首先需要確定這些漏洞是什么,而AD 的內置工具卻使查看何種用戶對何種系統和對象所獲得的權限并不容易。如此多的安全問題,甚至其中一些非常危險,就這樣被忽視了。

幸運的是,對防御者來說一些常見的 AD 安全問題一旦被識別出來就很容易修復。這些“唾手可得”的問題使防御者能夠相對容易地降低其 AD 環境的暴露風險。以下是 AD 環境中三個最常見的安全問題,包括它們的影響以及防御者如何找到和修復它們。

我將使用BloodHound來進行演示,BloodHound 是一個免費的開源工具(我是共同開發者之一),用于映射 Microsoft Active Directory 和 Azure Active Directory,但您可以使用其他工具執行相同的步驟。

具有高級權限的 Kerberoastable 用戶

Kerberoast(一種網絡密碼驗證授權系統)攻擊由安全研究員 Tim Medin于2014年首次確認。該攻擊從AD中提取服務帳戶證書的哈希值進行離線破解,并且可以由任何用戶執行而無需向目標發送數據包。當目標環境中的高級權限用戶暴露出易受這種攻擊的漏洞時,被破解的帳戶證書哈希值會給黑客提供一條奪取AD控制權的捷徑。我和我的同事在我們檢測的所有真實AD 環境中都發現了這個問題。

擁有高級權限用戶在Kerberoasting上的漏洞會引發很大的安全風險,但僅使用 AD 的內置工具很難識別這些易受攻擊的高級權限用戶,這是因為 AD 無法憑經驗確定任何用戶的權限。AD 的界面不允許用戶“打開”安全組的成員,并且組和組之間的嵌套使得跟蹤具有特定權限級別的個別用戶耗時又困難,也很容易出錯并且造成遺漏。

在FOSS BloodHound中,這個過程要簡單得多。使用FOSS BloodHound底部的“原始查詢”欄可以顯示最高風險的 kerberoastable 用戶。

MATCH p = shortestPath((u:User {hasspn:true})-[*1..]->(g:Group))
WHERE g.objectid ENDS WITH '-512'
RETURN p
LIMIT 100

這將返回一個可視界面,展示這些Kerberoastable的高級權限 用戶創建的攻擊路徑。此示例中的每個起始用戶節點(屏幕左側的綠色圖標)都是 Kerberoastable 用戶:

目標組是靠右邊的黃色圖標。如您所見,針對敵對目標,該組有許多可能的攻擊路徑可以選擇。

為了關閉這些攻擊路徑,需要從Kerberoasting中保護每個易受攻擊的用戶(我建議從最接近Tier Zero資產的用戶開始)。有兩種方法可以做到這一點:

  1. 確保用戶具有非常復雜的密碼(64個隨機字符)。
  2. 從用戶中刪除 SPN,采用配置關聯服務為計算機帳戶進行授權。

域控制器對象所有權

域控制器對象權限應僅由域管理員擁有。但在大多數現實的 AD 環境中,它們并非如此。這個問題非常普遍(我所審核的大約 75% 的環境中都發現到它),因為它導致在AD 中創建對象的用戶擁有域控制器對象的所有權。這是一個高風險性的配置,因為擁有域控制器對象的用戶可以對這些對象創建新的攻擊路徑,而傳統上的非域管理員帳戶并沒有得到很好的保護。

要確定這是否發生在網絡上,請使用FOSS BloodHound 底部的“原始查詢”欄查詢:

MATCH (g:Group)
WHERE g.objectid ENDS WITH '-516'
MATCH p = (n:Base)-[:Owns]->(c:Computer)-[:MemberOf*1..]->(g)
RETURN p

結果將是一個圖形,顯示在此 AD 環境中擁有域控制器計算機對象的各種主體。所有這些隨機主體都有通向它們的攻擊路徑,這意味著它們在域控制器處結束。

要解決此問題,請執行以下步驟:

1.打開 Active Directory 用戶和計算機。

2.啟用高級功能。

3.找到每個域控制器對象。

4.右鍵單擊屬性-安全-高級,然后更改。

5.將每個 DC 的所有者更改為 Domain Admins 組。

整個過程不超過一個小時,并且不太可能影響AD中的任何其他關系或權限。

域用戶、普通用戶和已授權的可控其他對象的用戶組

擁有任意權限的域用戶、普通用戶和授權用戶主體可作為攻擊路徑的入口。這些組其實并不需要權限 - 它更容易為黑客所利用。通常,管理員試圖通過授予一攬子特權來解決特定問題,這是另一種危險配置,但也易于補救。

首先,找到控制另一個主體的域用戶組的所有情況。FOSS BloodHound 可以通過兩種方式顯示這一點。

選項一:在 GUI 中查找組并單擊“Outbound Object Control”。

選項二:如果您正在運行多個 AD 域,則可以使用此命令啟動所有實例:

MATCH p = (g:Group)-[{isacl:true}]->(m)
WHERE g.objectid ENDS WITH '-513'
RETURN p

解決此問題與上一個問題類似。在 Active Directory 用戶和計算機中找到受影響的對象,調出其安全描述符,并刪除“域用戶”組是身份引用的違規 ACE。

識別和修復這三個問題完全在大多數 AD 或安全團隊的能力范圍內,即使沒有后續工作,它們也會使 AD 環境更加安全。如果組織決定不關注 AD 安全,管理員可以(并且應該)通過解決這三個問題來發揮作用。

譯者介紹

劉濤,51CTO社區編輯,某大型央企系統上線檢測管控負責人,主要職責為嚴格審核系統上線驗收所做的漏掃、滲透測試以及基線檢查等多項檢測工作,擁有多年網絡安全管理經驗,多年PHP及Web開發和防御經驗,Linux使用及管理經驗,擁有豐富的代碼審計、網絡安全測試和威脅挖掘經驗。精通Kali下SQL審計、SQLMAP自動化探測、XSS審計、Metasploit審計、CSRF審計、webshell審計、maltego審計等技術。

原文標題:Fixing Common AD Security Issues With BloodHound FOSS,作者:Andy Robbins


責任編輯:華軒 來源: 51CTO
相關推薦

2019-04-04 11:55:59

2020-10-30 08:50:25

2023-06-14 11:59:55

2021-03-13 20:45:11

安全Web策略

2015-08-17 10:19:24

2009-08-05 09:39:00

2009-04-15 09:16:05

phpMyAdminMySQL管理

2021-04-22 21:58:51

云計算IaaS安全

2009-11-06 17:07:38

Chrome修復高危安全問題

2021-01-28 10:30:42

存儲

2015-08-19 15:07:03

2021-04-20 10:54:47

云計算IaaS安全云安全

2021-08-02 18:08:53

網站安全SQL技術

2017-03-14 13:39:08

2021-01-28 17:35:48

隱私安全漏洞攻擊

2020-04-10 08:34:58

網絡安全郵件安全網絡釣魚

2010-09-13 13:37:59

2014-10-21 10:30:33

2012-11-20 10:47:16

2013-11-11 16:06:38

點贊
收藏

51CTO技術棧公眾號

欧美性猛交xxxx黑人| 日韩综合中文字幕| 国产亚洲成av人在线观看导航| 97精品国产aⅴ7777| 国产高清视频网站| 久久99精品一区二区三区| 亚洲a级在线观看| h片在线播放| 台湾佬综合网| 少妇精品久久久一区二区| 一区二区三区毛片免费| 国产老女人精品毛片久久| 亚洲成人一区二区在线观看| 欧美精品乱人伦久久久久久| 色狠狠桃花综合| 日韩亚洲国产中文字幕欧美| 三级在线视频观看| 欧美黑人性视频| 激情五月六月婷婷| 欧美一级高清片| 3344国产精品免费看| 色涩成人影视在线播放| 中文字幕综合| 羞羞视频在线观看欧美| 99久久久国产精品免费蜜臀| 日韩欧美视频一区二区三区| 国产精品爽爽爽爽爽爽在线观看| 成人毛片一区二区| 久久av免费观看| 精品成人私密视频| 亚洲精品久久嫩草网站秘色| 亚洲色图在线观看| www.夜夜爱| 国产精品原创| 日韩国产一区二区| 国产乱码一区二区三区| 亚洲精品在线视频| 欧美污视频久久久| 久久经典视频| 色综合久久网| 久久一区二区视频| 97在线看福利| 亚欧无线一线二线三线区别| 中文字幕一区二区av| 欧美一级视频在线观看| 日本大胆在线观看| 中文字幕亚洲情99在线| 亚洲精品永久免费视频| 亚洲午夜精品久久久久久久久久久久| 欧美日韩在线免费视频| 国产精品久久在线观看| 亚洲一区二区美女| 欧美成人一区在线观看| 亚洲午夜精品久久久久久人妖| 欧美日韩1区2区| 午夜激情久久| 精品久久中文字幕久久av| 台湾佬成人网| 欧美亚洲动漫精品| 精品高清美女精品国产区| 高清精品久久| 亚洲美女少妇撒尿| 免费a级毛片在线播放| 日韩在线精品视频| 成人黄色av免费在线观看| 欧美国产高潮xxxx1819| 欧美亚洲视频一区| 亚洲图片欧美视频| 性网站在线观看| 欧美片一区二区三区| 西野翔中文久久精品字幕| 国产精品极品美女在线观看免费| 色综合久久网| 天天爱天天做天天操| 99久久精品国产网站| 香蕉av在线| 亚洲成在人线av| 91精品网站在线观看| 国产精品一区二区三区成人| 韩国三级中文字幕hd久久精品| 美乳视频一区二区| 免费成人av在线播放| 好吊妞无缓冲视频观看| ●精品国产综合乱码久久久久| 涩涩视频在线观看免费| 美女撒尿一区二区三区| 天堂va蜜桃一区二区三区漫画版 | 成人有码在线视频| 国内精品99| 麻豆一区二区三区在线观看| 国产精品久久久久久亚洲毛片 | 日韩在线视频国产| 欧美亚洲精品在线| 就去色蜜桃综合| 中文字幕av一区 二区| 婷婷视频在线| 两个人的视频www国产精品| 欧美福利专区| 成人黄色片视频| 欧美一区二区三区啪啪| 欧美精品中文| 夜夜春亚洲嫩草影视日日摸夜夜添夜| 久久久精品欧美丰满| 亚洲伊人久久综合| 免费观看成人在线视频| 91国拍精品国产粉嫩亚洲一区| 欧美午夜无遮挡| av软件在线观看| 久久精品亚洲热| 天天做天天爱天天综合网| 午夜精品久久久久久久久| 久久亚洲免费| 久久女同互慰一区二区三区| 91精彩在线视频| 久久久久久久久综合| 久久久xxx| 天堂社区日本电影超碰| 一区二区在线视频| 伊人久久久大香线蕉综合直播 | 欧美在线观看视频网站| 欧美网站大全在线观看| av综合网址| 少妇熟女一区二区| 色婷婷亚洲综合| 奇米777国产一区国产二区| 丁香色欲久久久久久综合网| 欧美男人的天堂一二区| 欧美一站二站| 66av99| 久久久国产在线视频| 久久精品国产精品亚洲精品| 青青草免费观看免费视频在线| 97在线观看视频国产| 99视频精品在线| 天天综合av| 亚洲国产精品www| 欧美日韩在线亚洲一区蜜芽| 亚洲成人天堂网| 久久久噜噜噜久久久| 亚洲高清色综合| 国产精品麻豆网站| 欧美限制电影| 日本美女高清在线观看免费| 日韩免费三级| 久久91精品国产91久久跳| 一本到不卡精品视频在线观看| 91视视频在线观看入口直接观看www | 91精品视频在线看| 国产精品萝li| 亚洲三级在线| www.av毛片| 亚洲精品久久久久中文字幕欢迎你| 亚洲欧洲午夜| 九九九九九九精品| 别急慢慢来1978如如2| 亚洲免费av网| 亚洲精品小视频| 99精品国产99久久久久久福利| 传媒在线观看| 日本亚洲欧洲色α| 亚洲日本在线视频观看| 婷婷四房综合激情五月| 国内精品二区| 久久99热精品这里久久精品| 亚洲婷婷综合久久一本伊一区| 国产人成在线视频| 成人福利免费观看| 亚洲成人av在线电影| 国产精品热视频| 亚洲精品国产综合久久| 一个色综合网站| 黄色在线成人| 国产一区二区三区四区五区传媒 | 成年人黄视频在线观看| 99自拍视频在线观看| 日韩亚洲在线观看| 欧美日韩午夜在线视频| 亚洲欧洲国产专区| 成人精品免费网站| 国产精品久久久久久久| 玖玖精品在线| 三级成人黄色影院| 天堂在线看视频| 青青热久免费精品视频在线18| 天天爽人人爽夜夜爽| 日本成人在线免费视频| 国产www.大片在线| 二区三区精品| 久久亚洲在线| 激情小说亚洲一区| 亚洲欧美在线另类| 日韩精品资源二区在线| 国产精品激情av电影在线观看| 免费精品视频一区| 嫩草影院发布页| 成人久久网站| 亚洲三级毛片| 亚洲欧美另类图片小说| 亚洲一区二区国产| 日本精品视频网站|