Kormányzati kibervédelmi szervek frissített technikai útmutatót adtak ki, hogy segítsék a szervezeteket a Microsoft Active Directory-környezetek védelmében. A dokumentum a hitelesítő adatok ellopása, a jogosultságkiterjesztés, a hálózaton belüli továbbterjedés és a tartós támadói hozzáférés elleni védekezéssel foglalkozik.
A Detecting and Mitigating Active Directory Compromises, vagyis az Active Directory kompromittálásának észleléséről és kezeléséről szóló kiadványt az amerikai CISA és NSA, az ausztrál Australian Signals Directorate, a Kanadai Kiberbiztonsági Központ, valamint Új-Zéland és az Egyesült Királyság nemzeti kibervédelmi központja dolgozta ki.
Az eredetileg 2024 szeptemberében megjelent, 2026. szeptember 15-én frissített útmutató az Active Directory Domain Services, az Active Directory Certificate Services és az Active Directory Federation Services ellen alkalmazott gyakori támadási módszereket vizsgálja.
A frissített változat 18 technikához ad észlelési és kockázatcsökkentési ajánlásokat. Kibővített tájékoztatást tartalmaz a DCSync-támadások felismeréséről, és új fejezetet szentel a shadow credentials módszernek, amely a felhasználókhoz és számítógépekhez kapcsolódó, kulcsalapú hitelesítési adatokkal él vissza. Forrás: az ausztrál kibervédelmi központ hivatalos közleménye.
A szervek figyelmeztetése szerint az Active Directory továbbra is a vállalati környezetek egyik legnagyobb jelentőségű célpontja. Ez a rendszer kezeli az identitásokat, a hitelesítést, a jogosultságokat és a kritikus rendszerekhez való hozzáférést.
Ha egy támadó megfelelő szintű ellenőrzést szerez egy tartomány felett, potenciálisan elérheti a levelezőrendszereket, fájlszervereket, adatbázisokat, üzleti alkalmazásokat, biztonsági mentéseket és felhőszolgáltatásokat.
Hibrid környezetben a kár túlterjedhet a helyi hálózaton. Az Active Directory és a Microsoft Entra ID közötti kapcsolatok utat nyithatnak a Microsoft 365, az Azure és más felhőalapú erőforrások felé.
Miért kiemelt támadási célpont az Active Directory?
A szervezetek több mint két évtizede használják az Active Directoryt a felhasználók, számítógépek, biztonsági házirendek és hozzáférési jogosultságok központi kezelésére. Központi szerepe nélkülözhetetlenné teszi az üzleti működésben, ugyanakkor a támadóknak is lehetőséget adhat a teljes szervezet feletti ellenőrzés megszerzésére.
A közös útmutató több olyan jellemzőt azonosít, amely különösen megnehezíti az Active Directory védelmét. Ezek közé tartoznak a megengedő alapbeállítások, a régi hitelesítési protokollok támogatása, az összetett bizalmi kapcsolatok, a túlzott jogosultságok, valamint a felhasználók, csoportok, számítógépek és szolgáltatások közötti kapcsolatok korlátozott átláthatósága.
Egy hitelesített tartományi felhasználó rendszerint jelentős mennyiségű címtáradatot kérdezhet le. Erre számos szabályos Active Directory-funkcióhoz szükség van, de egy egyszerű fiókot megszerző támadónak is lehetővé teszi a környezet feltérképezését.
A támadók így szolgáltatásfiókokat, tanúsítványsablonokat, delegált jogosultságokat, rendszergazdai csoportokat, tartományok közötti bizalmi kapcsolatokat és magasabb jogosultságú rendszerekhez vezető lehetséges útvonalakat azonosíthatnak.
A gráfalapú felderítőeszközök ezután olyan kapcsolatláncokat tárhatnak fel, amelyek révén egy látszólag alacsony jogosultságú identitás végül tartományi rendszergazdai hozzáféréshez juthat.
Az útmutató szerint előfordulhat, hogy a támadók jobban átlátják egy szervezet címtárának tényleges működését, mint annak saját rendszergazdái. A régóta működő tartományokban gyakran maradnak elhagyott fiókok, nem dokumentált delegálások, régi alkalmazások és többszörösen egymásba ágyazott csoportokon keresztül örökölt jogosultságok.
A Microsoft Active Directory-biztonsági ajánlásai is arra figyelmeztetnek, hogy a támadóknak ritkán kell egyetlen védelmi mechanizmust közvetlenül feltörniük. Gyakran konfigurációs gyengeségeket, ellopott hozzáférési adatokat és szabályos adminisztrációs funkciókat kapcsolnak össze, amíg meg nem szerzik a szükséges jogosultságot.
Egy egyszerű fióktól a tartomány feletti ellenőrzésig
Sok Active Directory-támadás azután kezdődik, hogy a támadó már hozzáférést szerzett egy munkaállomáshoz, VPN-fiókhoz vagy alacsony jogosultságú tartományi identitáshoz. Ezután olyan hitelesítő adatokat vagy engedélyeket keres, amelyek érzékenyebb rendszerek elérését teszik lehetővé.
Az egyik legismertebb példa a Kerberoasting. Bármely hitelesített felhasználó kérhet Kerberos-szolgáltatásjegyet olyan fiókhoz, amelyhez szolgáltatásnév, vagyis Service Principal Name, röviden SPN tartozik. A jegy egy részét a szolgáltatásfiók jelszavából származtatott kulccsal titkosítják.
A támadó a megszerzett jegyen offline jelszófeltörést kísérelhet meg, anélkül, hogy ismétlődő sikertelen hitelesítéseket generálna. Ha a szolgáltatásfiók gyenge jelszót használ vagy szükségtelen rendszergazdai jogosultságokkal rendelkezik, a sikeres feltörés közvetlen utat nyithat érzékeny szerverekhez, akár a teljes tartomány feletti ellenőrzéshez is.
A kibervédelmi szervek azt javasolják, hogy ahol lehetséges, a hagyományos szolgáltatásfiókokat csoportosan felügyelt szolgáltatásfiókokkal, azaz gMSA-kkal váltsák ki.
A gMSA hosszú, automatikusan kezelt és rendszeresen cserélt jelszót használ, ami jelentősen megnehezíti az offline feltörést. Ha egy alkalmazás nem támogatja a gMSA-k használatát, legalább 30 karakteres, egyedi és kiszámíthatatlan jelszót kell alkalmazni, a fiók jogosultságait pedig a működéshez szükséges minimumra kell korlátozni.
A védelemnek a Kerberos-szolgáltatásjegyek tömeges lekérését is vizsgálnia kell. Ezeket a Windows 4769-es eseményazonosítóval naplózza. Különösen gyanús lehet, ha rövid időn belül sok szolgáltatásfiókhoz kérnek jegyet.
A régi RC4-titkosítást használó kérések fokozott figyelmet érdemelnek, mert a támadók offline jelszófeltöréshez gyakran előnyben részesítik az ilyen módon védett jegyeket.
A MITRE ATT&CK a Kerberoastingot T1558.003 azonosítóval tartja nyilván, és hangsúlyozza, hogy a módszer a Kerberos szabályos működésével él vissza. Emiatt a viselkedésalapú megfigyelés és a szolgáltatásfiókok megfelelő védelme különösen fontos; önmagában a végponti kártevőészlelés nem elegendő.
Az AS-REP roasting az előhitelesítés hiányát használja ki
A kapcsolódó AS-REP roasting azokat a fiókokat célozza, amelyeknél nincs megkövetelve a Kerberos-előhitelesítés. A támadó a fiók jelszavából származtatott kulccsal titkosított hitelesítési adatot kérhet le, majd offline próbálkozhat a jelszó feltörésével.
Az útmutató szerint minden fióknál meg kell követelni a Kerberos-előhitelesítést, kivéve, ha ezt dokumentált, régi rendszerhez kapcsolódó követelmény akadályozza. A kivételeket minimális jogosultsággal, hosszú és egyedi jelszóval kell védeni.
Az észleléshez érdemes keresni az olyan 4768-as eseménycsoportokat, amelyek kikapcsolt előhitelesítésű fiókokhoz kapcsolódnak.
A jelszópermetezés megkerülheti a hagyományos fiókzárolási logikát
A password spraying, vagyis jelszópermetezés továbbra is gyakori belépési módszer az Active Directory-környezetekbe.
A támadó ilyenkor nem egyetlen fióknál próbál ki sok jelszót, mert az valószínűleg zárolást váltana ki. Ehelyett egy vagy néhány valószínű jelszóval próbálkozik sok különböző fióknál.
A módszer kihasználhatja a jelszavak újrafelhasználását, miközben az egyes fiókoknál a zárolási küszöb alatt marad. A támadóeszközök előbb lekérdezhetik a tartomány jelszó- és zárolási házirendjét, majd ehhez igazíthatják a próbálkozások ütemét az észlelés elkerülésére.
A szervek hangsúlyozzák, hogy a többtényezős hitelesítés, azaz MFA rendkívül hasznos, de nem old meg minden helyi hitelesítési problémát. Ha a támadó már elérte a belső hálózatot, bizonyos NTLM-alapú hitelesítési útvonalak egyáltalán nem kérnek MFA-t.
A biztonsági csapatoknak ezért a különböző felhasználókhoz és forrásrendszerekhez tartozó sikertelen bejelentkezéseket együtt kell értékelniük.
Rövid időn belül sok különböző felhasználónévhez kapcsolódó 4625-ös sikertelen bejelentkezési vagy 4771-es Kerberos-előhitelesítési hiba jelszópermetezésre utalhat. A 4648-as események, amelyek explicit módon megadott hitelesítő adatok használatát rögzítik, további összefüggéseket adhatnak a vizsgálathoz, de önmagukban nem jelentenek sikertelen belépést.
További jelzés lehet, ha több fiók badPasswordTime értéke közel azonos.
Az útmutató a hálózati megosztásokon tárolt hitelesítő adatokra is felhívja a figyelmet. A támadók rendszeresen keresnek hozzáférhető fájlokban jelszavakat, API-kulcsokat, tanúsítványokat, jelszókezelő-adatbázisokat, konfigurációs fájlokat és mentéseket.
A szervezeteknek vállalati hitelesítőadat-kezelő megoldásokat kell használniuk, és saját rendszeres ellenőrzésekkel is keresniük kell a hozzáférhetővé vált titkos adatokat.
A számítógépfiókok alapértelmezett létrehozási jogosultsága is kockázat
A jelentés az ms-DS-MachineAccountQuota attribútummal való visszaélést is vizsgálja. Ez hagyományosan lehetővé teszi, hogy egy egyszerű tartományi felhasználó akár tíz számítógépfiókot hozzon létre.
A támadó létrehozhat egy számítógép-objektumot, a szervezet névadási szabályaihoz igazodó nevet adhat neki, majd a gép identitásával hitelesítheti magát. Ha a Domain Computers csoport túlzott hozzáféréssel rendelkezik, az új gépfiók olyan jogosultságokat is örökölhet, amelyek további támadásokat segítenek.
A gépfiókok hitelesítést továbbító, úgynevezett relay technikákkal is kombinálhatók. Ha az LDAP-aláírás vagy a csatornakötés nincs megfelelően kikényszerítve, a támadó az Active Directory felé továbbíthatja a hitelesítést, és objektumokat vagy jogosultságokat módosíthat.
A rendszergazdáknak fel kell mérniük, valóban szükségük van-e a normál felhasználóknak arra, hogy számítógépeket léptessenek be a tartományba. Ha nincs, a gépfiókkvótát nullára kell állítani, a számítógépfiókok létrehozását pedig kizárólag jóváhagyott kiépítési fiókoknak kell delegálni.
Az új vagy módosított számítógép-objektumokat központilag monitorozni kell, többek között a 4741-es és 4742-es Windows-események alapján.
A Microsoft hitelesítési relay támadásokról szóló újabb elemzései szintén az LDAP-aláírás és a csatornakötés kikényszerítését, az NTLM használatának csökkentését és a rendellenes hitelesítési minták megfigyelését javasolják.
A tanúsítványszolgáltatás alternatív hozzáférési utat nyithat
Az Active Directory Certificate Services, röviden AD CS egyre fontosabb szerepet kap a tartományok biztonságában, mert a tanúsítványok jelszó nélkül is lehetővé tehetik a felhasználók és számítógépek hitelesítését.
Ha a tanúsítványsablonokat vagy az igénylési jogosultságokat hibásan állítják be, egy alacsony jogosultságú támadó magasabb jogosultságú identitást képviselő tanúsítványt kérhet. Ezzel Kerberos-hitelesítési adatokat szerezhet, és az áldozat nevében jelentkezhet be.
Egy hitelesítésszolgáltatói konfigurációs hiba így a teljes tartomány kompromittálásához vezethet.
Az útmutató minden vállalati hitelesítésszolgáltató és tanúsítványsablon leltározását javasolja. El kell távolítani a nem használt sablonokat, korláto





