Атакуващите все по-често злоупотребяват с пренебрегвани грешни конфигурации на Active Directory Service Principal Name (SPN), за да извършват по-скрити Kerberoasting атаки, превръщайки обикновени потребителски акаунти в ценни мишени за компрометиране на пароли.

Техниката, наречена „Ghost SPN“ от изследователите на Trellix, позволява на нарушител с делегирани права над директорията временно да присвои SPN на стандартен акаунт, да поиска билет за Kerberos услуга и да премахне доказателствата за промяната в конфигурацията, преди защитниците да забележат.

Kerberoasting е техника за достъп до идентификационни данни, проследявана като MITRE ATT&CK T1558.003. Атакуващ с валиден билет за Kerberos (ticket-granting ticket) може да поиска билети за предоставяне на услуга (TGS) за акаунти, свързани с SPN.

Части от тези билети могат да бъдат защитени с ключове, получени от хеша на паролата на целевия акаунт, което позволява на атакуващите да извлекат данните от билета офлайн и да се опитат да разбият паролата, без да се налага многократно да се удостоверяват пред домейна.

Сляпо петно в Active Directory

Обикновено SPN идентифицират услуги като Microsoft SQL Server, HTTP приложения или LDAP инстанции, които разчитат на Kerberos удостоверяване. Екипите по сигурността обикновено очакват тези стойности да бъдат свързани с разпределени идентификатори на услуги и насочват своите одити към привилегировани сервизни акаунти.

Сценарият „Ghost SPN“ експлоатира това предположение: атакуващият злоупотребява с делегирано право, като например възможността да променя обект на акаунт, за да прикачи на пръв поглед легитимен SPN към обикновен потребителски акаунт извън одобрените административни процеси.

След като директорията приеме новия SPN, акаунтът става допустим за заявяване на билети за Kerberos услуги. Тогава атакуващият може да извлече наличните SPN в целия домейн, да идентифицира новокомпрометирания акаунт и да поиска TGS билет.

Основното притеснение е не само съществуването на SPN, но и че билетът за услугата може да бъде криптиран с RC4-HMAC, който се идентифицира като тип шифроване 0x17.

Билетите на Kerberos, базирани на RC4, са особено привлекателни за атакуващите, тъй като техните ключове, базирани на пароли, могат да бъдат тествани много по-ефективно офлайн в сравнение с по-сигурните съвременни опции за криптиране.

За разлика от онлайн отгатването на пароли, офлайн разбиването не задейства поток от събития за неуспешен вход или блокиране на акаунти. Това дава време на атакуващите да тестват откраднатите данни от билета далеч от средата на жертвата. Ако целевият акаунт има слаба, повторно използвана или предвидима парола, разбиването може да разкрие използваеми идентификационни данни и да позволи по-нататъшно ескалиране на привилегиите или странично движение в мрежата.

Веригата на атаката може да бъде трудна за забелязване, тъй като нейните най-критични етапи могат да бъдат кратки и незабележими. Trellix посочва, че техниката използва делегирани административни права, за да създаде временни прозорци на уязвимост чрез извънсистемно присвояване на SPN, което означава, че атрибутът се променя извън нормалното внедряване на услуги или процесите за управление на промените.

След получаване на билета, атакуващите могат да се опитат да премахнат злонамерения SPN, оставяйки защитниците с по-малко трайни индикатори в директорията. Откраднатият билет може също така да бъде експортиран от паметта и използван при pass-the-ticket дейности, къдито атакуващият представя билета на Kerberos за достъп до услуга, без да предоставя отново паролата на акаунта.

При реално проникване това може да бъде комбинирано със злоупотреба с PowerShell, обфускирани скриптове и инструменти за кражба на идентификационни данни, което прави засичането само на ниво крайна точка по-малко надеждно.

Защитниците не трябва да предполагат, че само традиционните сервизни акаунти са изложени на Kerberoasting. Microsoft изрично препоръчва одитиране на потребителски акаунти с SPN и премахване на тези SPN, които вече не са необходими, с цел намаляване на броя на обектите, които могат да бъдат атакувани.

Телеметрията на мрежата и идентичността е от критично значение, тъй като злонамерената TGS заявка изолирано може да прилича на нормална Kerberos активност. MITRE препоръчва наблюдение за аномални заявки за билети за Kerberos услуги, особено събития с Event ID 4769, включващи RC4 криптиране, поредици от TGS заявки от един акаунт или заявки за билети за услуги, които не съответстват на установените модели на използване.

Свързването на тези аномалии с подозрително поведение на процесите, включително опити за достъп до LSASS или използване на инструменти за извличане на идентификационни данни, може да подобри надеждността на откриване.

Най-ефективната защита е да се намали броят и стойността на акаунтите, които могат да генерират билети за услуги, податливи на разбиване. Организациите трябва да мигрират съвместимите услуги към групови управлявани сервизни акаунти (gMSA) или делегирани управлявани сервизни акаунти, които поддържат централно управлявани идентификационни данни и намаляват риска, произтичащ от ръчно поддържани пароли за сервизни акаунти. Microsoft препоръчва използването на дълги, произволно генерирани пароли, когато управляваните сервизни акаунти не са приложими.

Администраторите трябва също така да гарантират, че сервизните акаунти използват AES криптиране за Kerberos билети, да нулират паролите след актуализиране на настройките за шифроване, така че да се генерират AES ключове, и да планират деактивирането на RC4, където съвместимостта позволява.

Microsoft предупреди, че RC4 остава активиран по подразбиране в много среди, въпреки че е по-податлив на Kerberoasting, и съветва клиентите ръчно да го деактивират.