Неотдавнашно нахлуване с рансъмуер Qilin разкри скрита техника за ескалация на привилегии, която злоупотребява с вградените протоколи за репликация на Active Directory (AD). Целта е събиране на идентификационни данни за домейна, включително ценния KRBTGT хеш и NTLM паролните хешове за всеки акаунт в домейна.
Изследователят по сигурността Морис Филенбах, който разследва инцидента, идентифицира злоупотребата чрез аномалии в регистрационните файлове за сигурност на Windows. Легитимният акаунт за синхронизация на Microsoft Entra Connect в средата (акаунт MSOL_*) генерира предвидима активност по репликация на директорията на всеки две минути.
В 01:25 ч. моделът се променя. Появяват се неколкостотин записа с Event ID 4662, този път регистрирани под вградения акаунт Administrator – субект, който няма легитимна причина да извършва масови заявки за репликация.
Записът с Event ID 4662 регистрира операции срещу AD обекти. В този случай зловредните записи споделят идентичен отпечатък: обектен сървър DS (Directory Service), AccessMask: 0x100 (Control Access) и свойства, съдържащи GUID 1131f6aa-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes) и GUID 1131f6ad-9c07-11d1-f79f-00c04fc2dcd2 (DS-Replication-Get-Changes-All).
Вторият GUID е критичен, тъй като предоставя достъп до тайни данни за домейна. Тази комбинация е подписът на DCSync – техника, популяризирана от инструменти като Mimikatz, която имитира домейн контролер (DC), за да изиска данни за пароли чрез протокола Directory Replication Service Remote Protocol (MS-DRSR), без изобщо да записва файлове на диска на домейн контролера.
Защитниците могат да изградят надеждно откриване въз основа на идентичността на акаунта:
- Event ID 4662 с AccessMask 0x100
- Поле Properties, съдържащо някой от GUID-овете за репликация
- Субектният акаунт не е компютърен акаунт на домейн контролер
- Субектният акаунт не е одобрен акаунт за синхронизация (напр. MSOL_*)
Организациите трябва да одитират и строго да ограничат правата за репликация, да активират одита на достъпа до Directory Services на своите домейн контролери и да изпращат събития 4662 към SIEM системи за корелация.