Verifique su infraestructura ADCS local antes de que los atacantes lo hagan por usted
A los atacantes les encanta encontrar vulnerabilidades en nuestros dominios y redes. Con demasiada frecuencia, pueden ingresar a los sistemas para estar al acecho y lanzar ataques en un momento posterior. Un caso ilustrativo es el infame Ataque de software SolarWindsque infectó hasta nueve agencias estadounidenses y muchas organizaciones con puertas traseras en su infraestructura.
Investigaciones recientes muestran que el Departamento de Justicia pudo haber estado al tanto de la posibilidad de una filtración meses antes de que ocurriera. Se instaló una versión de prueba del software afectado en los servidores de muestra antes de la compra, y los administradores de red parecen haber estado preocupados y consultaron cuando hubo tráfico inusual desde uno de los servidores. Se llamó a los investigadores para investigar la situación, pero nadie entendió el significado hasta meses después.
La puerta trasera finalmente fue descubierta por varios de estos investigadores cuando se encontró el software en sus servidores. Si los expertos en el campo tardaron meses en darse cuenta de que este software era una puerta trasera, ¿podemos aquellos de nosotros que no somos expertos esperar encontrar estos atacantes en nuestra red?
Utilice el filtrado de salida en los cortafuegos
Mi recomendación en este tipo de escenario es doble: primero, no pase por alto el uso de filtros de salida en un firewall para determinar si el tráfico saliente de sus servidores es normal. Tenga en cuenta que puede utilizar el cortafuegos básico integrado de Windows para bloquear el tráfico. Con demasiada frecuencia, no usamos soluciones que se integren con nuestra infraestructura existente y queremos usar soluciones de proveedores en su lugar. Sin embargo, el uso de filtros de salida conlleva muchos gastos generales: las organizaciones a menudo exigen que las conexiones y la comunicación con otros servidores sean lo primero y no se toman el tiempo y el esfuerzo para determinar qué tráfico es normal y esperado.
En segundo lugar, no cuestione a los administradores de red cuando pregunten por qué un proveedor está haciendo algo inusual con su software. A menudo he estado en la situación en la que estoy investigando algo que es una fuga inesperada de información o un software que se está comportando mal, y siento que debo estar reaccionando de forma exagerada a la evidencia que estoy viendo. Seguramente otra compañía ha visto e informado este comportamiento antes y solo estoy malinterpretando lo que está sucediendo.
Tenga cuidado al comprar software nuevo
A menudo tengo que hacer investigaciones adicionales y verificaciones externas para asegurarme de que lo que estoy viendo no es normal. Por lo tanto, cuando compre software nuevo, asegúrese de que el personal tenga la autoridad para examinar cualquier tráfico inusual que no pueda explicarse, y considere pasar a un proceso de revisión de «bloquear primero, habilitar después» para su firewall. No introduzca software nuevo en su dominio de Active Directory antes de que se haya realizado la debida diligencia e investigación.
Pero, ¿y si la técnica de ataque está un poco más cerca de casa? Otro método utilizado por los atacantes, que es igualmente difícil de sondear y comprender, es el estilo de ataque «vivir de la tierra», que utiliza el código o la infraestructura existente. Si tiene una red de Active Directory, haga un pequeño autoexamen. Si alguna vez usó un servidor de Servicios de certificados de Active Directory (ADCS) en su red, eso por sí solo podría permitir que un atacante cambie de un usuario normal a un administrador de dominio. Explotación de vulnerabilidades ADCS. Tenga en cuenta que estos tipos de vulnerabilidades no aparecerán en un análisis normal; debe conocer algunas de estas vulnerabilidades.
Los ataques ADCS pueden ser triviales para los atacantes
Si su negocio es como un negocio típico, su infraestructura de Active Directory ha estado funcionando durante muchos años. Como resultado, es posible que tenga configuraciones heredadas, servicios sobrantes y configuraciones heredadas de bosques y dominios. Los pentesters y los atacantes a menudo usan ataques ADCS para demostrar cuán trivial puede ser obtener acceso. Como Spectorops ha demostrado en un papel blanco Sobre el tema, existen varios métodos para realizar técnicas de ataque.
Si su plantilla de certificado de Active Directory permite la autenticación del cliente y permite que un registrante especifique cualquier nombre alternativo de sujeto (SAN), el atacante podría solicitar un certificado basado en la plantilla vulnerable y especificar cualquier SAN. Entonces, si el atacante tiene una contraseña de un usuario autenticado en el dominio, puede usar varias herramientas para solicitar un certificado y afirmar que tiene el administrador del dominio como campo SAN. Ya podéis ver lo que viene ahora, porque el atacante ha solicitado un certificado y lo ha recibido con derechos de administrador de dominio.
Incluso si ya ha abordado este potencial de brechas de seguridad y pivotes internamente, diría que aún debe comunicarse con cualquier asesor en el que confíe: si tiene una debilidad, comparta el riesgo. Así que asegúrese de que los proveedores en los que confía también auditen su Active Directory.
Algunas protecciones están integradas en Windows
Algunos de los métodos que puede usar para monitorear y prevenir estos ataques ya están integrados en Windows. Debe supervisar el evento 4886, que indica «los servicios de certificados recibieron una solicitud de certificado» y el evento 4887, «los servicios de certificados aprobaron una solicitud de certificado y emitieron un certificado».
Finalmente, no olvide verificar el nivel funcional del dominio de su red. Si no está en una versión más nueva, esto a menudo puede retrasar la introducción de importantes medidas de seguridad. Un ejemplo de ello es la solución de contraseña de administrador local (LAPS) nativa de Windows lanzada recientemente. Con las actualizaciones acumulativas de abril de 2023, Microsoft presentó una nueva función para todas las plataformas Windows 10 y 11, así como para Server 2022 y Server 2019, que ahora integra la capacidad de guardar de forma nativa una contraseña de administrador local aleatoria sin la contraseña separada (ahora conocida como heredado) se requiere contraseña. kit de herramientas de administración local proporcionado. También puede usar Windows LAPS para administrar y hacer copias de seguridad automáticamente de la contraseña de la cuenta del modo de restauración de servicios de directorio (DSRM) en los controladores de dominio de Windows Server Active Directory.
Si todavía está ejecutando un controlador de dominio de Windows 2016, Server 2016 no es compatible con la solución LAPS de Windows recién lanzada y, por lo tanto, no puede cifrar la contraseña de LAPS de Windows. Como notas de microsoftsi el nivel del bosque de su dominio es 2016 o inferior, se admite el almacenamiento de contraseñas de texto no cifrado, pero no el almacenamiento de contraseñas cifradas para clientes unidos al dominio ni la administración de cuentas DSRM para controladores de dominio.
Debe implementar Windows Server 2019 o controladores de dominio posteriores para aprovechar al máximo el cifrado de contraseñas LAPS de Windows integrado mediante el nuevo método integrado en las actualizaciones acumulativas de abril. Tu punto débil podría ser el antiguo controlador de dominio que dejaste atrás y no viniste a actualizar.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Puedes encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3695769/review-your-on-prem-adcs-infrastructure-before-attackers-do-it-for-you.html#tk.rss_news