DCSync – mechanizm działania ataku na replikację Active Directory
Cyberbezpieczeństwo

DCSync – mechanizm działania ataku na replikację Active Directory

DCSync – mechanizm działania ataku na replikację Active Directory

Wiele ataków na Active Directory nie polega na łamaniu haseł ani wykorzystywaniu podatności w systemie.

Często najgroźniejsze techniki wykorzystują legalne mechanizmy administracyjne, które zostały stworzone przez Microsoft do prawidłowego działania domeny.

Jednym z takich przykładów jest:

DCSync.

To technika, która wykorzystuje mechanizm replikacji Active Directory do pozyskiwania danych uwierzytelniających użytkowników bez konieczności bezpośredniego logowania się do kontrolera domeny.

W praktyce DCSync pozwala atakującemu „poprosić” kontroler domeny o dane, tak jak robiłby to inny kontroler domeny podczas normalnej synchronizacji.


Czym jest DCSync?

DCSync to technika ataku wykorzystująca uprawnienia replikacji Active Directory.

Atakujący podszywa się pod kontroler domeny i wysyła żądanie replikacji danych katalogowych.

Schemat:

 id="1j2m5x"
Normalnie:

Domain Controller A
          |
          |
          ↓
Domain Controller B

(replikacja AD)

Podczas ataku:

 id="r7h2nk"
Atakujący

          |
          ↓

Żądanie replikacji

          |
          ↓

Kontroler domeny

          |
          ↓

Dane użytkowników

Najważniejsze:

DCSync nie musi uruchamiać narzędzi bezpośrednio na kontrolerze domeny.


Dlaczego replikacja Active Directory jest tak ważna?

Active Directory jest bazą danych rozproszoną.

W większych organizacjach istnieje wiele kontrolerów domeny:

 id="4j6vqs"
DC01
 |
 +---- DC02
 |
 +---- DC03

Każdy kontroler posiada kopię katalogu.

Aby dane były aktualne, kontrolery wymieniają informacje:

  • użytkownicy,
  • grupy,
  • komputery,
  • hasła,
  • atrybuty obiektów.

Ten proces nazywa się:

replikacją Active Directory.


Jak działa normalna replikacja?

Przykład:

Administrator tworzy konto:

 id="qf9s5p"
jan.nowak

na DC01.

Następnie:

 id="y3k7pw"
DC01
 |
 ↓
Replikacja
 |
 ↓
DC02

DC02 otrzymuje zmianę.

Aby było to możliwe, kontrolery domeny posiadają specjalne uprawnienia.

Problem:

jeżeli zwykłe konto otrzyma takie prawa, może wykorzystać je do kradzieży danych.


Jakie uprawnienia umożliwiają DCSync?

Najważniejsze są trzy uprawnienia Active Directory:

Replicating Directory Changes

Pozwala odczytywać zmiany katalogowe.


Replicating Directory Changes All

Pozwala replikować wszystkie zmiany.


Replicating Directory Changes In Filtered Set

Dotyczy specjalnych danych filtrowanych.


Najczęściej atak wymaga:

 id="3l7y0m"
Replicating Directory Changes

+

Replicating Directory Changes All

Kto standardowo posiada takie uprawnienia?

Domyślnie:

  • Domain Admins,
  • Enterprise Admins,
  • Domain Controllers.

Problem pojawia się wtedy, gdy administrator nada takie prawa:

  • kontu administratora aplikacji,
  • kontu serwisowemu,
  • grupie technicznej.

DCSync krok po kroku

Etap 1 – zdobycie wysokich uprawnień

Atakujący musi najpierw uzyskać konto posiadające prawa replikacji.

Może to nastąpić przez:

  • przejęcie administratora,
  • błędne delegowanie uprawnień,
  • eskalację uprawnień.

Etap 2 – żądanie replikacji

Atakujący wysyła żądanie do kontrolera domeny:

„Podaj mi zmiany dotyczące tego użytkownika.”

Kontroler domeny traktuje żądanie jako legalne.

 

DCSync – mechanizm działania ataku na replikację Active Directory
DCSync – mechanizm działania ataku na replikację Active Directory

Etap 3 – pobranie danych uwierzytelniających

Możliwe cele:

  • hash NTLM użytkowników,
  • dane kont komputerów,
  • informacje Kerberos.

Najbardziej wartościowe:

 id="e3p5c1"
krbtgt

oraz:

 id="n7k2qm"
Administrator

Dlaczego konto krbtgt jest najważniejsze?

Tak jak w przypadku Golden Ticket:

konto:

 id="5t8jwa"
krbtgt

jest jednym z najcenniejszych celów.

Jeżeli atakujący zdobędzie jego hash:

może stworzyć:

 id="f9q2dz"
Golden Ticket

czyli praktycznie trwały dostęp do domeny.


Przykład ataku w firmie

Firma:

 id="a6f8pk"
firma.local

Posiada:

  • 2 kontrolery domeny,
  • 500 użytkowników.

Administrator aplikacji otrzymał kiedyś:

 id="q2mz8c"
Replicating Directory Changes All

do testów.

Po kilku latach konto nadal istnieje.

Atak:

  1. Napastnik przejmuje konto administratora aplikacji.
  2. Sprawdza uprawnienia AD.
  3. Odkrywa prawa replikacji.
  4. Wykonuje DCSync.
  5. Pobiera hash krbtgt.
  6. Tworzy Golden Ticket.

Schemat:

 id="6q0jzn"
Konto aplikacji

        ↓

DCSync

        ↓

Hash krbtgt

        ↓

Golden Ticket

        ↓

Pełna domena

TIP administratora: kontroluj prawa replikacji jak uprawnienia Domain Admin

Jednym z częstych błędów jest myślenie:

„To tylko uprawnienie techniczne.”

W rzeczywistości:

prawa DCSync mogą być równie niebezpieczne jak członkostwo w Domain Admins.

Konto posiadające:

 id="h8k2mz"
Replicating Directory Changes All

powinno być traktowane jako konto krytyczne.


DCSync a klasyczne wyciąganie hashy

W przeszłości atakujący często próbowali:

  • dostać się na kontroler domeny,
  • skopiować bazę NTDS.dit,
  • analizować ją offline.

DCSync jest wygodniejszy.

Porównanie:

Metoda Wymaga dostępu do DC Wykorzystuje
NTDS.dit dump Tak baza AD
DCSync Nie zawsze replikacja AD

DCSync a Pass-the-Hash

Oba ataki mogą prowadzić do przejęcia kont.

Jednak:

Pass-the-Hash

Atakujący:

 id="p8x2kk"
kradnie hash
↓
używa go do logowania

DCSync

Atakujący:

 id="r6f1yh"
wykorzystuje replikację
↓
pobiera hashe

DCSync często jest etapem poprzedzającym Pass-the-Hash.


Jak wykrywać DCSync?

DCSync jest trudny do zauważenia, ponieważ wykorzystuje legalny mechanizm.

Warto monitorować:


Event ID 4662

Najważniejsze zdarzenie dotyczące operacji na obiektach Active Directory.

Podejrzane:

  • nietypowe konto wykonujące operacje replikacji,
  • dostęp do obiektu domeny,
  • żądania spoza kontrolerów domeny.

Event ID 4624

Logowania.

Warto analizować:

  • źródłowy komputer,
  • konto,
  • typ logowania.

Audyt uprawnień Active Directory

Regularnie sprawdzaj:

Kto posiada:

 id="c6x0bs"
Replicating Directory Changes

oraz:

 id="u8n5qm"
Replicating Directory Changes All

Jak zabezpieczyć Active Directory przed DCSync?

1. Ograniczenie delegacji uprawnień

Nie nadawaj praw replikacji:

  • aplikacjom,
  • administratorom niższego poziomu,
  • kontom testowym.

2. Regularny audyt ACL Active Directory

Sprawdzaj:

  • niestandardowe uprawnienia,
  • stare delegacje,
  • nieużywane konta.

3. Tiering administracyjny

Konta Tier 0 powinny być ograniczone do:

  • kontrolerów domeny,
  • administracji Active Directory.

4. Ochrona kont uprzywilejowanych

Stosuj:

  • MFA,
  • Protected Users,
  • osobne konta administracyjne,
  • stacje PAW (Privileged Access Workstation).

5. Monitoring zmian uprawnień

Szczególnie:

  • dodawanie praw replikacji,
  • zmiany ACL domeny,
  • modyfikacje grup administracyjnych.

Warto wiedzieć: DCSync nie jest błędem Active Directory

To bardzo ważne.

Sam mechanizm replikacji jest niezbędny.

Bez niego:

  • domena nie działałaby poprawnie,
  • kontrolery nie synchronizowałyby danych.

Problemem jest:

kto otrzymuje możliwość korzystania z tego mechanizmu.


DCSync jako element pełnego ataku

W realnych kampaniach często wygląda to tak:

 id="v6k8py"
Phishing

↓

Przejęcie użytkownika

↓

Eskalacja uprawnień

↓

DCSync

↓

Hash krbtgt

↓

Golden Ticket

↓

Pełna kontrola domeny

Podsumowanie

DCSync jest jednym z najbardziej niebezpiecznych ataków na Active Directory, ponieważ wykorzystuje legalną funkcję replikacji katalogu.

Atakujący nie musi włamywać się bezpośrednio do kontrolera domeny.

Wystarczy, że zdobędzie konto posiadające odpowiednie prawa replikacji.

Największe zagrożenia:

  • nadawanie zbyt szerokich uprawnień,
  • stare delegacje,
  • brak audytu ACL,
  • słaba ochrona kont administracyjnych.

Najlepsza ochrona:

minimalne uprawnienia + audyt replikacji AD + Tier 0 + MFA + monitoring zdarzeń bezpieczeństwa.

W dojrzałej infrastrukturze Windows prawa replikacji Active Directory traktuje się tak samo poważnie jak dostęp administratora domeny.

Polecane wpisy
Anonimowe przeglądanie internetu: jak działają sieci Tor i I2P w oparciu o silne szyfrowanie
Anonimowe przeglądanie internetu: jak działają sieci Tor i I2P w oparciu o silne szyfrowanie

Anonimowe przeglądanie internetu: jak działają sieci Tor i I2P w oparciu o silne szyfrowanie W dzisiejszych czasach ochrona prywatności online Czytaj dalej

Jak rodzice mogą wspierać dzieci w bezpiecznym korzystaniu z Internetu?
Jak rodzice mogą wspierać dzieci w bezpiecznym korzystaniu z Internetu?

Jak rodzice mogą wspierać dzieci w bezpiecznym korzystaniu z Internetu? Wstęp W dobie cyfryzacji dzieci spędzają coraz więcej czasu online. Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.