0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

淺談哈希傳遞的危害和防范措施

如意 ? 來源:嘶吼網(wǎng) ? 作者:李白 ? 2020-07-02 15:25 ? 次閱讀

哈希傳遞(Pass-the-hash)是一種非常古老的技術(shù),最初由 Paul Ashton 在1997年發(fā)布的。盡管如此,“哈希傳遞”的存在已經(jīng)超過了10年。 它在大多數(shù)勒索軟件攻擊中被大量使用,比如在馬斯特里赫特大學(xué)(University of Maastricht)。但為什么這仍然是個問題呢?

首先,讓我們對這種攻擊有一個高層次的概述。 Pass-the-hash 是一種技術(shù),攻擊者在獲得本地管理員權(quán)限之后,通過這種技術(shù)從被入侵的工作站或服務(wù)器上的內(nèi)存中捕獲 NT (LM) 哈希。 使用這些被盜用的憑據(jù),他們可以代表受到威脅的用戶打開一個新的身份驗(yàn)證會話,以后還可以這樣做。 使用 PsExec、 WinRM、 RDP 等按照該用戶的側(cè)向移動。

對于 Pass-the-Hash 攻擊并沒有真正的修復(fù),因?yàn)樗昧?SSO (Single-Sign On)協(xié)議。 任何使用 SSO 的系統(tǒng)都容易受到類似的攻擊,比如 PtH。 因?yàn)榇蠖鄶?shù)組織都使用活動目錄作為其身份服務(wù),而 AD 將 SSO 作為其主要特性。這意味著許多組織必須處理這個問題,否則,它們就不能很好地抵御“傳遞哈?!惫?。

SSO 是一個身份驗(yàn)證過程,允許用戶使用一組憑據(jù)登錄,以訪問網(wǎng)絡(luò)上的資源,而無需再次輸入密碼。

假設(shè)你以用戶 Bob (DBA)的身份登錄,并希望訪問 SQL 服務(wù)器上的 SQL 數(shù)據(jù)庫。 而不是再次輸入你的密碼。 你只需要點(diǎn)擊“連接”。

按下連接按鈕后。 你已經(jīng)進(jìn)入并且可以訪問所有被監(jiān)聽的 SQL 數(shù)據(jù)庫。

你不必再次鍵入密碼的原因是,因?yàn)?Windows 將你的憑據(jù)緩存在內(nèi)存中,以提供 SSO 體驗(yàn)。

這也是為什么你不能完全防止哈希傳遞攻擊,因?yàn)檫@意味著你必須干掉單點(diǎn)登錄。 然而,因?yàn)楹茈y防止這種攻擊,這并不意味著你對此無能為力。 事實(shí)上,微軟已經(jīng)在這方面提供了很多指導(dǎo),可以減輕這種攻擊。

憑證存取 -T1003

在攻擊者可以執(zhí)行傳遞哈希攻擊之前。首先需要獲得憑證,并且所有憑據(jù)都存儲在 LSASS 進(jìn)程內(nèi)存中,因此每次用戶登錄時,他或她的憑證被緩存在內(nèi)存中,以提供我們前面討論過的 SSO 體驗(yàn)。 當(dāng)用戶登錄到一臺機(jī)器時,無論是通過 RDP 本地登錄,還是通過 Runas 在另一個帳戶下執(zhí)行操作,憑證都會被緩存。

下面是一個示例,其中我們從 WINDOWS2012 機(jī)器上的內(nèi)存中提取憑據(jù)。

現(xiàn)在讓我們假設(shè)我們已經(jīng)設(shè)法欺騙 Alice 登錄到我們已經(jīng)入侵的機(jī)器上,那么會發(fā)生什么呢?

因?yàn)锳lice已經(jīng)登錄了我們的跳板機(jī)器。 她的憑據(jù)已經(jīng)丟失,這意味著我們現(xiàn)在可以從內(nèi)存中提取憑據(jù)并開始模擬 Alice 以代表她訪問資源。

哈希傳遞 – T1705

我們現(xiàn)在已經(jīng)從 Alice 那里獲得了憑據(jù),因此我們現(xiàn)在可以開始執(zhí)行 哈希傳遞攻擊以模擬她并代表她訪問所有資源。

現(xiàn)在,由于 Alice 可以訪問 FILESERVER,我們可以作為用戶 Alice 橫向移動到這個服務(wù)器。

由于我們對 FILESERVER 擁有完全的管理特權(quán),現(xiàn)在我們也可以將憑據(jù)轉(zhuǎn)儲到這臺服務(wù)器上。

現(xiàn)在我們已經(jīng)設(shè)法從 Bob 那里獲得了憑據(jù),因?yàn)樗罱卿浟诉@個服務(wù)器。 Bob 是域管理員,所以如果我們模仿Bob。 我們可以接觸到任何東西。

與前面一樣,我們現(xiàn)在要執(zhí)行哈希傳遞攻擊來模擬 Bob 并代表他訪問資源。

數(shù)據(jù)外泄

例如,我們現(xiàn)在可以橫向移動到域控制器服務(wù)器,它也被稱為最關(guān)鍵的服務(wù)器,因?yàn)樗鼡碛忻總€用戶和計算機(jī)的所有憑證。

訪問域控制器是一回事,但是攻擊者的最終目標(biāo)是泄露數(shù)據(jù)。攻擊者并不關(guān)心他們是否成為DA或訪問DC。當(dāng)數(shù)據(jù)泄露時,它會影響你的生意。

這是一個例子,我們可以訪問 SQL 服務(wù)器,因?yàn)槲覀円呀?jīng)是 Domain Admin(域管理員),但是正如前面所說的。 DA 無關(guān)緊要,重要的是數(shù)據(jù)。 下面是存儲在硬盤驅(qū)動器上的所有 SQL 數(shù)據(jù)庫的示例。 也許這些數(shù)據(jù)對我們有很大的價值,如果這些數(shù)據(jù)泄露出去,可能會對我們的業(yè)務(wù)造成影響。

檢測

檢測憑證訪問和哈希傳遞技術(shù)一直是相當(dāng)困難的。 如果真像我們想的那么簡單。 那么大多數(shù)組織就已經(jīng)有了適當(dāng)?shù)臋z測規(guī)則。

一個偉大的事情是,微軟發(fā)布了 Defender ATP,這是一個 EDR 解決方案,利用了云的力量。 如果你必須選擇一個 EDR 解決方案。 我建議選擇Defender ATP。 這是一個很好的解決方案,可以提高所有端點(diǎn)的可見性,并且使你的生活更加容易,因?yàn)槟憧梢酝ㄟ^門戶獲得無時間的警報。

下面是我們從 LSASS 進(jìn)程內(nèi)存中提取憑據(jù)之后收到的一個示例。

上面的警報與另一個事件有關(guān),即哈希傳遞。

建議

第一件事是確保你做了基本的工作,也就是確保所有的 IT 管理員對他們的管理任務(wù)有一個單獨(dú)的帳戶,并且如果你想要完美地完成這些任務(wù)的話。 甚至建議使用單獨(dú)的加固工作站來執(zhí)行所有管理任務(wù)。

緩解哈希傳遞攻擊的最佳方法是查看微軟管理層模型——這是一種安全模型,通過確保較高層不能登錄較低層來減輕憑證盜竊,反之亦然。

第0層=可以訪問網(wǎng)絡(luò)上所有關(guān)鍵服務(wù)器的域管理員或同等級別的管理員

第1層=服務(wù)器管理員/系統(tǒng)管理員,他們可以訪問重要的服務(wù)器,但不是“關(guān)鍵”的

第2層=工作站管理員/幫助臺,可以訪問客戶的工作站,但不能訪問第1層和第0層管理員的獨(dú)立的加固工作站

現(xiàn)在你可能想知道,當(dāng)你實(shí)現(xiàn)這個層模型時,它看起來是什么樣的。 也許你還想知道你的組織是否有安全措施來減輕哈希傳遞。

部署管理層模型可能需要一段時間,但這是值得的。 這是一個關(guān)于在 AD 中如何設(shè)計一個層模型的例子。

我們創(chuàng)建了一些OU,在這些OU中。它包含不同的對象。作為一個例子。在第0層OU,我們有不同的子OU。你可以看到設(shè)備和第0層服務(wù)器。在設(shè)備OU中,它包含你的域管理員或同等人員的獨(dú)立加固工作站。在第0層服務(wù)器中,它包含最關(guān)鍵的服務(wù)器對象,比如域控制器、Azure AD Connect、ADFS、PKI、SCCM等等。

現(xiàn)在有另一個 OU 叫做 Tier 1,它包含了不同的子 OU,以及設(shè)備和 Tier 1 服務(wù)器。 在設(shè)備 OU 中,它包含服務(wù)器管理員的獨(dú)立硬化工作站和第一層服務(wù)器 OU。 它包含所有重要的服務(wù)器,但不是關(guān)鍵的。

在你指定之后。 一個 GPO 需要被創(chuàng)建和鏈接到設(shè)備 & 第1層(Tier 1)服務(wù)器 OU,這個 GPO 拒絕域管理員和等價物的登錄權(quán)(第0層管理員)。

在這里你可以看到,我已經(jīng)創(chuàng)建了一個 GPO 與拒絕登錄權(quán)限的設(shè)備和第一層服務(wù)器。 所有0級管理員不能登錄到第1層管理員設(shè)備或第1層服務(wù)器。

拒絕從網(wǎng)絡(luò)訪問此計算機(jī)

拒絕作為批處理作業(yè)登錄

拒絕作為服務(wù)登錄

拒絕本地登錄

拒絕通過遠(yuǎn)程桌面服務(wù)登錄

讓我們驗(yàn)證我們不能登錄到第1層資產(chǎn)。 例如,我們正在嘗試登錄第1層中的 FILESERVER。 訪問被拒絕,因?yàn)槲覀兊?GPO 拒絕了登錄訪問。

現(xiàn)在,當(dāng)我們試圖使用 PsExec 登錄到文件服務(wù)器時,我們也會被拒絕。

最后,但并非最不重要。 還有第二層,它包含了客戶端的所有工作站。 此層由幫助臺/工作站管理員管理。

現(xiàn)在創(chuàng)建另一個 GPO ,但這一次這個 GPO 需要拒絕登錄權(quán)限。 我們必須指定,第0層和第1層管理員都不允許登錄客戶的工作站和第2層管理員的單獨(dú)工作站。

拒絕從網(wǎng)絡(luò)訪問此計算機(jī)

拒絕作為批處理作業(yè)登錄

拒絕作為服務(wù)登錄

拒絕本地登錄

拒絕通過遠(yuǎn)程桌面服務(wù)登錄

現(xiàn)在,當(dāng)我們試圖將RDP作為第0/1層管理員發(fā)送到客戶機(jī)的工作站時,我們的訪問將被拒絕,因?yàn)榭蛻舻墓ぷ髡疚挥诘?層區(qū)域。

我經(jīng)??吹降膸讉€例子,可能會導(dǎo)致層模型繞過,是鏈接到0層資產(chǎn)的GPO,來自第1層的用戶可以修改它的設(shè)置。 確保所有鏈接到域?qū)ο蟮?GPO 和所有0級資產(chǎn)都由0級管理員管理。

另外,如果你在域管理員中有服務(wù)帳戶,并且這些服務(wù)帳戶作為具有 DA 特權(quán)的服務(wù)器上的服務(wù)運(yùn)行,那么最好知道這一點(diǎn)。 這意味著你需要將該服務(wù)器視為一個第0層資產(chǎn)。

總結(jié)

管理層模型(Administrative Tier Model)是一個很好的安全架構(gòu),可以防止憑證被盜用,因?yàn)檩^高的層不能登錄較低的層,反之亦然,這意味著例如域管理員的憑證永遠(yuǎn)不能在打印服務(wù)器或客戶機(jī)的工作站上公開。 沒有什么是完美的,但部署層模型和在所有工作站和服務(wù)器上安裝 Defender ATP 將使攻擊者更加困難。

如果你沒有任何類似的安全措施,如上所示。 我們可能得出結(jié)論,你根本沒有實(shí)現(xiàn)哈希傳遞攻擊的緩解措施,這沒有關(guān)系,但是現(xiàn)在是時候?qū)崿F(xiàn)它了。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 微軟
    +關(guān)注

    關(guān)注

    4

    文章

    6620

    瀏覽量

    104242
  • DDoS攻擊
    +關(guān)注

    關(guān)注

    2

    文章

    73

    瀏覽量

    5810
  • 哈希算法
    +關(guān)注

    關(guān)注

    1

    文章

    56

    瀏覽量

    10759
收藏 人收藏

    評論

    相關(guān)推薦

    DHCP在企業(yè)網(wǎng)的部署及安全防范

    服務(wù)器獲取網(wǎng)絡(luò)配置信息。 安全防范措施 防止假冒 DHCP 服務(wù)器: 使用 DHCP Snooping:在網(wǎng)絡(luò)設(shè)備上啟用 DHCP Snooping 功能,該功能可以對進(jìn)入網(wǎng)絡(luò)的 DHCP 報文進(jìn)行
    發(fā)表于 01-16 11:27

    新能源汽車電氣火災(zāi)分析與技術(shù)防范措施

    徐悅 安科瑞電氣股份有限公司?上海嘉定 201801 近幾年,隨著我國社會經(jīng)濟(jì)的持續(xù)快速發(fā)展,以及道路交通的日新月異,汽車總量在不斷增加,同時由于電子工業(yè)的發(fā)展,汽車的電氣化程度也越來越高。目前,我國生產(chǎn)的部分汽車電氣設(shè)備的成本已占到整車成本的30%~35%,在一些豪華轎車上,電氣設(shè)備的成本已占到整車成本的50%以上。但是,有關(guān)資料顯示,在汽車運(yùn)行過程中,電氣系統(tǒng)故障占整車故障的85%左右,而在所有汽車火災(zāi)中,因電氣系統(tǒng)故障引起的火災(zāi)占60%左右。
    的頭像 發(fā)表于 10-24 10:11 ?275次閱讀
    新能源汽車電氣火災(zāi)分析與技術(shù)<b class='flag-5'>防范措施</b>

    淺談電動汽車分散充電設(shè)施火災(zāi)風(fēng)險及防范措施

    摘要:近年來,隨著環(huán)境保護(hù)意識的不斷增強(qiáng),新能源汽車逐漸成為未來的發(fā)展趨勢。電動汽車作為新能源汽車中的代表力量,集環(huán)保、省錢、噪音小、能源消耗低等優(yōu)勢于一體,發(fā)展空間巨大。隨著我國電動汽車產(chǎn)業(yè)及其配套充電設(shè)施技術(shù)的發(fā)展,電動汽車的人均保有量逐年遞增,但火災(zāi)事故也隨之逐年上升。如何在滿足人們正常使用需求的情況下,有效針對這些早期建設(shè)的充電設(shè)施進(jìn)行消防安全改造,亟須予以研究規(guī)范。本文通過對既有公共建筑地
    的頭像 發(fā)表于 10-18 11:00 ?382次閱讀
    <b class='flag-5'>淺談</b>電動汽車分散充電設(shè)施火災(zāi)風(fēng)險及<b class='flag-5'>防范措施</b>

    淺談汽車電氣火災(zāi)分析與技術(shù)防范措施

    安科瑞 程瑜 ?187 0211 2087 摘要: 簡要介紹了汽車電氣系統(tǒng)的功能和特點(diǎn), 對導(dǎo)致汽車電氣系統(tǒng)火災(zāi)的原因進(jìn)行了剖析, 并有針對性地提出了技術(shù)防范措施。 關(guān)鍵詞: 汽車; 電氣火災(zāi)
    的頭像 發(fā)表于 10-09 09:58 ?282次閱讀
    <b class='flag-5'>淺談</b>汽車電氣火災(zāi)分析與技術(shù)<b class='flag-5'>防范措施</b>

    IP 地址欺騙:原理、類型與防范措施

    IP地址欺騙是已現(xiàn)在十分常見的網(wǎng)絡(luò)攻擊方式,會給個人、企業(yè)和國家?guī)砭薮箫L(fēng)險。下文講解IP地址欺騙的本質(zhì)、工作原理和檢測防范方法。 ? IP地址欺騙是什么? IP地址欺騙是指攻擊者通過偽造IP地址
    的頭像 發(fā)表于 08-26 14:04 ?402次閱讀
    IP 地址欺騙:原理、類型與<b class='flag-5'>防范措施</b>

    導(dǎo)線舞動的危害防范措施

    輸電導(dǎo)線是電力系統(tǒng)中的重要組成部分,承擔(dān)著電能傳輸?shù)闹匾蝿?wù),輸電導(dǎo)線舞動監(jiān)測是確保電力系統(tǒng)安全運(yùn)行的重要環(huán)節(jié)。通過及時監(jiān)測和處理導(dǎo)線的異常情況,可以減少事故的發(fā)生。
    的頭像 發(fā)表于 06-17 14:10 ?592次閱讀

    淺談浪涌的含義、產(chǎn)生、危害及防護(hù)措施

    浪涌 是電氣系統(tǒng)中常見的一種瞬態(tài)電壓現(xiàn)象,其產(chǎn)生主要源于電氣設(shè)備的開關(guān)操作、雷電等外部因素。浪涌會給電氣設(shè)備帶來嚴(yán)重的損害,甚至導(dǎo)致系統(tǒng)故障和停電,因此必須采取有效的防護(hù)措施。不同行業(yè)對浪涌的防護(hù)
    的頭像 發(fā)表于 05-09 10:56 ?1538次閱讀
    <b class='flag-5'>淺談</b>浪涌的含義、產(chǎn)生、<b class='flag-5'>危害</b>及防護(hù)<b class='flag-5'>措施</b>

    淺談變電站運(yùn)維管理中習(xí)慣性違章預(yù)防措施研究

    淺談變電站運(yùn)維管理中習(xí)慣性違章預(yù)防措施研究 張穎姣 安科瑞電氣股份有限公司 上海嘉定 201801 摘要:習(xí)慣性違章普遍存在于變電站日常運(yùn)維管理及檢修作業(yè)中,如何采取*措施預(yù)防習(xí)慣性違章,確保
    的頭像 發(fā)表于 04-15 16:27 ?501次閱讀
    <b class='flag-5'>淺談</b>變電站運(yùn)維管理中習(xí)慣性違章預(yù)防<b class='flag-5'>措施</b>研究

    全員學(xué)習(xí)!各類傳感器報警產(chǎn)生的原因及其防范措施

    來源:新橋培訓(xùn),謝謝 編輯:感知芯視界 Link 01激光甲烷傳感器報警的外界因素及防范措施 1、甲烷傳感器受到放炮崩等強(qiáng)烈震動;甲烷傳感器經(jīng)常挪移,造成航空插頭松動等引起顯示異常。 防范措施:甲烷
    的頭像 發(fā)表于 03-29 09:20 ?2028次閱讀

    氣象災(zāi)害對輸電線路的危害,微氣象監(jiān)測設(shè)備助力提前防范

    微氣象在線監(jiān)測設(shè)備DX-WPS100-QX,通過微氣象傳感器實(shí)時采集環(huán)境溫度、濕度、風(fēng)速、風(fēng)向、降水量等信息,無線發(fā)送到監(jiān)測中心,幫助線路運(yùn)維人員及時掌握氣象變化,提前預(yù)測氣象災(zāi)害,并及時采取防范措施。
    的頭像 發(fā)表于 03-14 13:45 ?845次閱讀

    淺談醫(yī)院電氣能源管理與節(jié)能措施分析

    淺談醫(yī)院電氣能源管理與節(jié)能措施分析 張穎姣 安科瑞電氣股份有限公司 上海嘉定 201801 摘要:醫(yī)院建筑工程的電氣設(shè)計比其他行業(yè)的電氣設(shè)計難度大,因?yàn)獒t(yī)院是公共場所,人數(shù)較多。醫(yī)院擁有診療設(shè)備
    的頭像 發(fā)表于 02-27 15:11 ?527次閱讀
    <b class='flag-5'>淺談</b>醫(yī)院電氣能源管理與節(jié)能<b class='flag-5'>措施</b>分析

    淺談有源濾波器在建筑辦公樓宇配電系統(tǒng)中的應(yīng)用與選型

    淺談有源濾波器在建筑辦公樓宇配電系統(tǒng)中的應(yīng)用與選型 張穎姣 安科瑞電氣股份有限公司 上海嘉定 201801 摘要:本文通過對諧波概念及其危害的分析,對諧波源的分類描述,指明了諧波對于現(xiàn)代建筑整個
    的頭像 發(fā)表于 02-22 14:51 ?460次閱讀
    <b class='flag-5'>淺談</b>有源濾波器在建筑辦公樓宇配電系統(tǒng)中的應(yīng)用與選型

    浪涌Surge整改:電氣系統(tǒng)的潛在風(fēng)險與防范措施

    浪涌Surge整改:電氣系統(tǒng)的潛在風(fēng)險與防范措施?|深圳比創(chuàng)達(dá)電子
    的頭像 發(fā)表于 02-22 10:05 ?513次閱讀

    電梯變頻器損壞原因及防范措施

    安裝環(huán)境及使用環(huán)境方面導(dǎo)致電梯變頻器故障。有些電梯變頻器由于安裝場地的限制、在安裝環(huán)境不符合要求的情況依然安裝!
    的頭像 發(fā)表于 02-03 11:27 ?2625次閱讀

    靜電的危害及控制措施有哪些

    ,我們有必要了解靜電的危害性,并采取相應(yīng)的控制措施以減少其不良影響。 一、靜電的危害 對人體的影響 靜電在人體上的積累和放電會引起一系列的危害。首先,靜電放電時會產(chǎn)生強(qiáng)烈的灼燒感,導(dǎo)致
    的頭像 發(fā)表于 01-22 11:11 ?2968次閱讀