你以为就这样结束了吗?身份验证强制不断发展

r3m0t3

版主

r3m0t3 Rep
0
0
0
Rep
0
r3m0t3 Vouches
Vouches
0
8 MONTHS
8 8 MONTHS OF SERVICE
r3m0t3 获得
0
0
0
获得
0
r3m0t3 凭证
0
0
0
凭证
0
主题
16
点赞
0
HakB
8
在社区成长 8 月
LEVEL 30 100 XP
 

执行摘要​

想象一个场景,恶意行为者不需要诱骗您交出密码。他们不需要执行复杂的社会工程攻击或利用操作系统中的漏洞。相反,他们可以简单地强制您的计算机向攻击者控制的系统进行身份验证,从而有效地命令您的计算机交出有价值的凭据。这种攻击方法称为身份验证强制。
虽然像PrintNightmare 这样的身份验证强制攻击在过去几年中变得众所周知,但我们最近观察到新型身份验证强制攻击的增长趋势。这些攻击集中于利用很少使用的协议,并且它们可能会穿过专门为现有已知漏洞编写的防御措施。
我们提供了实用指南,帮助您了解并更好地防御这种普遍且高效的威胁。身份验证强制攻击滥用了一项基本的Windows 功能,该功能使计算机能够在远程计算机上执行程序。攻击者利用此功能来强制机器(包括域控制器等最关键的第0 层资产)对攻击者控制的系统进行身份验证。此攻击利用Microsoft Windows 环境中合法身份验证协议的设计,不需要特殊权限。
我们分析了威胁行为者滥用这些固有的Windows 身份验证机制的真实示例。我们的全面细分涵盖了身份验证强制流程,并包括一个真实攻击的案例研究,其中威胁行为者利用了一个不起眼的、很少受监控的远程过程调用(RPC) 接口。
包括Unit 42 在内的安全研究人员已经记录了在实际攻击中使用PetitPotam (CVE-2021-36942) 等强制工具的情况。 Microsoft 已发布安全公告,承认此CVE 的利用潜力。
我们提供组织应实施的可行的监控、检测和预防策略,以帮助识别行为异常和可疑的RPC 数据包,从而实现更有效的检测和响应。
通过以下产品,Palo Alto Networks 客户可以更好地免受上述威胁:
Cortex XDR 和XSIAM
Unit 42 托管检测和响应服务
如果您认为自己可能已受到威胁或有紧急事项,请联系Unit 42 事件响应团队。
相关单元42 主题
权限升级,Windows

身份验证强制概述​

从本质上讲,身份验证强制涉及操纵目标计算机向攻击者控制的服务器发起身份验证尝试。当Windows 计算机尝试连接到共享目录或打印机等资源时,它需要自动对远程资源进行身份验证。攻击者利用这种自动身份验证行为。通过设置恶意侦听器,他们可以欺骗目标计算机,使其相信攻击者的系统是它需要连接的合法资源。当目标计算机尝试连接时,它会将其散列凭据发送给攻击者。图1 显示了简化的场景。
图1. 简化的身份验证强制攻击场景。成功的身份验证强制攻击可能会导致域完全受损。这使得攻击者能够窃取敏感数据,跨网络部署恶意软件,并建立可以长时间不被发现的持久访问。
这种攻击方法特别令人担忧的是,概念验证(PoC) 代码存储库在GitHub 等平台上的广泛可用性,这大大降低了潜在攻击者的进入门槛。即用型漏洞利用代码的可用性及其与Metasploit 等渗透测试框架的集成,以及与Mimikatz 等工具的使用,已经产生了实用的攻击方法。现在,即使是技术专业知识最少的对手也可以部署这些攻击。
在现实世界的攻击场景中已经记录了几种身份验证强制技术。 2022 年5 月,网络安全和基础设施安全局(CISA) 报告称,俄罗斯国家资助的组织正在利用PrintNightmare (CVE-2021-34527)。此漏洞使威胁行为者能够访问云和电子邮件帐户并窃取文档。 CISA 在其已知利用的漏洞目录中列出了此CVE。该目录没有显示的是,攻击者现在倾向于利用罕见的、看不见的RPC 功能来避免传统防御机制的检测。

底层:身份验证强制技术​

RPC:Windows 和 Active Directory 的骨干​

要了解身份验证强制,我们需要研究RPC 消息的基础知识。 RPC 是一种基本的进程间通信(IPC) 机制,深深嵌入到每个Windows 操作系统中。它使程序能够执行过程和服务,无论这些服务驻留在同一台计算机本地还是通过网络远程运行。标准或低权限域用户帐户通常可以访问RPC。 RPC 函数是通过调用可用接口上的特定方法来执行的,其中涉及客户端向服务器发送请求。这些方法中的每一个在其接口中都有一个唯一的操作编号(opnum),用于定义操作执行的特定操作。
许多Windows 协议利用RPC 功能作为其底层通信框架。有些功能可以在系统内本地运行,而其他功能则设计用于远程执行。远程函数调用可以接受通用命名约定(UNC) 路径作为参数,以促进与远程计算机的通信- 例如,\\share\path\to\file。图2 显示了采用UNC 格式参数(ShareName) 的RPC 函数示例。
图2.有关MS-FSRVP 协议中的IsPathSupported opnum 的文档。来源: 微软。

滥用罕见的 RPC 接口​

近年来,一些RPC 函数已与强制技术密切相关。例如,使用RpcRemoteFindFirstPrinterChangeNotificationEx 函数的PrintNightmare 漏洞众所周知,并且已被安全工具普遍覆盖。然而,还有其他公开可用的利用和概念验证工具可以简化这些复杂攻击的执行。这导致安全团队经常专注于监控这些工具所针对的接口和功能。但随着防御者强化这些已知向量,攻击者越来越多地转向不太可能被监控的不太为人所知的opnum。例如,Windows 强制身份验证方法存储库列出了跨5 个协议的16 个工作功能,威胁行为者可使用这些功能来发起强制攻击。该存储库的作者指出,超过240 个功能尚未经过测试,并且可能会以相同的方式被利用。了解可能容易受到这些常见攻击工具攻击的攻击面的范围对于实施基础防御至关重要。
表1 列出了著名的身份验证强制攻击工具以及易受攻击的RPC 协议。
常见漏洞利用/攻击工具
协议
打印机错误(PrintNightmare)
MS-RPRN
(打印系统远程协议)
小波坦
MS-EFSR
(加密文件系统远程协议)
DFS强制
MS-DFSNM
(分布式文件系统命名空间管理协议)
暗影威力
MS-FSRVP
(文件服务器远程VSS协议)
打印梦魇
MS-PAR
(打印系统异步远程协议)
奶酪盎司
MS-均匀
(EventLog 远程协议)
表1. 众所周知的强制利用和攻击工具及其相应的RPC 协议。

真实案例研究:使用罕见的 RPC 函数​

本节探讨现实世界中的攻击,其中威胁行为者使用罕见的RPC 函数来进行身份验证强制攻击。
2025 年3 月,我们在医疗保健行业组织网络内的多台服务器上检测到可能的强制活动。该警报表明网络上的一台计算机正在尝试强制本地服务器通过RPC 联系外部IP 地址。攻击者使用公开可用的攻击工具,利用远程事件日志记录(MS-EVEN) 接口。 MS-EVEN 公开了用于读取远程计算机上的实时事件日志和备份事件日志中的事件的RPC 方法。此接口和功能的组合在组织中很少见,因为在过去30 天内没有其他计算机使用过该特定协议。图3 显示了此攻击触发的警报。
图3. 来自“可能的身份验证强制”警报的数据。图3 中所示的Cortex XDR“可能的身份验证强制”警报揭示了以下伪影:
发起远程RPC:的内部IP地址172.17.XX.XX
当天登录内部受感染IP 地址的两个用户帐户
从RPC 参数解析出的IP 地址
威胁行为者使用ElfrOpenBELW 函数来执行强制攻击。图4 显示了opnum 的详细说明。
图4. Microsoft 有关MS-EVEN 协议的ElfrOpenBELW opnum 的文档。图5 显示了在“事件查看器”控制台中连接到远程服务器时MS-EVEN 的合法用法。
图5. 连接到远程“事件查看器”控制台以查看远程计算机上的事件日志。在此示例中,ElfrOpenBELW 函数中使用的IP 地址是组织外部的。当天凌晨5 点,外部Kali Linux 机器首次成功进行身份验证。用户帐户上没有恶意活动表明威胁行为者在攻击之前已经破坏了用户的帐户。在这些初始连接之后,内部IP 地址尝试使用NTLM 进行身份验证
 
顶部