Открыть сервис

Атака DCSync

Атака DCSync — это техника кибератак, направленная на несанкционированное получение хэшей паролей учётных записей пользователей из домена Active Directory (AD) путём имитации репликации данных между контроллерами домена. Атака использует легитимный протокол репликации Directory Replication Service (DRS) и позволяет злоумышленнику, имеющему определённые привилегии в домене, запросить у контроллера домена хэши паролей (включая хэши учётных записей администраторов домена) без необходимости входа в систему или перехвата трафика.

Механизм атаки

Атака DCSync основана на эксплуатации протокола Directory Replication Service (DRS), который является частью служб удалённого вызова процедур (RPC) Microsoft. В среде Active Directory контроллеры домена регулярно синхронизируют данные репликации, включая хэши паролей, для поддержания актуальности базы данных AD. Протокол DRS предоставляет интерфейс DRSGetNCChanges, который позволяет одному контроллеру домена запрашивать изменения у другого.

Злоумышленник, получивший доступ к учётной записи с правами, необходимыми для инициирования репликации (например, члены групп Domain Admins, Enterprise Admins, Administrators на контроллере домена или учётные записи с правами Replicating Directory Changes), может выполнить удалённый вызов процедуры к целевому контроллеру домена. В ответ контроллер домена отправляет запрошенные данные, включая хэши паролей всех пользователей домена, в том числе учётных записей с высокими привилегиями.

Требуемые привилегии

Для успешной реализации атаки DCSync злоумышленнику необходимо иметь одну из следующих комбинаций прав доступа в целевом домене:

  • Членство в группах Domain Admins, Enterprise Admins или Administrators на контроллере домена.
  • Права Replicating Directory Changes (DS-Replication-Get-Changes) и Replicating Directory Changes All (DS-Replication-Get-Changes-All), которые обычно назначаются контроллерам домена и доверенным системам.
  • Права Replicating Directory Changes In Filtered Set (DS-Replication-Get-Changes-In-Filtered-Set) для доступа к определённым объектам.

Эти привилегии могут быть делегированы обычным учётным записям, что часто используется злоумышленниками после компрометации менее защищённых учётных записей.

Инструменты для реализации

Наиболее известным инструментом для проведения атаки DCSync является утилита Mimikatz, разработанная Бенджамином Дельпи (Benjamin Delpy). В Mimikatz реализован модуль lsadump::dcsync, который позволяет выполнить запрос DCSync к контроллеру домена. Команда может выглядеть следующим образом:

`` lsadump::dcsync /domain:example.com /user:administrator ``

Другие инструменты, такие как Impacket (модуль secretsdump.py), PowerSploit (функция Invoke-DCSync), CrackMapExec и Metasploit, также предоставляют возможности для проведения данной атаки. Все они используют один и тот же протокол DRS.

Последствия атаки

Успешная атака DCSync позволяет злоумышленнику получить хэши паролей всех учётных записей в домене, включая:

  • Хэши паролей администраторов домена (учётные записи Administrator, Domain Admins).
  • Хэши паролей сервисных учётных записей (например, учётные записи служб, которые могут иметь высокие привилегии).
  • Хэши паролей обычных пользователей, что может быть использовано для дальнейшего распространения атаки или для доступа к другим системам.

Полученные хэши могут быть использованы для атак типа Pass-the-Hash (передача хэша), когда злоумышленник аутентифицируется в системе, используя хэш пароля вместо самого пароля. Также хэши могут быть подвергнуты офлайн-взлому (например, с помощью hashcat или John the Ripper) для получения исходного пароля в открытом виде.

Обнаружение и защита

Обнаружение

Атака DCSync оставляет следы в журналах событий Windows. Ключевые события, которые могут указывать на атаку:

  • Event ID 4662 (An operation was performed on an object) — фиксирует доступ к объекту с правами репликации. Аномальное количество таких событий от одной учётной записи может быть признаком атаки.
  • Event ID 4624 (An account was successfully logged on) — может показать необычные входы в систему с использованием учётных записей, имеющих права репликации.
  • Event ID 5136 (A directory service object was modified) — может фиксировать изменения в объектах, связанных с репликацией.
  • Event ID 4670 (Permissions on an object were changed) — может указывать на изменение прав доступа к объектам AD.

Для обнаружения атаки рекомендуется настроить мониторинг событий безопасности с помощью SIEM-систем (например, Splunk, ELK Stack) и отслеживать необычные запросы к контроллеру домена, особенно от учётных записей, которые не являются контроллерами домена.

Защита

Основные меры защиты от атаки DCSync включают:

  • Минимизация привилегий: ограничение количества учётных записей, имеющих права на репликацию. Права Replicating Directory Changes должны быть назначены только контроллерам домена и доверенным системам.
  • Многофакторная аутентификация (MFA): внедрение MFA для всех учётных записей с высокими привилегиями, что затруднит использование скомпрометированных хэшей.
  • Мониторинг и аудит: настройка журналирования событий, связанных с репликацией, и регулярный анализ логов.
  • Использование защищённых паролей: применение сложных и длинных паролей, которые устойчивы к офлайн-взлому.
  • Обновление программного обеспечения: своевременная установка обновлений безопасности для Windows Server и Active Directory.
  • Ограничение доступа к контроллерам домена: физическая и сетевая изоляция контроллеров домена, использование брандмауэров для ограничения доступа к портам RPC (135, 445, 49152–65535).

Примеры в реальных атаках

Атака DCSync активно используется в реальных кибератаках. Например, в 2020 году она была зафиксирована в рамках атак группы APT29 (также известной как Cozy Bear), которая, по данным расследований, использовала DCSync для получения хэшей паролей после компрометации сети. В 2021 году атака DCSync была частью инцидента, связанного с уязвимостью ProxyLogon в Microsoft Exchange, когда злоумышленники, получив доступ к серверу Exchange, использовали его для выполнения DCSync.

Источники

  • Benjamin Delpy. Mimikatz: A little tool to play with Windows security. GitHub.
  • Microsoft. Active Directory Replication Model. TechNet.
  • MITRE ATT&CK. Technique T1003.006: DCSync.
  • Microsoft. Security Event 4662: An operation was performed on an object. Docs.
  • CrowdStrike. DCSync Attack: What It Is and How to Defend Against It. Blog.
  • National Institute of Standards and Technology (NIST). Guide to Securing Active Directory.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →