委派攻击详细指南

极客

别让黑客钻了你的空子,老铁们!

哎哟喂,各位亲爱的运维兄弟姐们,今天咱们得好好唠唠一个让人又爱又恨的主题——委派攻击,说实话,我刚接触这玩意儿的时候,心里那叫一个“咯噔”,感觉就像自家钥匙被配了一把,还不知道给了谁,这玩意可不是闹着玩的,搞不好,你的整个域就成别人家的后花园了!来来来,备好小板凳,我带你把这“玄学”掰开了、揉碎了,讲得透透的。

委派攻击详细指南

啥是委派?听着咋这么耳熟?

咱先别急着聊“攻击”,得先搞懂“委派”是个啥,你想想看,在公司里,你是老板的秘书,老板出差了,电话打不通,但有个急事需要盖章,咋办?老板提前留了个话:“那谁,我信得过你,我的章你先管着,紧急情况你自己判断着盖。” 得嘞!这就是委派(Delegation)!

在咱们Windows域环境里,这事儿就变成了:某个服务账号(比如IIS或者SQL Server)太忙了,它需要代表用户去访问别的服务拿数据,这时候,域控就赋予了它“代表”用户的权限,这个机制本身是为了方便,但!如果配置不当,被有心之人利用了,那就是灾难的开始。

哎呀妈呀,委派攻击到底咋回事?

接下来咱重点说说这个“攻击”,真的,我每次看到有人中招,都替他们捏把汗,攻击者最常用的就是三种套路,咱得挨个看看,知己知彼才能百战不殆嘛。

第一招:非约束性委派(Unconstrained Delegation)—— 这可是个“大坑”!

怎么说呢?这就像是老板给了你一张万能门禁卡,你拿着它可以去公司的任何房间,而且这张卡还能把自己去过哪些房间的记录全记下来。这设定本身就离谱啊!

在这种模式下,带着用户令牌的请求来到服务A,服务A会把用户的TGT(票据授予票据)直接缓存在自己的内存里,这时候,如果攻击者控制了这个服务A,他就能直接把这些TGT拿出来用!啥概念?他直接冒充那个用户去访问任何地方,包括域控!这哪是委派,这简直是裸奔啊!兄弟们记住,非约束委派千万不能乱用,尤其是那些高权限账号,用一次,等于把裤衩都脱给人家看了。

第二招:约束性委派(Constrained Delegation)—— 加了把锁,但锁芯有瑕疵!

这个版本聪明了一点,老板让秘书只能拿着专门办某件事的钥匙去办事,没别的权限,只能拿这个钥匙去财务部领A4纸,其他部门一概不许去,通过S4U2Self和S4U2Proxy这俩协议搭档来实现。

但攻击者会玩啊!他们会找那些配置了约束委派的服务账号,如果这个服务账号没有被启用敏感账户保护,并且密码我们知道(或者能破解),那就可以伪造一个用户请求,通过S4U2Self拿到该用户的服务票据,然后用它换取一个访问更高权限服务的票据,最骚的是,如果这个服务账号本身对域控有CW权限,那就能直接拿到域控的票据,直接秒变域管理员!你说气不气人?这就像你给了配钥匙师傅一把钥匙,他悄咪咪地用蜡模给你刻了一把万能钥匙,你说怕不怕?

第三招:基于资源的约束委派(Resource-Based Constrained Delegation)—— 这下轮到受害者“主动”了!

这是最阴险的,简直是“犹大之吻”!它把委派配置的权限交给了资源拥有者,通俗说,就是服务器B(资源端)决定“我允许谁能代表用户来访问我”。

攻击者如果控制了服务器B的机器账号(或者有权限修改它的msDS-AllowedToActOnBehalfOfOtherIdentity属性),就可以写一个一个受控的机器账号进去,攻击者就可以利用这个受控机器账号,配合S4U2Self和S4U2Proxy,以任何用户的身份(比如域管理员)访问服务器B,这招最坏的地方在于,它完全绕过了传统“委派必须由域管理员配置”的限制,只要你能搞定目标服务器的属性,就能搞出权限窃取的惊天大案!我们平时做内网渗透测试的时候,这招几乎是必考的题目啊!

咱们的安全防护,咋整?

看到这儿,是不是感觉冷汗直冒?别慌,哥给你支几招,把这家伙挡在门外!

  1. 审计!审计!还是审计! 赶紧的,把你们域里所有配置了委派的账号都捞出来晒晒太阳,重点看那些非约束委派的,见一个灭一个(除非非用不可),用PowerShell脚本扫一圈,看看MS-DS-MachineAccountQuotamsDS-AllowedToActOnBehalfOfOtherIdentity属性是不是被乱改了。
  2. 启用“保护性账户”!把域管理员、企业管理员这些“宝贝疙瘩”账号,全部在属性里勾上“敏感账户,不能被委派”,这能让很多攻击直接哑火。
  3. 收紧主机权限!别让普通运维人员在服务器上瞎折腾,很多时候攻击者就是拿到了一个低权限shell,然后想办法注册个机器账号,最后通过基于资源的约束性委派提权到域管,如果连注册机器账号的权限(MachineAccountQuota)都限制了,他咋玩?
  4. 用受管服务账号(gMSA)!密码是全自动轮换的,强的一批,它不香吗?比那些静态密码的普通服务账号安全几百倍。

写在最后,心里话

说实话,写这篇委派攻击详细指南,我真是掏心窝子了,这玩意儿就跟家里防盗门一样,再好的锁不也得配上反锁和猫眼吗?咱们搞安全的,最怕的就是那种“我以为我安全了”的错觉,委派攻击之所以可怕,就是因为它隐蔽且威力巨大。

记住喽,没有绝对的安全,只有相对的安全,咱得时刻保持警惕,多看日志,多打补丁,多搞搞攻防演练,你的一次细心配置,可能就避免了一次严重的数据泄露

好了,今天就唠到这儿,如果你之前没关注过这个点,赶紧回去查查配置!别等到被黑了再哭鼻子,那时候我这指南可救不了你咯!有问题随时留言,咱们评论区聊!

文章版权声明:除非注明,否则均为极客网安-咸鱼原创文章,转载或复制请以超链接形式并注明出处。

目录[+]