网易首页 > 网易号 > 正文 申请入驻

红队工具集体裸奔之后,有人用20年前的API做了件狠事

0
分享至

当你在自己的内网扫描漏洞时,EDR(端点检测与响应)报警比真正的攻击者来得还快——这不是段子,是AD(活动目录)安全圈的日常尴尬。

为什么所有工具都在"自曝"


BloodHound 几乎是 AD 安全领域的标配。攻击路径可视化、委托链分析、ACL 边关系,功能层面无可挑剔。

问题出在"怎么跑"。

SharpHound 是 .NET 程序集。它向网络倾泻的 LDAP 流量模式,零台合法工作站会产生。EDR 秒级检出,不是因为利用了多稀有的漏洞,而是行为签名本身就是块霓虹灯牌。

ADRecon、PowerView、Python 替代品,换汤不换药。运行时环境就是指纹。

内部红队和防御者被困在荒诞处境:必须枚举自己的域来提前发现配置错误,但手头所有工具都在尖叫"我在这里"。不可接受。

解法藏在 Windows 2000

答案其实一直都在。Active Directory Service Interfaces(ADSI),COM 架构的 LDAP 抽象层,Windows 自身持续调用。组策略用它,MMC 管理单元用它,net user /domain 也用它。

它产生的流量与正常域活动无法区分。因为它就是正常域活动。

这就是 Kestrel 的全部根基。

纯原生 C,无托管运行时,无包装层。直接 COM 虚表调用,没有 .NET、没有 PowerShell、没有你和网络之间的任何抽象:

代码层面,就是标准的认证 LDAP 绑定、分页搜索请求。每台域控每分钟从每台域工作站看到的常规流量。默认隐身。

v0.1 的五个被动模块

ADWS 端点检测:对每个域控的 9389 端口发起原始 TCP 连接。一个 SYN,无 WCF 握手,无 ADWS 帧结构。只问:端口开不开。

计算机拓扑:完整计算机清单,通过服务类别表解码 SPN(服务主体名称)。MSSQLSvc 映射 SQL Server,WSMAN 映射 WinRM,TERMSRV 映射 RDP。一次 LDAP 查询,零个发往目标主机的数据包。

委托风险:真正区分了多数工具混为一谈的三类:

无约束委托(非域控对象上的 TRUSTED_FOR_DELEGATION)——Kerberos 票据携带转发的 TGT,高危。

约束委托(msDS-AllowedToDelegateTo)——精确枚举目标 SPN。

协议转换/S4U2Self(UAC & 0x1000000)——服务可在无用户凭据的情况下获取任意域用户票据,风险画像不同,单独报告。多数工具完全漏掉这个区分。

LAPS 覆盖:同时检测旧版 LAPS(ms-Mcs-AdmPwdExpirationTime)和 Windows LAPS 2023+(msLAPS-EncryptedPasswordHistory)。将计算机按托管/未托管分类并给出百分比。本地管理员暴露面一目了然。

正方:这是防御者需要的"不对称"

支持者的核心论点很直接:攻防本就信息不对称,攻击者可以花数周潜伏、慢慢枚举,防御者却必须在被发现前完成扫描。Kestrel 把天平往回扳了一点。

技术实现上,它剥离了所有"方便"带来的代价。.NET 的反射、PowerShell 的脚本块、Python 的解释器——这些现代开发者的舒适区,在网络层都是可追踪的异常。回到 COM 和 C,等于回到操作系统自身的噪声基底。

五个模块的选择也有讲究:全是"只读"操作。ADWS 探测是 TCP 握手,计算机拓扑和委托分析是 LDAP 查询,LAPS 检测是属性读取。没有写入,没有凭证操作,没有横向移动痕迹。这意味着即使在最高敏感度的生产环境,触发审计警报的概率也极低。

更深层的好处是"行为对齐"。当防御团队用与业务系统相同的 API 做安全检查时,他们实际上在验证"攻击者能否完美伪装成正常业务流量"。这是一种更真实的威胁建模。

反方:隐身本身成为新的风险

批评者的担忧同样尖锐。如果防御工具能完美隐身,攻击者为何不能?Kestrel 的代码是公开的,技术原理是文档化的。今天它帮红队躲 EDR,明天就能帮真正的 APT 躲 SOC。

这触及一个更古老的悖论:安全工具的"双重用途"困境。漏洞扫描器、密码破解工具、流量分析套件,历史上所有强大的安全工具都面临同样的质疑。Kestrel 的特殊之处在于,它的"隐蔽性"是架构层面的,而非配置层面的——你无法通过调整参数让它变得更"可见"以区分善意使用。

另一个问题是"检测逃逸"的伦理边界。EDR 厂商投入大量资源识别 SharpHound 等工具,正是因为这些模式与真实攻击高度相关。Kestrel 通过"看起来像正常流量"绕过检测,本质上是在训练防御体系忽略某些信号。长期来看,这是否削弱了整体安全态势?

还有运维层面的质疑:纯 C + COM 的开发门槛显著高于 .NET 或 Python。安全团队是否愿意为了隐蔽性牺牲可维护性?当原始作者停止更新,组织内部是否有能力接手?

我的判断:这不是工具问题,是检测哲学问题

Kestrel 的真正价值不在于"让红队更隐蔽",而在于暴露了一个被忽视的真相:我们对"正常"的定义过于粗糙。

EDR 把 .NET LDAP 查询标记为可疑,不是因为查询本身有问题,而是因为"用 .NET 做这件事的人不多"。这是一种基于"稀有性"的启发式,而非基于"恶意性"的判定。Kestrel 证明,当攻击者愿意放弃现代开发便利、回到系统原生接口时,这种启发式立即失效。

这迫使防御者回答一个不舒服的问题:如果我们无法区分"恶意的 LDAP 查询"和"正常的 LDAP 查询",我们应该把检测重心放在哪里?

可能的答案包括:关注查询后的行为(数据去了哪)、关注身份上下文(谁在非工作时间查询)、关注查询模式(是否遍历全量对象)。这些方向都比"标记 .NET 程序"更困难,但也更鲁棒。

Kestrel 的五个模块设计也暗示了一种更务实的风险评估策略:不追求"全面扫描",而是针对高杠杆配置点(委托、LAPS、暴露服务)做精准检查。在无法做到"全可见"的环境中,"高信噪比"可能是更可持续的选择。

最后,关于"双重用途"的担忧——它真实存在,但不应成为拒绝改进的借口。攻击者已经会写 C,已经懂 COM。Kestrel 的存在只是让防御者获得了对等的知识。真正的防线不在于隐藏技术细节,而在于缩短"攻击者知道"到"防御者知道"的时间差。

当内部团队能用与攻击者相同的技术手段验证控制有效性时,安全才真正从"合规检查"变成"对抗演练"。

如果 EDR 无法区分你的安全扫描和正常业务流量,问题究竟出在扫描工具太隐蔽,还是检测逻辑太懒惰?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
51假期还没过完,多省景区接连塌房!央视出手,当地文旅跟着遭殃

51假期还没过完,多省景区接连塌房!央视出手,当地文旅跟着遭殃

米果说识
2026-05-05 19:41:35
一路走好!五一假期还剩一天,已有4位名人离世,全都不到50岁

一路走好!五一假期还剩一天,已有4位名人离世,全都不到50岁

以茶带书
2026-05-05 16:59:40
戴手套!“72小时可夺命”,珠海、深圳曾有人中招→

戴手套!“72小时可夺命”,珠海、深圳曾有人中招→

珠海发布
2026-05-05 19:08:25
美股涨幅略有收窄,截至目前,道琼斯指数涨0.47%,标普500指数涨0.65%

美股涨幅略有收窄,截至目前,道琼斯指数涨0.47%,标普500指数涨0.65%

每日经济新闻
2026-05-05 22:26:06
特朗普举着孩子照片,对哭泣的母亲承诺:我相信中国会执行死刑的

特朗普举着孩子照片,对哭泣的母亲承诺:我相信中国会执行死刑的

博览历史
2025-07-21 17:59:30
爆红太子妃竟成豪门小姨太的瓜

爆红太子妃竟成豪门小姨太的瓜

十锤星人
2026-05-04 23:41:41
湖人不要,尼克斯不要!31岁1亿王牌再逆袭:轰21+10扎心马刺

湖人不要,尼克斯不要!31岁1亿王牌再逆袭:轰21+10扎心马刺

李喜林篮球绝杀
2026-05-05 13:27:57
小宝与王某雷,谁探访花的数量更多?

小宝与王某雷,谁探访花的数量更多?

挪威森林
2026-01-31 12:15:26
中国肺癌发病率世界第一!提醒:罪魁祸首已揪出,7种食物要少吃

中国肺癌发病率世界第一!提醒:罪魁祸首已揪出,7种食物要少吃

健康之光
2026-03-23 20:10:05
32℃!雷雨、7级大风!江苏最新天气预测

32℃!雷雨、7级大风!江苏最新天气预测

江南晚报
2026-05-06 02:58:45
男子频繁骚扰女乘客,公交司机直接把车开到派出所!

男子频繁骚扰女乘客,公交司机直接把车开到派出所!

环球网资讯
2026-05-05 11:02:17
给狗撸串的小仙女隐藏账号,老板销毁上百斤肉,含泪恳求大家原谅

给狗撸串的小仙女隐藏账号,老板销毁上百斤肉,含泪恳求大家原谅

映射生活的身影
2026-05-04 16:50:36
神预言应验!印度专家早已看穿:中印一旦和平,美国全盘棋局

神预言应验!印度专家早已看穿:中印一旦和平,美国全盘棋局

Ck的蜜糖
2026-05-05 21:23:36
网友早已看透?张敬轩台上唱跳,下台突病退演,英皇反复试探

网友早已看透?张敬轩台上唱跳,下台突病退演,英皇反复试探

孤城落日
2026-05-06 02:28:11
亚行撒马尔罕700亿电网项目:日美主导,中国缺席

亚行撒马尔罕700亿电网项目:日美主导,中国缺席

星星会坠落
2026-05-05 14:58:14
故事:湖南一爷爷照顾小孙女,父亲发现女儿越来越圆润,误会弑父

故事:湖南一爷爷照顾小孙女,父亲发现女儿越来越圆润,误会弑父

卡西莫多的故事
2025-02-26 22:18:16
问题果然出现了,比亚迪销量暴跌26%,撕开新能源车最后的遮羞布

问题果然出现了,比亚迪销量暴跌26%,撕开新能源车最后的遮羞布

蓝色海边
2026-05-04 23:49:08
战火重燃!6艘快艇刚被战机击沉:宙斯盾驱逐舰就被反舰导弹命中

战火重燃!6艘快艇刚被战机击沉:宙斯盾驱逐舰就被反舰导弹命中

聚峰军评
2026-05-05 10:39:19
马刺输球,开拓者球迷曾经提出让杨瀚森消耗文班的方法是有效的

马刺输球,开拓者球迷曾经提出让杨瀚森消耗文班的方法是有效的

爱体育
2026-05-05 23:13:26
中超|泰山4:1大胜申花,宿茂臻赛后直夸球员、教练与球迷

中超|泰山4:1大胜申花,宿茂臻赛后直夸球员、教练与球迷

齐鲁壹点
2026-05-05 23:20:12
2026-05-06 06:16:49
野生运营
野生运营
懂点产品,懂点AI,正在努力给平淡日子搞点新花样。
2180文章数 31关注度
往期回顾 全部

科技要闻

传苹果考虑让英特尔、三星代工设备处理器

头条要闻

媒体:中国史无前例下"阻断禁令" 美媒迅速捕捉到信号

头条要闻

媒体:中国史无前例下"阻断禁令" 美媒迅速捕捉到信号

体育要闻

全世界都等着看他笑话,他带国米拿下冠军

娱乐要闻

内娱真情谊!杨紫为谢娜演唱会送花篮

财经要闻

浏阳烟花往事

汽车要闻

同比大涨190% 方程豹4月销量29138台

态度原创

艺术
本地
时尚
公开课
军事航空

艺术要闻

这些劳动图画最美!

本地新闻

用青花瓷的方式,打开西溪湿地

衣服不用准备太多,找到一些实用的单品才最重要,百搭又有性价比

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普威胁伊朗不要向美国船开火

无障碍浏览 进入关怀版