攻击者正越来越多地利用活动目录中容易被忽视的服务主体名称(SPN)配置错误,发起更隐蔽的Kerberoasting攻击,把普通用户账户变成高价值凭据目标。
Ghost SPN攻击手法
![]()
Trellix研究人员将这种技术命名为“Ghost SPN”。拥有目录委托权限的入侵者可以临时给标准账户分配一个SPN,请求Kerberos服务票据,然后在防御者察觉之前删除配置变更的证据。
Kerberoasting是一种凭据获取技术,在MITRE ATT&CK框架中编号为T1558.003。持有有效Kerberos票据授予票据的攻击者,可以请求与SPN关联账户的票据授予服务(TGS)票据。
这些票据的部分内容可能使用从目标账户密码哈希派生的密钥进行保护。攻击者因此可以把票据数据带离目标环境,在离线状态下尝试密码破解,而不需要反复向域进行身份验证。
活动目录中的盲区
SPN通常用于标识依赖Kerberos身份验证的服务,例如Microsoft SQL Server、HTTP应用或LDAP实例。安全团队一般预期这些值会绑定到专用服务身份,并可能把审计重点放在特权服务账户上。
Ghost SPN场景正是利用了这种假设:攻击者滥用委托权限,例如修改账户对象的能力,在获批管理流程之外给普通用户账户附加一个看似合理的SPN。
一旦目录接受新的SPN,该账户就有资格请求Kerberos服务票据。攻击者随后可以枚举域内SPN,识别出新暴露的账户,并请求TGS票据。
核心危险不仅在于SPN的存在,还在于服务票据可能使用RC4-HMAC加密,加密类型标识为0x17。基于RC4的Kerberos票据对攻击者特别有吸引力,因为其密码派生密钥可以比更强的现代加密选项更高效地进行离线测试。
与在线密码猜测不同,离线破解不会触发大量失败登录事件或账户锁定。这让攻击者有时间在受害者环境之外测试窃取的票据材料。如果目标账户使用弱密码、重复使用密码或可预测密码,破解就可能暴露可用凭据,进而实现进一步的权限提升或横向移动。
难以察觉的攻击链
这种攻击链很难被发现,因为其最关键阶段可能非常短暂且噪声很低。Trellix表示,该技术利用委托管理权限,通过带外SPN分配制造临时暴露窗口,也就是说属性变更发生在正常服务部署或变更管理流程之外。
获取票据后,攻击者可能尝试删除恶意SPN,使防御者留下的持久目录指标更少。窃取的票据还可以从内存中导出。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.