一、攻击者怎么一步步拿下域控:AD域渗透五步路径拆解二、四类高频漏洞打法及出现频率估算:为什么这些漏洞“堵不完”三、加固第一层:配置漏洞扫描——先把“门”关好四、加固第二层:域控日志分析——看懂“异常”在说什么五、加固第三层:在域控侧识别异常协议调用六、加固第四层:把检测变成自动告警与拦截七、企业自建加固的能力边界:哪些能自己做,哪些需要专项能力八、常见问题FAQQ:A域控日志里4625/4742大量出现是什么意思?Q:AADCS/打印服务漏洞怎么自查?Q:AAD加固清单按优先级怎么排?Q:AAD域渗透的完整路径是什么?
本篇从攻击者实际走的五步路径出发,逐层拆解微软AD域控加固应该建什么样的四层防御体系,以及每一层能挡住什么、挡不住什么。
以下是基于多起真实事件综合的典型场景:某中大型企业,安全团队发现,从第一个异常登录失败到域控被植入后门仅数天。攻击者并非使用了高深的零日漏洞,而是沿着AD原生设计留下的通道一步步走了进来。
第一步:信息收集——Kerberos/LDAP用户名枚举无需任何权限。 攻击者不需要合法账号,就能通过Kerberos预认证响应差异枚举用户名(默认配置下即可进行);在部分配置不当的环境中,LDAP匿名绑定也可能暴露目录信息。
第二步:密码突破——弱口令字典攻击是成本最低的入口。 有了用户名,攻击者用常见字典(公司名加年份、“Password”换特殊符号等模式)批量尝试登录,很多企业的账号锁定策略阈值设置过高或未启用,使得字典攻击可以持续进行而不触发告警。
第三步:LDAP遍历——摸清用户、组和ACL的完整关系图。 拿到一个普通域用户权限后,攻击者通过LDAP查询遍历整个域的目录结构:哪些用户属于域管理员组、哪些服务账户配置了SPN(Service Principal Name,服务主体名称)、哪些对象的ACL(访问控制列表)存在异常权限,相当于绘制了一张完整的内网权限地图。
第四步:漏洞利用——ADCS、打印服务、Netlogon、委派四条高频路径。 有了权限地图,攻击者选择最容易突破的路径:ADCS证书模板配置不当、打印服务被诱导发起NTLM认证经中继后提升权限、Netlogon协议漏洞可能导致远程代码执行或权限提升、或服务账户的委派配置被滥用。这一步的核心特征是攻击者利用的几乎都是AD的默认配置或已知漏洞,而非零日。
第五步:拿下域控——导出ntds.dit,获得全域身份凭证。 一旦获得域管理员权限,攻击者导出ntds.dit(域控上存储所有用户密码哈希的数据库文件),获取全量用户哈希包括krbtgt账户哈希,此后可伪造黄金票据以任意用户身份长期访问域内任意资源。到这一步,域控已经不是“被攻破”,而是“被接管”,攻击者拥有了和域管理员同等的全域控制权。
这五步环环相扣,加固思路也应对应这五步:增加枚举难度、提升凭证强度、限制信息暴露、消除脆弱配置、在拿下域控前检测并阻断异常行为。
在涉及微软AD攻击的事件中,不同研究对各利用路径的出现频率估算大致为:ADCS相关约30%、打印服务配合NTLM Relay约30%、Netlogon约20%、委派相关10%-15%,其余为其他利用路径或因分类口径差异未纳入。以上为基于Mandiant M-Trends、CrowdStrike全球威胁报告、SpecterOps攻击路径管理报告三份行业报告的综合估算区间,非任一报告原文数据;各研究的样本量、时间范围和分类定义存在差异,且各路径并非互斥分类(同一攻击链可能同时涉及多种利用方式),因此百分比之和可能超过100%。这四类问题性质不同:Netlogon类多为协议实现的代码缺陷,可通过补丁修复;ADCS、委派和打印服务类多为默认配置或设计权衡在当前威胁环境下的暴露,需要配置加固与架构调整(其中ADCS类也存在需补丁修复的CVE,如部分已分配CVE编号的证书服务漏洞)。
ADCS风险的核心在于证书签发环节的权限校验缺失。在常见配置不当场景下(如证书模板启用了申请者可指定主体名称、且包含客户端认证EKU(Extended Key Usage,扩展密钥用法)等条件),普通域用户可以申请证书,且部分模板允许在申请时指定任意主体名称。在上述配置不当的模板存在时,攻击者拿到一个普通账号后,可以申请一张“域管理员”的证书直接获得域管理员权限。2026年7月安全社区披露的Certighost漏洞(CVE-2026-54121)正是此类配置滥用的典型案例,低权限域用户可通过操纵计算机账户属性获取域控证书,进而模拟域控并通过DCSync(模拟域控目录复制行为导出密码哈希的攻击技术)导出krbtgt哈希。
打印服务本为便利而生,却被攻击者滥用为权限提升的跳板。许多企业的域控因历史原因仍运行着打印服务,但其RPC接口可以被诱导向攻击者指定的目标发起NTLM认证请求,攻击者通过NTLM Relay技术将认证中继到LDAP或其他服务,从而获得修改域对象属性的权限甚至添加域管理员。
作为域认证的核心协议,Netlogon上的高危漏洞反复出现。2020年的Zerologon漏洞(CVE-2020-1472,CVSS 10.0)允许未认证攻击者将域控计算机账户密码置空从而完全控制域控。2026年5月补丁修复的CVE-2026-41089(Netlogon零点击RCE,CVSS 9.8)再次证明这一协议栈的风险,攻击者无需账号、无需交互即可远程执行代码,且5月29日CERT-EU援引比利时CCB(Centre for Cybersecurity Belgium)确认在野利用。
在Kerberos委派的各类配置中,资源类委派(RBCD)是常见的被滥用配置之一。Kerberos委派允许服务账户代表用户访问后端资源,但配置如果不当,攻击者可以利用服务账户的委派权限冒充任意用户访问目标资源。攻击者通过修改目标计算机对象的msDS-AllowedToActOnBehalfOfOtherIdentity属性,配置自己控制的账户可以代表任意用户访问该计算机。
如果把微软AD域控比作一栋大楼,配置扫描就是先检查所有的门有没有锁好,很多攻击之所以能成功,不是因为攻击者攻破了锁,而是因为门根本没锁。
ADCS证书模板权限收紧是首要任务,应逐一审查所有证书模板,重点检查是否允许普通用户申请证书、是否允许指定任意主体名称、是否存在不必要的模板仍处于启用状态,对不需要的模板直接禁用,对必须保留的模板严格限制申请权限,并禁用"申请者可指定主体名称"选项(即CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT,允许申请者在证书请求中指定任意主体名称和SAN)。清理无约束委派和资源类委派配置同样关键,通过LDAP查询找出所有配置了无约束委派的账户并尽可能改为约束委派,审查所有计算机对象的msDS-AllowedToActOnBehalfOfOtherIdentity属性,清除非必要的资源类委派。限制LDAP匿名查询权限可以减少目录信息暴露,通过配置DSHeuristics限制匿名用户的目录枚举范围,并审查依赖匿名LDAP绑定的应用兼容性。敏感权限组审查和GPO审计是基础动作,定期审查域管理员组等特权组成员,确保仅包含必要账户且均启用MFA,同时确保普通用户无法修改GPO。
配置扫描解决的是“门有没有锁好”,日志分析解决的是“有没有人正在撬锁”,关键是要建立“异常行为特征”与“攻击阶段”的对应关系,让日志分析成为异常检测的第一道关口。
4625登录失败事件是密码突破阶段的核心特征,短时间内大量4625(尤其是同一IP针对多个用户名)很可能表明字典攻击或凭证填充。4742事件中域控账户被异常修改可能表明持久化,正常情况下计算机账户密码由系统自动轮换,异常出现可能表明攻击者在维持持久化。大量SPN服务票据请求是Kerberoasting(通过请求服务票据离线破解服务账户密码的攻击技术)攻击的特征,表现为短时间内大量针对不同SPN的TGS请求(事件ID 4769)且来源为单个用户账户。异常LDAP批量查询是侦察阶段的特征,表现为来自单个账户的高频LDAP查询且过滤器包含枚举模式。非授权复制请求是DCSync攻击的特征,正常情况下只有域控之间会进行目录复制,任何非域控账户发起的复制请求都应视为极高优先级告警。
日志分析关注的是“事件记录了什么”,协议层识别关注的是“网络上正在传输什么”,很多攻击行为在产生日志之前,就已经在协议层面留下了痕迹,这一层是异常检测从“事后”走向“事中”的关键。
非加密LDAP通信是需要重点关注的异常,很多企业的应用仍在使用明文LDAP进行身份验证,攻击者可以通过中间人攻击截获其中的凭证。异常NTLM Relay行为是协议层识别的重点,表现为源设备向非授权目标发起NTLM认证请求。异常票据请求模式是Kerberos层攻击的信号,除Kerberoasting的大量SPN票据请求外,还应关注黄金票据使用时的异常票据生命周期。异常RPC/Netlogon调用是域控直接受攻击的信号,应监控域控上的Netlogon RPC调用,关注来自非域内设备的连接请求。
前三层解决的是“能不能发现”,第四层解决的是“发现了能不能及时阻止”。在攻击工具日益自动化的背景下,从初始入侵到域控沦陷的周期可能缩短至数周甚至数天(行业经验估算),纯人工响应在面对海量告警或夜间时段时可能存在响应延迟。
自动告警与拦截的核心流程是:规则定义异常行为→实时告警触发→自动处置执行。企业应基于前三层的检测能力建立自动化响应规则:检测到密码爆破特征时自动锁定来源IP或目标账户,检测到Kerberoasting特征时自动禁用发起请求的用户账户,检测到DCSync特征时自动阻断复制请求并隔离源终端。自动处置的关键是“分级响应”:高置信度特征可直接阻断,中等置信度特征可先告警并要求人工确认。
从“事后审计”升级到“事中阻断”是第四层的核心价值。传统模式是“检测→告警→人工分析→人工处置”,整个过程的响应时间取决于告警量和团队排班,在告警高峰期可能延长至数小时,而攻击者在这段时间内已经完成了从信息收集到拿下域控的全流程。自动告警与拦截将处置时间从小时级压缩到分钟级甚至秒级,在攻击者还在某一步骤时就将其阻断。
根据行业安全运营报告对企业安全能力差距的分析,自建加固的覆盖面往往有限,很多企业的常见做法是打补丁、改密码、关端口、装杀毒软件,这些基础措施虽然必要,但与完整的AD攻击面之间仍有差距。
企业可以自行完成的是配置扫描和基础日志分析。配置扫描层面,ADCS证书模板审查、委派配置清理、LDAP匿名查询权限限制、特权组成员审查、GPO权限审计等工作,企业内部的AD管理员通过学习相关指南和使用开源工具即可完成。基础日志分析层面,4625登录失败监控、4742计算机账户修改监控、特权账户操作审计等,通过配置Windows事件日志转发和基础SIEM规则即可实现。
协议层实时识别和自动拦截对技术能力的要求较高,需要持续跟踪Kerberos、LDAP、NTLM、Netlogon、RPC等AD协议的漏洞和变种,维护协议解析规则库,并投入专人进行威胁研究和规则调优。企业也可基于开源协议分析工具(如Zeek/Bro脚本、Suricata AD协议规则)自建基础的协议层检测能力,但需投入持续的规则维护和误报调优。企业可根据自身安全团队的规模、技术储备和合规要求,在自建、混合和外部支持之间选择适合的能力建设路径。
2026年8月微软补丁修复了398个漏洞(含Windows、Office、Edge等全产品线安全更新,其中62个为严重级别,包含一个已在野利用的零日漏洞CVE-2026-68820),7月安全社区披露的Certighost漏洞(CVE-2026-54121)允许低权限用户接管域,5月修复的CVE-2026-41089已被证实在野利用。AD相关的高危漏洞仍在密集爆发,企业需评估自身安全运营能力与攻击面覆盖之间的差距,合理分配自建与外部支持的资源。
八、常见问答
Question:域控日志里4625/4742大量出现是什么意思?
A:4625是登录失败事件,排查时应重点看三个维度:来源IP是否集中、目标用户名是否分散、失败原因码。4742是计算机账户修改事件,排查时应重点看:修改者是否为非管理员账户、修改了哪些属性、被修改的是否为域控账户。两者同时大量出现是域控正在被攻击的强烈信号:4625表明攻击者正在尝试突破凭证,4742表明攻击者可能已经获得了足够权限并在维持访问,安全团队应立即启动应急响应。
Question:ADCS/打印服务漏洞怎么自查?
A:ADCS自查可使用certutil工具或PowerShell的ADCSAdministration模块,重点检查三项:证书模板的权限配置、模板的主体名称配置、模板的EKU配置。打印服务自查可使用Get-Service Spooler检查服务状态,使用Get-Printer审查非必要的打印机共享与配置,并确认是否启用了SMB签名和NTLM Relay防护。
Question:AD加固清单按优先级怎么排?
A:第一批措施能在最短时间内大幅降低攻击成功率,是必须立即执行的。 第一批(一周内完成):打全所有高危补丁尤其是Netlogon相关补丁;关闭域控上非必要的服务和端口;配置账号锁定策略;为所有特权账户启用MFA。第二批(一个月内完成):完成ADCS证书模板审计和权限收紧;清理无约束委派和非必要的资源类委派配置;限制LDAP匿名查询权限;将域控日志接入集中日志平台;配置关键行为告警规则。第三批(持续运营):部署协议层异常识别能力;建立自动告警与拦截机制;每季度执行一次完整的AD安全评估。
Question:AD域渗透的完整路径是什么?
A:标准的AD域渗透五步路径为:①信息收集,通过Kerberos预认证枚举用户名,无需任何权限,对应第一层配置扫描(限制LDAP匿名查询,减少目录信息暴露)+ 第二层日志分析(监控异常Kerberos AS-REQ枚举行为);②密码突破,通过字典攻击获取普通域用户权限,对应第一层(账号锁定策略、MFA)+第二层(4625监控);③LDAP遍历,摸清域内用户、组、SPN、ACL的完整关系图,对应第二层(异常LDAP批量查询监控);④漏洞利用,选择ADCS、打印服务+NTLM Relay、Netlogon、委派等路径提升权限,对应第一层(ADCS/委派/打印服务加固)+第三层(协议异常识别);⑤拿下域控,导出ntds.dit获取全量用户哈希,伪造黄金票据实现持久化,对应第四层(DCSync特征自动阻断)。
下篇预告:
微软AD域控替换决策指南:国产化替代的适用场景、难点与平滑迁移路线
参考来源:
本文涉及的关键事实、漏洞编号与估算数据,均附来源链接与口径说明,供读者溯源核对。
1. CVE-2026-41089(Netlogon零点击RCE,2026年5月补丁修复,5月29日CERT-EU援引比利时CCB确认在野利用,CVSS 9.8)
https://connect.securonix.com/threat-research-intelligence-62/cve-2026-41089-windows-netlogon-cldap-stack-overflow-now-actively-exploited-351
https://cert.europa.eu/publications/security-advisories/2026-007
2. CVE-2026-54121 Certighost(AD CS漏洞,低权限用户可模拟域控,2026年7月安全社区披露,CVSS 8.8)。微软官方安全公告已核实(2026 年 7 月 14 日披露并修复),以上为安全社区披露与技术分析来源。
https://gist.github.com/0x25bit/e64a2e1e1a90c5bbcfc7ddff7480fdddhttps://m.freebuf.com/news/492183.html
3. 微软2026年8月补丁修复398个漏洞(含Windows、Office、Edge等全产品线安全更新,其中62个严重级别,含在野利用零日CVE-2026-68820)
https://msrc.microsoft.com/update-guidehttps://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html?hl=en&m=1https://petri.com/microsoft-august-2026-patch-tuesday-updates/
4. AD攻击路径利用分布估算(ADCS约30%/打印服务+NTLM Relay约30%/Netlogon约20%/委派10%-15%)。以上报告提供AD攻击整体趋势与威胁态势数据,具体路径利用分布为基于三份行业报告的综合估算区间,非单一报告的精确统计;各研究的样本量、时间范围和分类定义存在差异,且各路径并非互斥分类。
Mandiant M-Trends年度报告:
https://www.mandiant.com/resources/reports/m-trendsCrowdStrike
全球威胁报告:
https://www.crowdstrike.com/en-us/global-threat-report/SpecterOps
攻击路径管理报告:
https://specterops.io/wp-content/uploads/sites/3/2025/07/StateofAttackPathManagement-2025-Web.pdf
5. CVE-2020-1472(Zerologon,Netlogon权限提升,可置空域控计算机账户密码,CVSS 10.0)
https://www.cisa.gov/news-events/cybersecurity-advisories/aa20-283a
https://www.microsoft.com/en-us/wdsi/threats/malware-encyclopedia-description?Name=Behavior:Win32/CVE-2020-1472.D
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.