Was ist passiert?
Sicherheitsforscher H0j3n und Aniq Fakhrul haben am 24. Juli einen funktionsfähigen Exploit veröffentlicht, der es Benutzern mit niedrigen Rechten in Active Directory ermöglicht, ein Zertifikat für einen Domain Controller zu erhalten und sich als diese Maschine auszugeben. Die Schwachstelle trägt den Codenamen Certighost und ermöglicht es Angreifern, ihre Privilegien erheblich zu erweitern und das Netzwerk zu kompromittieren.
Hintergrund & Bedeutung
Domain Controller sind kritische Komponenten jeder Windows-Infrastruktur und verfügen über umfangreiche Verzeichnisreplikationsrechte. Durch die erfolgreiche Ausnutzung von Certighost können Angreifer die krbtgt-Geheimnisse mittels DCSync-Angriff auslesen. Dies führt zur vollständigen Kompromittierung der Active Directory-Umgebung, da die krbtgt der Schlüssel zu forgeablen Kerberos-Tickets ist. Damit können Angreifer persistent Zugriff auf alle Ressourcen im Netzwerk erlangen und ihre Präsenz verbergen.
Empfehlungen für IT-Teams
Sofortmaßnahmen: Überprüfen Sie Ihre Certificate Authority (CA) auf verdächtige Zertifikatsanfragen. Implementieren Sie strenge Kontrollen für die Zertifikatsvergabe und beschränken Sie, welche Benutzer Zertifikate anfordern dürfen.
Mittelfristig: Deaktivieren Sie die automatische Zertifikatsregistrierung für unprivilegierte Benutzer. Patchen Sie Ihre Systeme zeitnah mit entsprechenden Security Updates. Führen Sie regelmäßige Audits durch und überwachen Sie DCSync-Aktivitäten in Ihren Logs.
Fazit
Certighost stellt eine erhebliche Bedrohung für Active Directory-Umgebungen dar. Eine schnelle Patch-Strategie und Monitoring sind essentiell, um Ihre Infrastruktur zu schützen.
Quelle: Original Artikel