Одна из сложных для обнаружения атак в корпоративных сетях – Shadow Credentials (использование поддельных сертификатов). Отследить её трудно, поскольку злоумышленники применяют легитимные механизмы Active Directory.
Как ловить такие атаки (изменение msDS-KeyCredentialLink для доверия сертификату атакующего с целью получить билет Kerberos):
Включаем и анализируем 4768:
1) Существует ли DeviceId у атрибута msDS-KeyCredentialLink. Если существует и объекта с таким DeviceId нет в домене – подозрительно. Если существует DeviceId и относится к коннектору Azure AD, то похоже на легитимную работу.
2) Поле Flags не содержит MFANotUsed. Как правило, в легитимном случае содержит.
3) KeyMaterial имеет длину, отличную от 270 байт, — именно такие артефакты оставляет Whisker.
И/или смотрим исторические взаимодействия с msDS-KeyCredentialLink.
Подробнее о том, как находить артефакты в AD и настроить детектирующую логику в SIEM – читайте в нашей статье: https://securelist.ru/anomaly-detection-in-certificate-based-tgt-requests/107710/
Как ловить такие атаки (изменение msDS-KeyCredentialLink для доверия сертификату атакующего с целью получить билет Kerberos):
Включаем и анализируем 4768:
1) Существует ли DeviceId у атрибута msDS-KeyCredentialLink. Если существует и объекта с таким DeviceId нет в домене – подозрительно. Если существует DeviceId и относится к коннектору Azure AD, то похоже на легитимную работу.
2) Поле Flags не содержит MFANotUsed. Как правило, в легитимном случае содержит.
3) KeyMaterial имеет длину, отличную от 270 байт, — именно такие артефакты оставляет Whisker.
И/или смотрим исторические взаимодействия с msDS-KeyCredentialLink.
Подробнее о том, как находить артефакты в AD и настроить детектирующую логику в SIEM – читайте в нашей статье: https://securelist.ru/anomaly-detection-in-certificate-based-tgt-requests/107710/