Új, kritikus sebezhetőség az Active Directory-ban: A Certighost exploit részletei
Az új exploit segítségével akár a legalacsonyabb szintű jogosultságokkal rendelkező felhasználók is képesek teljes mértékben átvenni az irányítást a tartományvezérlő (Domain Controller) felett.
Az ITCsapat.hu szerkesztőségében is élénk figyelemmel kísérjük az eseményeket, hiszen a vállalati infrastruktúrák védelme hazánkban is kiemelt prioritás. Lássuk, mit érdemes tudni a Certighostról, hogyan működik a támadás, és a legfontosabb: hogyan védhetjük meg a rendszereinket!
Mi az a Certighost?
A Certighost egy olyan exploit, amely az Active Directory Certificate Services (AD CS) szolgáltatásban megbújó tervezési és implementációs hiányosságokat használja ki. Bár a tanúsítványalapú támadások (mint például a PetitPotam vagy az ESC1-ESC8 sebezhetőségek) már eddig is ismertek voltak a szakmában, a Certighost egy új, rendkívül veszélyes szintet képvisel.
A sérülékenység lényege, hogy egy egyszerű, mezei (Domain User) jogosultsággal rendelkező támadó képes egy olyan speciálisan preparált tanúsítványt (certificate) igényelni és manipulálni, amely lehetővé teszi számára, hogy egy másik entitásként – konkrétan magaként a Domain Controllerként – azonosítsa magát a hálózaton. Ezt a folyamatot hívják "impersonation"-nek, vagyis megszemélyesítésnek.
Hogyan működik a támadás a gyakorlatban?
Bár a támadás technikai részletei rendkívül komplexek, a folyamat nagyvonalakban a következőképpen zajlik:
- Bejutás: A támadó megszerzi egy bármilyen, alacsony jogosultságú AD felhasználó hitelesítő adatait (pl. egy adathalász kampány révén).
- Kiszolgáltatott sablonok keresése: Az exploit automatikusan feltérképezi az AD CS környezetet, olyan tanúsítványsablonokat (Certificate Templates) keresve, amelyeknél a biztonsági beállítások nem megfelelőek.
- A "Szellem" létrehozása: A Certighost nevét arról a technikáról kapta, ahogyan a támadó "szellemképként" manipulálja az igénylési folyamat (CSR) attribútumait, kikerülve a hagyományos validációs mechanizmusokat.
- Megszemélyesítés (Impersonation): A kiállított, rosszindulatú tanúsítvánnyal a támadó Kerberos Ticket Granting Ticket-et (TGT) tud kérni a Domain Controller nevében. Ebből a pontból kezdve a támadó teljes Domain Admin / Enterprise Admin jogkörrel rendelkezik.
Mik a kockázatok?
A Certighost kihasználása egyet jelent a „Game Over” képernyővel a vállalati IT biztonság számára. Ha egy támadó megszerzi a tartományvezérlő feletti irányítást, a következőkre nyílik lehetősége:
- Teljes adatlopás: Bármilyen érzékeny vállalati adathoz hozzáférhet.
- Zsarolóvírus (Ransomware) telepítése: Szabadon terjeszthet kártékony kódokat a hálózat minden végpontjára.
- Perzisztencia kiépítése: Olyan rejtett hátsó kapukat (backdoor) hagyhat hátra, amelyekkel a jövőben is bármikor visszatérhet.
Hogyan védekezhetünk a Certighost ellen?
Rendszergazdaként és biztonsági szakemberként azonnali lépéseket kell tennünk a kockázatok minimalizálása érdekében:
- Azonnali Patch-elés: A gyártó várhatóan hamarosan (vagy már ki is) adja a biztonsági frissítéseket a javításra. Ezek telepítése a Domain Controllereken és a CA (Certificate Authority) szervereken kritikus prioritású.
- AD CS Sablonok Auditálása: Vizsgáljuk felül a kiadott tanúsítványsablonokat! Különösen azokat, amelyek engedélyezik a
CT_FLAG_ENROLLEE_SUPPLIES_SUBJECT(vagyis az igénylő által megadott Subject Name) funkciót, illetve azokat, amelyek Client Authentication-re is használhatók. - EPA (Extended Protection for Authentication) bekapcsolása: Biztosítsuk, hogy az AD CS webes végpontjain az EPA engedélyezve legyen.
- Folyamatos Monitorozás: Konfiguráljuk a SIEM rendszereket az abnormális tanúsítványigénylési kísérletek (Event ID 4886, 4887) és a szokatlan Kerberos forgalom figyelésére.
A Certighost ismét rávilágít arra, hogy a belső hálózatok alapértelmezett "bizalmára" építeni már nem elegendő. A Zero Trust architektúra és a Tiered Administration modell bevezetése egyre inkább elengedhetetlen a modern vállalati környezetekben.