微软旧漏洞又赢新关注权衡

检测设备2021年05月27日

根据一篇博客爆料,在Kerberos部署中存在大量身份验证漏洞,特别是针对微软的,这激起了人们对旧的但危险的漏洞进行新的认知。

安全研究员详解了各种通过使用pass-the-ticket、pass-the-hash或伪造特权属性证书绕过身份验证系统来攻击Kerberos的方法。在最为严重的漏洞中,攻击者能够在微软Kerberos环境中创建一个黄金通行证(golden ticket),使其具备管理员权限,为现有用户或并不存在的新用户创建秘密密码。

这是因为在微软Kerberos中密钥分发中心(KDC)会对使用krbtgt用户密钥的通行授予(TGT)和PAC数据进行加密和标记,这都是默认情况下创建的。该漏洞更具有危险性,因为krbtgt账户被禁用且不使用,所以密码很少更改,微软Kerberos将与用户名有关的两个曾用明码存在内存中。

在博客中,博主指出可以获取密钥的多种方法,且一旦拿到了密钥,攻击者在用户验证前有20分钟的自由时间,在此期间,黄金通行证可以创建无限的访问。

凡是有加入帮派的玩家都可以参加。当然 该漏洞使用伪造的PAC或生成对只对软Kerberos(而不对MIT Kerberos)造成影响的金/银通行证,因为微软使用专有PAC授权扩展。

麻省理工学院企业架构师Jeff Schiller和Kerberos认证系统的创始人一员证实了这种身份验证漏洞是针对微软的Kerberos的。

ktbtgt用户账户应该具备一个不是密码的密钥。在MIT部署中,它是随机选择的。Schiller说道,Kerberos的要求之一是KDC必须是安全的。它包含着所有的用户隐私。如果KDC被攻陷,那么一切都玩完。将KDC置于带有很多其他服务的域控制器中增加了攻击风险,使得攻击者更有攻击的机会。

根据该博客,为ktbtgt账户连续更改两次密码可阻止新的通行生成,依次定期修改密码可降低曝光的风险,因为在缓解攻击方面没有什么特别奏效的方式。

缓解大部分这些攻击不太可能,因为这还只是Kerberos在Windows环境中的工作。大多数情况下,你要不惜代价关注于保护特权账户,因为保护所有账户是不太可能的,况且这是攻击者所好。否则你将失去更多。目前最有效的缓解措施当属保护用户组(Protected Users group)和认证卫士(Credential Guard)。

昭通白癜风较好的医院南昌男科治疗费用哈尔滨妇科医院哪家医院好兰州前列腺炎治疗费用
松原哪家医院白癜风医院好
乌鲁木齐哪里有白癜风治疗医院
相关阅读
vivo Y72t上架,天玑700+6000毫安大蓄电池

知晓vivo的朋友都究竟看起来X第四部、S第四部这些主力产品线有同型发布,都...

2024-04-08
去朋友新家,我一看客厅不曾阳台,采光差,皱了下眉他就不高兴了!

那时候周围的密友都送给了寝子,每次外墙好之前,我会去参观,主要是学习...

2024-03-27
鲁东大学2022年高水平运动队招生体育类专项测试6月19日开始

记者 李楠楠 6翌年12日,记者从鲁东大学获悉,根据上级文件精神及鼠疫防控...

2024-03-26
教育部提出4要求,统筹顺利进行当前教育系统疫情防控和教育教学工作

为险恶贯彻特区政府党中央、中华人民共和国国务院决策部署,6年初9日,普...

2024-02-28
直击调研 | 中材科技(002080.SZ):今年叶片出货量预计同比增加20% 十四五末期膜产能或达

7月5日,中会材科技应用领域(002080.SZ)在接受调研时表示,的公司是杂货店投...

2024-01-12
文汇学人 | 梁捷:愿每个人都能建构自己的“奇迹年”

一百年前所的1922年,被叫作文学作品“不可思议年”。T.S.艾略特的《荒原》...

2024-01-08
友情链接