FreeIPA: правила корреляции
Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.
| ID правила | Название правила | Описание | Тактики и техники |
|---|---|---|---|
RV-D-1048 |
Разведка пользователей/ролей FreeIPA |
Обнаружение использования команд поиска пользователей, групп и ролей во FreeIPA. Атакующие могут попытаться получить список учетных записей домена. Далее эта информация может помочь определить, какие учетные записи домена существуют, чтобы облегчить последующее поведение, например нацеливание на определенные учетные записи, обладающие определенными привилегиями. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск изначальной причины компрометации узла/УЗ. |
|
RV-D-1049 |
Изменение оболочки входа средствами FreeIPA |
Некоторые оболочки могут предоставлять больше возможностей для выполнения скриптов или команд. Атакующие могут воспользоваться изменением оболочки входа для повышения своих возможностей в системе. Данный функционал реализуется за счет функции |
|
RV-D-1050 |
Остановка/перезапуск сервисов FreeIPA |
FreeIPA — это набор компонентов для централизованного управления учетными записями, группами, политиками безопасности (аналог Active Directory в Windows). Для работы сервера FreeIPA по умолчанию устанавливается несколько сервисов. Для применения изменений во многих конфигурациях требуется перезагрузка этих сервисов. Атакующий может перезапустить или остановить сервисы для отключения функционала FreeIPA или подмены легитимных сервисов на вредоносные. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск изначальной причины компрометации узла/УЗ. |
|
RV-D-1055 |
Изменение конфигурации sudo во FreeIPA |
Обнаружение использования команд изменения конфигураций sudo во FreeIPA. Команда sudo позволяет системному администратору делегировать полномочия, чтобы предоставить определенным пользователям (или группам пользователей) возможность выполнять некоторые (или все) команды как root. Атакующие могут изменять конфигурацию sudo для закрепления в системе и повышения привилегий на доменных хостах. В случае подтверждения нелегитимной активности необходимо незамедлительно изолировать хост и отключить скомпрометированную учетную запись. Далее — проверить возможные пути распространения атаки и осуществить поиск изначальной причины компрометации узла/учетной записи. |
|
RV-D-1056 |
Добавление HBAC-правила через FreeIPA |
HBAC (Host-based access control) — набор правил для настройки доступа пользователей или групп пользователей к определенным хостам с использованием определенных сервисов. Добавление HBAC-правил для определенного пользователя — это своего рода повышение привилегий, позволяющее изменить настройки доступа пользователей или групп пользователей к определенным хостам с использованием определенных сервисов. Создание нового HBAC-правила может нести риски по несанкционированному доступу к определенным сервисам FreeIPA. В случае возникновения активности требуется опросить пользователя, ответственного за учетную запись инициатора активности, на предмет ее осуществления. В случае если активность нелегитимна, заблокировать учетную запись инициатора. |
|
RV-D-1057 |
Чтение файла Ticket CCACHE |
Когда билеты настроены на сохранение в виде файла на диске, стандартным форматом и типом является файл CCACHE. Это простой двоичный формат файла для хранения учетных данных Kerberos. Эти файлы обычно хранятся в
Таким образом, доступ к билетам CCACHE является критичным событием ИБ и может означать действия атакующего по разведке учетных записей и доступу к действительным билетам Kerberos. В случае возникновения инцидента необходимо опросить владельца учетной записи о причинах активности. Если легитимность активности не подтверждена, заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1058 |
Атака Golden Ticket FreeIPA |
Атака Golden Ticket предполагает, что атакующий создает поддельный Ticket Granting Ticket (TGT), который используется в Kerberos для получения доступа к ресурсам так, как если бы он был законно выдан контроллером домена (KDC — Key Distribution Center). Это позволяет атакующему получать доступ ко всем ресурсам в домене без необходимости знать пароли пользователей. Атака требует наличия доступа к хешу пароля учетной записи |
|
RV-D-1061 |
Выполнение бэкапа FreeIPA |
Клонирование домена в контексте FreeIPA можно реализовать через бэкап домена при помощи команды |
|
RV-D-1062 |
Успешный подбор пароля пользователя FreeIPA |
В домене под управлением FreeIPA в качестве основного механизма аутентификации используется протокол Kerberos. Использование данного протокола позволяет производить атаки, аналогичные атакам на Active Directory. Одним из видов такой атаки является перебор паролей для учетной записи. Для получения доступа к учетной записи или хосту атакующий может попробовать подобрать пароль с помощью перебора. В случае возникновения инцидента необходимо опросить владельца учетной записи о причинах активности. Если легитимность активности не подтверждена, заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1063 |
Чтение LDAP-секретов FreeIPA |
Клонирование домена в контексте FreeIPA можно реализовать через экспорт LDAP-данных с последующим развертыванием локальной копии контроллера домена. Это позволяет атакующему получить все необходимые ключи для создания билетов, в том числе «золотых». В файлах |
|
RV-D-1064 |
Атака Silver Ticket FreeIPA |
Атака Silver Ticket является известной техникой, используемой для злоупотребления привилегиями в инфраструктуре на базе Kerberos. Используя поддельный билет, атакующий может получить доступ к ресурсам и услугам, для которых в иной ситуации потребовались бы легитимные учетные данные. В рамках данного правила детектируется создание keytab-файла и последующая аутентификация с запросом билета пользователя для доступа к сервису. При срабатывании данного правила необходимо связаться с владельцем УЗ. Если действия не подтверждены, необходимо заблокировать учетную запись, от имени которой выполнялись команды для получения TGS, и сменить пароль скомпрометированной УЗ. |
|
RV-D-1065 |
Подбор пароля пользователя FreeIPA |
В домене под управлением FreeIPA в качестве основного механизма аутентификации используется протокол Kerberos. Одним из видов атаки на данный протокол является перебор паролей для учетной записи. Для получения доступа к учетной записи или хосту атакующий может попробовать подобрать пароль с помощью перебора. В случае возникновения инцидента необходимо опросить владельца учетной записи о причинах активности. Если легитимность активности не подтверждена, заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1066 |
Использование утилиты kadmin |
Утилиты |
|
RV-D-1067 |
Изменение конфигураций FreeIPA через API |
Обнаружение использования команд изменения критичных конфигураций во FreeIPA. API FreeIPA позволяет изменять все основные функции аутентификации, Kerberos и другие конфигурации. Атакующие могут изменять конфигурации для обхода механизмов безопасности и закрепления в системе. В случае возникновения инцидента требуется опросить пользователя, ответственного за учетную запись, на предмет осуществления активности. Если легитимность действий не подтверждена, рекомендуется заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1068 |
Изменение файлов управления FreeIPA |
FreeIPA — это набор компонентов для централизованного управления учетными записями, группами и политиками безопасности. Для управления сервером по умолчанию устанавливается несколько утилит. Атакующий может пытаться заменить данные исполняемые файлы на свои вредоносные, тем самым закрепляясь в системе. В случае возникновения инцидента требуется опросить пользователя, ответственного за учетную запись, на предмет осуществления активности. Если легитимность действий не подтверждена, рекомендуется заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1069 |
Изменение конфигураций разрешений во FreeIPA |
Обнаружение использования команд добавления административных разрешений во FreeIPA. Атакующие могут добавлять новые административные права для закрепления в системе и повышения привилегий на доменных хостах. В случае возникновения инцидента требуется опросить пользователя, ответственного за учетную запись, на предмет осуществления активности. Если легитимность действий не подтверждена, рекомендуется заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1070 |
Изменение конфигураций привилегий во FreeIPA |
Обнаружение использования команд добавления административных прав в привилегии FreeIPA. Атакующие могут изменять привилегии для закрепления в системе и повышения привилегий на доменных хостах. В случае возникновения инцидента требуется опросить пользователя на предмет осуществления активности. Если легитимность действий не подтверждена, рекомендуется заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1071 |
Изменение конфигураций ролей во FreeIPA |
Обнаружение использования команд добавления административных прав в привилегии и их назначение ролям FreeIPA. Атакующие могут изменять роли для закрепления в системе. В случае возникновения инцидента требуется опросить ответственного пользователя. Если легитимность действий не подтверждена, рекомендуется заблокировать учетную запись и инициировать процесс расследования. |
|
RV-D-1072 |
Изменение конфигурации сервера Kerberos |
По умолчанию конфигурационные файлы Kerberos во FreeIPA хранятся в директориях |
|
RV-D-1074 |
Изменение конфигурации сервера FreeIPA |
Конфигурационные файлы FreeIPA хранятся в директориях |
|
RV-D-1075 |
Изменение конфигурации сервера LDAP |
По умолчанию конфигурационные файлы OpenLDAP хранятся в директориях |
|
RV-D-1097 |
Подбор пароля от FreeIPA Web UI |
События множественных неудачных аутентификаций во FreeIPA Web UI могут указывать на перебор паролей учетных записей домена. Атакующие могут осуществлять подбор учетных данных для получения доступа к доменным ресурсам и привилегированным операциям. |
|
RV-D-1098 |
Обнаружение атаки Password Spraying на FreeIPA |
В домене под управлением FreeIPA в качестве основного механизма аутентификации используется протокол Kerberos. Использование данного протокола позволяет производить атаки, аналогичные атакам на Active Directory. Одним из видов такой атаки является Password Spraying учетных записей. Для получения доступа к учетной записи или хосту атакующий может попробовать подобрать пароль с помощью перебора. |
|
RV-D-1102 |
Подбор пароля пользователя по LDAP во FreeIPA |
В домене под управлением FreeIPA используется протокол LDAP для аутентификации и управления данными. Одним из видов атаки является подбор паролей пользователей через LDAP-интерфейс. Атакующий может попробовать подобрать пароль с помощью перебора по LDAP-протоколу, обходя ограничения Kerberos. |
|
RV-D-1103 |
Успешный подбор пароля пользователя по LDAP во FreeIPA |
В домене под управлением FreeIPA используется протокол LDAP для аутентификации. Правило детектирует успешный подбор пароля через LDAP-интерфейс после серии неудач. Атакующий может использовать перебор по LDAP-протоколу для получения доступа к УЗ, обходя ограничения Kerberos. |
|
RV-D-1118 |
Успешный подбор пароля от FreeIPA Web UI |
События множественных неудачных аутентификаций во FreeIPA Web UI с последующим успешным доступом могут указывать на перебор паролей учетных записей домена. Атакующие могут осуществлять подбор учетных данных для получения доступа к доменным ресурсам и привилегированным операциям. |
Была ли полезна эта страница?