Microsoft Active Directory Certificate Services (AD CS): правила корреляции

Таблица содержит сведения о разработанных правилах корреляции, включая их краткое описание и перечень тактик и техник MITRE ATT&CK, которые они охватывают.

ID правила Название правила Описание Тактики и техники

RV-D-1548

Уязвимая конфигурация шаблона AD CS

Обнаружение уязвимой конфигурации шаблонов сертификатов Active Directory Certificate Services (AD CS). Корреляция формируется при выявлении шаблонов, в которых низкопривилегированные учетные записи обладают правами на получение или изменение сертификатов в сочетании с параметрами, позволяющими их злоупотребление (например, возможность указания subject, использование аутентификационных EKU, Any Purpose, отсутствие EKU, ослабленные ограничения Enrollment Agent или использование устаревших шаблонов версии 1). Такие конфигурации могут привести к атакам типа ESC1, ESC2, ESC3 и ESC15 и использованию сертификатов для несанкционированной аутентификации.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Defense Evasion (TA0005)

  • Unsecured Credentials (T1552)

  • Steal or Forge Authentication Certificates (T1649)

RV-D-1550

Злоупотребление выдачей сертификатов AD CS

Обнаружение подозрительного запроса или выдачи сертификата в Active Directory Certificate Services (AD CS), при котором учетная запись заявителя указывает в SAN UPN, отличный от собственного идентификатора. Такое поведение может свидетельствовать о злоупотреблении механизмом сертификатной аутентификации и эксплуатации уязвимых конфигураций AD CS в сценариях ESC1, ESC6, ESC9 и ESC10.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Defense Evasion (TA0005)

  • Credential Access (TA0006)

  • Steal or Forge Authentication Certificates (T1649)

RV-D-1553

Аномальная аутентификация с использованием сертификата

Обнаружение аутентификации в доменной инфраструктуре с использованием сертификата (PKINIT) на основании события Kerberos TGT Request (Event ID 4768) с типом предварительной аутентификации PreAuthType = 16. Активность характерна для сценариев Smart Card Logon и встречается ограниченно. В остальных случаях может указывать на злоупотребление сертификатной аутентификацией и эксплуатацию уязвимых конфигураций AD CS (ESC1, ESC6, ESC9, ESC10), позволяющих атакующему получить доступ от имени другой учетной записи.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Defense Evasion (TA0005)

  • Credential Access (TA0006)

  • Use Alternate Authentication Material (T1550)

  • Pass the Ticket (T1550.003)

  • Steal or Forge Authentication Certificates (T1649)

RV-D-1557

Массовые запросы сертификатов AD CS

Обнаруживает возможное злоупотребление Active Directory Certificate Services (AD CS), когда одна учётная запись отправляет несколько запросов на сертификат за короткий промежуток времени. Такое поведение характерно для автоматизированных утилит (например, Certipy/Certify) и попыток повышения привилегий через уязвимые шаблоны.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Discovery (TA0007)

  • Domain Trust Discovery (T1482)

  • Steal or Forge Authentication Certificates (T1649)

RV-D-1565

NTLM Relay на AD CS

Обнаруживает выдачу сертификата по шаблону DomainController от имени машинной учетной записи. В штатной инфраструктуре такие запросы инициируются самим контроллером домена в рамках автообновления. Нетипичная выдача сертификата может указывать на ретрансляцию NTLM-аутентификации (ESC8) и попытку получения сертификата от имени контроллера домена.

  • Privilege Escalation (TA0004)

  • Defense Evasion (TA0005)

  • Credential Access (TA0006)

  • Use Alternate Authentication Material (T1550)

  • Steal or Forge Authentication Certificates (T1649)

RV-D-1567

Включение флага SAN в AD CS

Обнаруживает изменение параметра EditFlags в конфигурации Active Directory Certificate Services (AD CS), приводящее к включению флага EDITF_ATTRIBUTESUBJECTALTNAME2. Данный флаг разрешает использование атрибута Subject Alternative Name (SAN) из запроса сертификата, что может позволить атакующему указать произвольный UPN или имя субъекта и получить сертификат от имени другой учетной записи.

  • Persistence (TA0003)

  • Privilege Escalation (TA0004)

  • Defense Evasion (TA0005)

  • Unsecured Credentials (T1552)

  • Steal or Forge Authentication Certificates (T1649)

Была ли полезна эта страница?

Обратная связь