RV-D-1548 |
Уязвимая конфигурация шаблона AD CS |
Обнаружение уязвимой конфигурации шаблонов сертификатов Active Directory Certificate Services (AD CS). Корреляция формируется при выявлении шаблонов, в которых низкопривилегированные учетные записи обладают правами на получение или изменение сертификатов в сочетании с параметрами, позволяющими их злоупотребление (например, возможность указания subject, использование аутентификационных EKU, Any Purpose, отсутствие EKU, ослабленные ограничения Enrollment Agent или использование устаревших шаблонов версии 1). Такие конфигурации могут привести к атакам типа ESC1, ESC2, ESC3 и ESC15 и использованию сертификатов для несанкционированной аутентификации. |
-
Persistence (TA0003)
-
Privilege Escalation (TA0004)
-
Defense Evasion (TA0005)
-
Unsecured Credentials (T1552)
-
Steal or Forge Authentication Certificates (T1649)
|
RV-D-1550 |
Злоупотребление выдачей сертификатов AD CS |
Обнаружение подозрительного запроса или выдачи сертификата в Active Directory Certificate Services (AD CS), при котором учетная запись заявителя указывает в SAN UPN, отличный от собственного идентификатора. Такое поведение может свидетельствовать о злоупотреблении механизмом сертификатной аутентификации и эксплуатации уязвимых конфигураций AD CS в сценариях ESC1, ESC6, ESC9 и ESC10. |
-
Persistence (TA0003)
-
Privilege Escalation (TA0004)
-
Defense Evasion (TA0005)
-
Credential Access (TA0006)
-
Steal or Forge Authentication Certificates (T1649)
|
RV-D-1553 |
Аномальная аутентификация с использованием сертификата |
Обнаружение аутентификации в доменной инфраструктуре с использованием сертификата (PKINIT) на основании события Kerberos TGT Request (Event ID 4768) с типом предварительной аутентификации PreAuthType = 16. Активность характерна для сценариев Smart Card Logon и встречается ограниченно. В остальных случаях может указывать на злоупотребление сертификатной аутентификацией и эксплуатацию уязвимых конфигураций AD CS (ESC1, ESC6, ESC9, ESC10), позволяющих атакующему получить доступ от имени другой учетной записи. |
-
Persistence (TA0003)
-
Privilege Escalation (TA0004)
-
Defense Evasion (TA0005)
-
Credential Access (TA0006)
-
Use Alternate Authentication Material (T1550)
-
Pass the Ticket (T1550.003)
-
Steal or Forge Authentication Certificates (T1649)
|
RV-D-1557 |
Массовые запросы сертификатов AD CS |
Обнаруживает возможное злоупотребление Active Directory Certificate Services (AD CS), когда одна учётная запись отправляет несколько запросов на сертификат за короткий промежуток времени. Такое поведение характерно для автоматизированных утилит (например, Certipy/Certify) и попыток повышения привилегий через уязвимые шаблоны. |
-
Persistence (TA0003)
-
Privilege Escalation (TA0004)
-
Discovery (TA0007)
-
Domain Trust Discovery (T1482)
-
Steal or Forge Authentication Certificates (T1649)
|
RV-D-1565 |
NTLM Relay на AD CS |
Обнаруживает выдачу сертификата по шаблону DomainController от имени машинной учетной записи. В штатной инфраструктуре такие запросы инициируются самим контроллером домена в рамках автообновления. Нетипичная выдача сертификата может указывать на ретрансляцию NTLM-аутентификации (ESC8) и попытку получения сертификата от имени контроллера домена. |
-
Privilege Escalation (TA0004)
-
Defense Evasion (TA0005)
-
Credential Access (TA0006)
-
Use Alternate Authentication Material (T1550)
-
Steal or Forge Authentication Certificates (T1649)
|
RV-D-1567 |
Включение флага SAN в AD CS |
Обнаруживает изменение параметра EditFlags в конфигурации Active Directory Certificate Services (AD CS), приводящее к включению флага EDITF_ATTRIBUTESUBJECTALTNAME2. Данный флаг разрешает использование атрибута Subject Alternative Name (SAN) из запроса сертификата, что может позволить атакующему указать произвольный UPN или имя субъекта и получить сертификат от имени другой учетной записи. |
-
Persistence (TA0003)
-
Privilege Escalation (TA0004)
-
Defense Evasion (TA0005)
-
Unsecured Credentials (T1552)
-
Steal or Forge Authentication Certificates (T1649)
|