Active Directory 安全攻防(七)

一、引言

在信息安全领域有一条基本原则:任何人如果获得了一台计算机未加密系统磁盘的访问权限,就等于拥有了这台计算机。这条原则适用于所有 Windows 系统,但当目标是域控制器时,其影响范围会被急剧放大。

对于域控制器而言,这条原则可以进一步延伸为:

任何人如果获取了 Active Directory 数据库,就等于拥有了整个 Active Directory——进而可能控制所有依赖 AD 进行身份验证和授权的文件服务器、数据库服务器、邮件服务器以及其他任何系统。

这并非夸张。Active Directory 数据库文件(NTDS.DIT)中存储了域内所有用户、计算机、服务账户的密码哈希、Kerberos 密钥、信任关系密钥等核心认证数据。一旦攻击者获取了这个文件,他们可以:

  • 离线解密密码哈希:提取所有域用户(包括 Domain Admins、Enterprise Admins、krbtgt 等)的 NTLM 哈希和 Kerberos 密钥
  • 执行 Pass-the-Hash 攻击:使用提取的哈希直接冒充任意用户
  • 伪造 Golden Ticket:利用 krbtgt 账户的密钥伪造任意 Kerberos 票据
  • 修改权限配置:在某些场景下,直接操纵数据库内容来提升低权限账户的权限