17 техник атак на Active Directory от CISA: обнаружение и защита с Sophos MDR

Фото: Zulfugar Karimov (Unsplash) — https://unsplash.com/photos/a-security-and-privacy-dashboard-with-its-status--nBClEqKKVM?utm_source=dev48&utm_medium=referral

Источник: SOPHOS•

17 техник атак на Active Directory от CISA: обнаружение и защита с Sophos MDR

Узнайте, как обнаруживать и минимизировать 17 наиболее распространенных техник компрометации Active Directory по версии CISA. Откройте для себя основы безопасности идентификационных данных, телеметрию и стратегии MDR, которые помогают остановить злоумышленников до того, как они получат…

Эта статья является частью серии материалов от специалистов передовых групп безопасности Sophos, которые делятся опытом, используемым для усиления нашего ведущего в отрасли сервиса Managed Detection and Response (MDR) и защиты клиентов от развивающихся угроз эпохи ИИ.

Более быстрый механизм обнаружения не поможет, если входная дверь все еще не заперта. Отчет Sophos «Active Adversary Report 2025» показал, что первая попытка злоумышленников взломать Active Directory происходит в среднем через 11 часов.

В этой статье 17 техник, определенных CISA и ее государственными партнерами, сгруппированы в четыре категории. Мы покажем, как строгий контроль идентификации, полезная телеметрия и реагирование под руководством MDR работают вместе, когда злоумышленники злоупотребляют легитимными системами идентификации.

Эта срочность возникает не на пустом месте: ИИ пришел всерьез и надолго. Ящик Пандоры открыт, и правительства, компании, лидирующие в разработке передовых моделей, и индустрия кибербезопасности работают вместе, чтобы установить ответственные правила разработки и использования этой технологии.

Практическая реальность для команд безопасности уже наступила: ИИ ускоряет как защиту, так и нападение. Организации могут быстрее анализировать данные, расследовать угрозы и реагировать на них. Злоумышленники могут автоматизировать разведку, создавать инструменты и сокращать время между первоначальным доступом и нанесением ущерба. Отчет Sophos AI Security 2026 подтверждает: ИИ сокращает сроки атак, а не изобретает новые типы атак.

Такое ускорение делает основы идентификации еще более важными. Microsoft Active Directory и Entra ID находятся в центре многих локальных и облачных сред, и злоумышленники знают, что легитимные функции идентификации могут помочь им пройти путь от закрепления в системе до получения привилегированного доступа.

Как отмечалось выше, отчет Sophos «Active Adversary Report 2025» указывает, что среднее время между первоначальным действием злоумышленника и его первой попыткой взлома AD составляет всего 11 часов — и ИИ может сделать этот промежуток еще меньше.

Вместо того чтобы рассматривать каждую из CISA’s 17 techniques по отдельности, в этом обзоре они анализируются через призму четырех категорий: фундаментальные основы, которые могут применять защитники, телеметрия, делающая злоупотребления видимыми, и то, как Sophos MDR помогает обнаруживать, расследовать и реагировать.

Будущее безопасности будет все больше зависеть от агентов, но основы остаются незыблемыми, и четыре категории ниже начинаются с того, с чего все еще начинается большинство компрометаций: доступ к учетным данным.

1. Доступ к учетным данным: защитите идентификационные данные, прежде чем злоумышленники смогут их использовать

Рассматриваемые техники: Password spraying, Kerberoasting, AS-REP Roasting и пароли в Group Policy Preferences.

Техники доступа к учетным данным превращают обычные функции идентификации в путь к более широкому доступу. Распыление паролей (password spray), запрос сервисного билета Kerberos или использование устаревших учетных данных становятся более опасными, когда они связаны с разведкой и перемещением по конечной точке или сети.

Фундаментальные меры контроля включают:

  • Использование устойчивой к фишингу многофакторной аутентификации (MFA) для привилегированных пользователей.
  • Устранение ненужных сервисных учетных записей.
  • Использование групповых управляемых сервисных учетных записей (gMSA), где это возможно.
  • Удаление устаревших учетных данных.
  • Обеспечение централизованного логирования событий аутентификации.

Недавний случай из практики Sophos Digital Forensics and Incident Response (DFIR) показывает, как быстро это может развиваться. В марте 2026 года Sophos расследовала инцидент с программой-вымогателем Interlock, в ходе которого злоумышленник запрашивал у Active Directory информацию о доменных группах, а затем запрашивал имена субъектов-служб (SPN), что указывало на попытку Kerberoasting.

Эта активность не была изолированным событием. Она была частью более широкой последовательности, которая началась с компрометации конечной точки и переросла в разведку домена, доступ к учетным данным и перемещение по сети.

Вывод для MDR: Sophos MDR может сопоставлять активность аутентификации с сигналами конечных точек и каталогов, а затем проводить расследование, когда совокупность признаков указывает на злоупотребление учетными данными. Суть не в том, чтобы рассматривать каждый запрос Kerberos как вредоносный, а в том, чтобы определить, когда активность идентификации способствует развитию атаки, и обеспечить своевременное реагирование.

Почему это важно: атаки на учетные данные могут выглядеть как обычная активность аутентификации. В расследовании Interlock злоумышленник использовал привычные инструменты и легитимные протоколы. Сильные фундаментальные основы, полное покрытие конечных точек, соответствующие средства контроля аутентификации и полезная телеметрия дают защитникам больше возможностей для раннего выявления и пресечения атаки.

Как Sophos может помочь: Sophos MDR связывает сигналы идентификации Microsoft, конечных точек и каталогов, чтобы помочь определить, является ли активность аутентификации частью более широкой последовательности атак. Sophos ITDR может добавить проверки состояния идентификации, мониторинг утечек учетных данных и специфические возможности реагирования, когда организациям требуется более глубокая видимость идентификационных данных.

2. Повышение привилегий и перемещение по сети: защитите пути к уровню Tier 0

Рассматриваемые техники: компрометация MachineAccountQuota, неограниченное делегирование, DCSync, дамп ntds.dit и Shadow Credentials.

Как только злоумышленники получают первоначальную идентификацию, они ищут способы расширить свой доступ. Они могут создать новую учетную запись компьютера, злоупотребить делегированием, реплицировать данные каталога или изменить конфиденциальные атрибуты, чтобы приблизиться к правам администратора домена.

Фундаментальные меры контроля включают:

  • Ограничение круга лиц, имеющих право создавать учетные записи компьютеров.
  • Устранение ненужного делегирования.
  • Минимизация прав на репликацию.
  • Защита контроллеров домена.
  • Проверка доступа к конфиденциальным атрибутам каталога.

Случай из практики Sophos MDR, задокументированный в отчете «Active Adversary Report 2025», показывает, почему путь к Tier 0 заслуживает отдельного обсуждения. После первоначального доступа через неисправленное VPN-устройство FortiGate злоумышленник переместился на контроллер домена, использовал инструменты для отключения антивируса, выполнил перечисление и закрепился на нескольких устройствах. Sophos MDR прервал эту активность, пока атака еще продолжалась.

Вывод для MDR: обеспечьте непрерывный мониторинг привилегированного доступа и изменений в каталоге. Sophos MDR может расследовать создание учетных записей и объектов компьютеров, входы в систему с явными учетными данными, привилегированные операции, изменения в каталоге и активность репликации вместе с исходной учетной записью, исходной системой и связанным поведением конечной точки, когда такая телеметрия доступна.

Почему это важно: многие из этих действий могут быть легитимными. Новая учетная запись компьютера, изменение каталога или запрос на репликацию становятся значимыми, если рассматривать их вместе с учетной записью, которая их совершила, исходной системой, связанными входами в систему и активностью на целевой системе. MDR помогает оценить эти связи, вместо того чтобы рассматривать каждое административное событие как вредоносное.

Как Sophos может помочь: Sophos MDR помогает расследовать активность, связанную с повышением привилегий, включая необычные входы в систему, новые или измененные объекты компьютеров, привилегированные операции и связанное поведение конечных точек. Sophos ITDR может добавить видимость рискованных разрешений и связей идентификации, которые могут открыть пути к уровню Tier 0.

3. Сертификаты и аутентификация: защитите системы, которые выдают доверие

Рассматриваемые техники: компрометация AD CS, включая Golden Certificate, Golden Ticket и Silver Ticket.

Доверие обеспечивается инфраструктурой. Центры сертификации, шаблоны сертификатов, контроллеры доменов и службы Kerberos определяют, какие учетные данные считаются действительными. Это делает изменения в системах, выдающих доверие, такими же важными, как и последующие события аутентификации.

Основные меры контроля включают:

  • Защиту шаблонов сертификатов.
  • Ограничение доступа к центрам сертификации и контроллерам доменов.
  • Защиту закрытых ключей сертификатов и их резервных копий.
  • Удаление ненужных разрешений на аутентификацию.
  • Использование групповых управляемых учетных записей служб (gMSA), где это уместно.
  • Поддержание процедур ротации и восстановления для критически важных секретов Kerberos и учетных записей компьютеров.

Недавнее исследование Sophos, посвященное кампании STAC4749, показывает, почему инфраструктура доверия заслуживает внимания. В нескольких инцидентах злоумышленники использовали встроенные сертификаты центров сертификации для закрепления своих коммуникаций управления и контроля, что делало соединение доверенным для вредоносного ПО. Это не было компрометацией AD CS, но иллюстрирует основную проблему: доверием к сертификатам можно злоупотреблять на уровне ниже видимого события входа в систему.

Отчет Sophos за 2026 год подкрепляет тот же урок с другой стороны: он определяет атаки типа Golden Ticket как угрозу идентификации с высоким уровнем воздействия и подчеркивает важность корреляции телеметрии конечных точек, идентификационных данных и сети при расследовании повышения привилегий и горизонтального перемещения.

Вывод для MDR: отслеживайте системы, которые выдают доверие, а не только последующие аутентификации. Sophos MDR может расследовать запросы и выдачу сертификатов, изменения в шаблонах сертификатов или настройках безопасности ЦС, необычную активность билетов Kerberos, а также связанную активность PowerShell или процессов на центрах сертификации и контроллерах доменов, если такая телеметрия включена и доступна.

Почему это важно: поддельный сертификат или билет Kerberos может выглядеть как законное событие аутентификации. Более полезным сигналом может быть активность вокруг него: изменение шаблона сертификата, за которым следует запрос сертификата, неожиданное администрирование центра сертификации и необычные команды на контроллере домена. Централизованное ведение журналов и корреляция дают защитникам больше возможностей для выявления этой последовательности.

Как Sophos может помочь: Sophos Next-Gen SIEM может добавить дополнительную телеметрию сертификатов, аутентификации и устаревших систем в рабочий процесс расследования, используемый Sophos MDR, там, где эти источники настроены и доступны. Эта более широкая история помогает аналитикам расследовать подозрительную активность, связанную с доверием и аутентификацией.

4. Устойчивость и гибридное покрытие: исходите из того, что одного сброса может быть недостаточно

Рассматриваемые методы: Golden SAML, компрометация Microsoft Entra Connect, обход одностороннего доверия домена, компрометация SID History и Skeleton Key.

Чем больше среда зависит от связанных систем идентификации, тем больше реагирование должно учитывать эти связи. Скомпрометированные учетные данные, токен, доверие, путь синхронизации или компонент аутентификации могут поддерживать доступ злоумышленника после удаления первого артефакта.

В марте 2025 года сотрудник Sophos стал жертвой фишинговой атаки, в ходе которой были перехвачены учетные данные и обойдена многофакторная аутентификация (MFA). Злоумышленник попытался проникнуть в сеть Sophos, но команды Sophos Labs, Managed Detection and Response, Internal Detection and Response и ИТ-отдел обменялись телеметрией и расследовали эту активность. Этот инцидент не является одним из названных CISA методов AD; он демонстрирует принцип реагирования, лежащий в основе этой категории: восстановление идентификации должно учитывать нечто большее, чем просто первый скомпрометированный пароль.

Отчет Sophos за 2026 год подкрепляет тот же тезис. Шестьдесят семь процентов изученных вторжений начались со скомпрометированных учетных данных или других тактик, связанных с идентификацией, включая кражу токенов аутентификации и злоупотребление доверительными отношениями.

Основные меры контроля включают:

  • Защиту Microsoft Entra Connect, AD FS и контроллеров доменов как систем уровня 0 (Tier 0).
  • Разделение привилегированных учетных записей AD и Entra ID.
  • Ограничение доверительных отношений.
  • Проверку SID History.
  • Усиление защиты LSASS и контроллеров доменов.
  • Централизованное ведение журналов синхронизации, федерации, аутентификации и административной активности.

Вывод для MDR: когда активность идентификации вызывает подозрения, расследуйте окружающие сеансы, конечные точки, изменения в каталогах и связанную активность Microsoft 365, прежде чем закрывать дело. Интеграции Sophos MDR с Microsoft могут предоставить этот операционный контекст и, при наличии соответствующих полномочий, поддержать такие действия, как блокировка входа или отзыв сеансов. Sophos ITDR может обеспечить постоянную видимость состояния идентификации и связей в AD и Entra ID.

Почему это важно: реагирование на скомпрометированную учетную запись Microsoft 365 может включать сброс учетных данных, прекращение действия токенов Entra ID, отзыв сеансов, удаление вредоносных правил входящей почты или отключение неавторизованного приложения. Тот же принцип применим к Active Directory: удаление первоначального артефакта — это только один шаг. Защитники также должны проверять базовые доверительные отношения, учетные данные, токены и системы аутентификации на предмет сохранения доступа.

Как Sophos может помочь: Sophos MDR может поддерживать авторизованные действия по реагированию в Microsoft 365, такие как блокировка входа или отзыв сеансов, предоставляя аналитикам контекст по входам, конечным точкам и связанным пользователям. Sophos ITDR может добавить постоянную видимость состояния идентификации и связей AD/Entra ID, которые могут потребовать проверки во время восстановления.

Заключение

17 методов CISA возвращают нас к одному и тому же операционному вопросу: когда злоумышленник начинает использовать законные функции идентификации, может ли организация увидеть последовательность и принять меры до того, как он достигнет уровня 0?

Ответ по-прежнему зависит от фундаментальных основ: защищенного привилегированного доступа, усиленных систем идентификации, полезной телеметрии и готовых к использованию действий по реагированию. ИИ может сделать MDR быстрее и масштабируемее, но он не может запереть входную дверь.

Этот фундамент остается первой линией защиты организации перед лицом сокращающегося 11-часового окна.

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от Sophos