Cómo proteger su entorno de TI con sabueso
Bloodhound es una herramienta de reconocimiento que visualiza las rutas de ataque, los permisos de los usuarios y las sesiones en Active Directory. Utiliza la teoría de gráficos para mapear las relaciones entre un dominio de Windows y AD de origen, para que los expertos en seguridad puedan comprender cómo los ciberdelincuentes obtienen derechos elevados en un entorno y usar esa visión para defender su ecosistema de TI contra los atacantes.
Analyzing Paths to DA
Existen muchas rutas a través de las cuales un actor de amenaza puede obtener derechos elevados dentro del dominio objetivo, como la capacidad de restablecer contraseñas, acceder a los detalles de la cuenta del usuario y elevarse a grupos de administración de dominio (DA), entre otros. Bloodhound le permite visualizar estos caminos, por lo que puede identificarlos antes de una lata cibercriminal.
Detecting DA Groups
En primera instancia, un atacante puede intentar obtener acceso a la membresía del grupo de administración de dominio creando una cuenta de usuario en el dominio DA e iniciando sesión. De esta manera, el atacante tendrá acceso a los mismos permisos que la cuenta original que estaba comprometida, lo que les permite realizar una serie de actividades sin ser descubiertas.
Abusing Sessions
Un sabueso puede abusar de las sesiones creando una nueva o cambiando una existente. Esto es particularmente un problema en entornos donde no hay herramientas de gestión centralizadas para la red y donde los datos de la sesión no están disponibles.
To avoid this, you can use the --ExcludeDomainControllersOpción para deshabilitar la recopilación de las sesiones para el sistema DC. Sin embargo, esto puede ser ruidoso hacia las soluciones EDR o de monitoreo, por lo que si usted es un ingeniero que usa Bloodhound para evaluar su entorno, le recomiendo ir con la opción predeterminada y dejarla en su lugar por un tiempo.