警惕可能对Windows网络带来风险的工具

简介: 警惕可能对Windows网络带来风险的工具

本文来源:企业网D1net


保持警惕并定期审查网络资产和策略可以帮助避免利用传统软件和云迁移创建的访问点进行的攻击。


目前,任何维护Windows网络安全的人都需要问几个关键问题以避免参与一些非常危险的行为,其中最重要的可能是——你是否意识到你网络中的工具可能带来的更多风险?


我们中的许多人至少部分转向了云端,因此拥有混合的本地和云资产,这种访问程序的混合通常会在网络中创建入口点。


因此,我们需要从第一个问题延伸出更多的问题:


• 你是否在教育管理员审查他们的流程,并确保这些流程不会成为攻击者的入口?

• 你是否重新评估了你的网络团队使用的工具?

• 你是否在重新审查多年前为Microsoft 365设置的配置,并将其与行业基准进行比较?


从评估Entra ID Connect的风险开始


评估风险的一个好地方是从Azure Active Directory Connect(现在已被Entra Connect取代)开始,因为攻击者经常瞄准这个连接点,因为该帐户在域中通常拥有额外的权限。


特别是,审查SQL服务器的安装,确保其设置了安装所需的最低权限。在安装过程中,默认设置往往被采用,事后没有进行审核以检查权限。


Trimarc Security指出,如果Azure AD Connect安装在1.1.654.0版本之前,需要审查以下几个方面,确保连接器帐户的权限进行了调整:


• 禁用服务帐户对象上的继承。

• 删除服务帐户对象上的所有访问控制条目(ACE),除了专门针对SELF的条目。

• 应用微软文章中提到的锁定AD DS帐户访问部分中引用的权限。


如果你已经完全迁移到云端,你需要确保完全从企业中移除Azure AD Connect,包括安装过程中的任何SQL服务器实例。确保检查你的网络中是否安装了此软件的痕迹,这可能会带来风险。


某些工具可能允许攻击者从本地资产转移到云资产


接下来,考虑你在使用Entra ID(前称Azure Active Directory)时使用的工具,这些工具也可能带来风险。


正如Mandiant指出的那样,AADInternals是一个PowerShell模块,当被滥用时,可以允许攻击者从本地资产转移到云资产。你需要确保使用该模块的服务器或工作站设置正确,并且在管理云资产时始终使用特权访问工作站。


一个名为AADIntPTASpy的模块可以被攻击者利用,允许他们以任何尝试使用通过认证登录的用户身份登录并获得访问权限。


正如Mandiant指出的,“攻击者获得了本地域的访问权限,并能够横向移动到AADConnect/PTA代理服务器。从这台服务器上,攻击者可能利用AADInternals PowerShell模块并调用Install-AADIntPTASpy函数。”这种攻击将从本地资产转移到云资产。


Mandiant还指出,如果攻击者成功攻破了Azure AD全局管理员帐户,风险就会触发。“攻击者可以从自己的基础设施发起攻击。攻击者可以在他们管理的服务器上安装一个Pass-Through Authentication Agent,并使用被攻破的全局管理员帐户注册该代理。”


识别异常活动可能需要特别关注


这些攻击不容易缓解和检测,通常需要特别关注审查身份验证日志以识别异常活动。像Midnight Blizzard(微软对一个在安全行业中也被称为Nobelium或APT29的团体的称呼)和Octo Tempest这样的威胁行为者,已经滥用AADInternals在云环境中持续存在并访问云和本地资源。


AADInternals是一个用于执行各种任务的有价值工具。例如,你可以使用该模块来:


• 枚举Entra ID用户。

• 使用设备加入模块将设备注册到Entra ID。

• 创建新的Entra ID用户。

• 为特定用户禁用多因素身份验证(MFA)。

• 使用VM代理在Azure虚拟机上运行命令。

• 收集云服务的信息,包括SharePoint和Office 365。

• 使用OneDrive访问云存储。

• 修改注册表。

• 转储本地安全机构(LSA)秘密。

• 伪造Kerberos票证。

• 使用OneDrive for Business API,包括下载文件等功能。


实际上,使用这个工具包生成自动Entra ID加入令牌比使用微软提供的任何工具更容易。因此,阻止这个模块通常不是你想要做的事情,因为它为管理员提供了太多有用的工具。


限制本地和云之间的访问和联合


应尽可能限制本地和云资产之间的访问和联合。是的,我们已经依赖于在云资产和本地之间共享数据和认证的能力,但这也往往带来了弱点。


最近的一篇ProPublica文章声称,一名举报者在基于这些攻击发生前几年就向微软指出了这些风险。虽然SolarWinds供应链攻击是入口点,但正是滥用Active Directory联合服务使攻击者获得了更多访问权限。因此,理解涉及的风险,并增加更多的监控资源以审查认证过程。


最后,如果你已经是Microsoft 365的客户,并且尚未审查你的安全默认设置和配置,现在是时候进行审查了。从微软到互联网安全中心,多年来各个实体都更新和修订了基准。一些基准有更多的手动步骤,一些则更为自动化。


此外,你可能还想审查发布的其他基准以检查Intune设置。其中一个名为OpenIntuneBaseline的GitHub存储库结合了几个其他基准的经验教训:


• NCSC设备安全指南

• CIS Windows基准

• ACSC Essential Eight

• Intune的Windows、Edge和Defender for Endpoint安全基准

• 微软最佳实践


正如网站上所述,“然后使用来自各种MVP博客和社区资源的信息以及在多个客户环境中的丰富个人经验,逐层添加了额外的配置。”


该基准包括以下关键设置的配置:


• 核心设备安全加固

• 通过BitLocker进行设备加密

• Google Chrome(注意:策略相当“反Chrome”以鼓励使用Edge)

Microsoft Edge(拆分为多个策略以便于管理)

• Microsoft Office(包括OneDrive已知文件夹移动)

• Microsoft Defender for Endpoint(防病毒、防火墙、ASR规则)

• Windows LAPS

• Windows Update for Business(交付优化、遥测和WUfB报告)

• Windows Update Rings(三环模型:试点、用户验收测试和生产)

• Windows Hello for Business


使用这些设置的资源以确保你的网络得到加固,能够抵御已知的攻击序列。遵循这些基准将有助于你限制影响。重新评估你在本地和云资源之间的连接,以确定它是否对你的企业构成可接受的风险。


Susan Bradley的更多内容:


• 可能不值得修补的3个Windows漏洞

• 通过3个边缘安全步骤降低安全风险

• CISO需要了解的关于Microsoft Copilot+的信息

• 如何为未来做准备:立即采取行动应对计划中的淘汰和更改

• 向外看:如何防范非Windows网络漏洞


版权声明:本文为企业网D1Net编译,转载需在文章开头注明出处为:企业网D1Net,如果不注明出处,企业网D1Net将保留追究其法律责任的权利。封面图片来源于摄图网


(来源:企业网D1Net)


image.png

如果您在企业IT、网络、通信行业的某一领域工作,并希望分享观点,欢迎给企业网D1Net投稿。

投稿邮箱:

editor@d1net.com

合作电话:

010-58221588(北京公司)

021-51701588(上海公司)

合作邮箱:

Sales@d1net.com


企业网D1net旗下信众智是CIO(首席信息官)的专家库和智力输出及资源分享平台,有五万多CIO专家,也是目前最大的CIO社交平台。


信众智对接CIO为CIO服务,提供数字化升级转型方面的咨询、培训、需求对接等落地实战的服务。也是国内最早的toB共享经济平台。同时提供猎头,选型点评,IT部门业绩宣传等服务。

相关文章
|
3天前
|
网络协议 Linux 网络安全
微软工程师偷偷在用!这款SSH工具让Windows操控CentOS比Mac还优雅!
远程登录Linux服务器是管理和维护服务器的重要手段,尤其在远程办公、云服务管理等场景中不可或缺。通过工具如XShell,用户可以方便地进行远程管理。SSH协议确保了数据传输的安全性,命令行界面提高了操作效率。配置XShell连接CentOS时,需确保Linux系统开启sshd服务和22端口,并正确设置主机地址、用户名和密码。此外,调整字体和配色方案可优化使用体验,解决中文显示问题。
43 17
微软工程师偷偷在用!这款SSH工具让Windows操控CentOS比Mac还优雅!
|
2月前
|
Linux 网络性能优化 网络安全
Linux(openwrt)下iptables+tc工具实现网络流量限速控制(QoS)
通过以上步骤,您可以在Linux(OpenWrt)系统中使用iptables和tc工具实现网络流量限速控制(QoS)。这种方法灵活且功能强大,可以帮助管理员有效管理网络带宽,确保关键业务的网络性能。希望本文能够为您提供有价值的参考。
137 28
|
2月前
|
数据采集 人工智能 自然语言处理
FireCrawl:开源 AI 网络爬虫工具,自动爬取网站及子页面内容,预处理为结构化数据
FireCrawl 是一款开源的 AI 网络爬虫工具,专为处理动态网页内容、自动爬取网站及子页面而设计,支持多种数据提取和输出格式。
500 19
FireCrawl:开源 AI 网络爬虫工具,自动爬取网站及子页面内容,预处理为结构化数据
|
7天前
|
供应链 监控 安全
业务上云的主要安全风险及网络安全防护建议
业务上云面临数据泄露、配置错误、IAM风险、DDoS攻击、合规与审计、供应链及内部威胁等安全挑战。建议采取全生命周期加密、自动化配置检查、动态权限管理、流量清洗、合规性评估、供应链可信验证及操作审批等措施,构建“预防-检测-响应”一体化安全体系,确保数据保护、权限收敛、合规审计和弹性防护,保障云端业务安全稳定运行。
|
2月前
|
网络协议 Unix Linux
深入解析:Linux网络配置工具ifconfig与ip命令的全面对比
虽然 `ifconfig`作为一个经典的网络配置工具,简单易用,但其功能已经不能满足现代网络配置的需求。相比之下,`ip`命令不仅功能全面,而且提供了一致且简洁的语法,适用于各种网络配置场景。因此,在实际使用中,推荐逐步过渡到 `ip`命令,以更好地适应现代网络管理需求。
53 11
|
3月前
|
存储 安全 物联网
浅析Kismet:无线网络监测与分析工具
Kismet是一款开源的无线网络监测和入侵检测系统(IDS),支持Wi-Fi、Bluetooth、ZigBee等协议,具备被动监听、实时数据分析、地理定位等功能。广泛应用于安全审计、网络优化和频谱管理。本文介绍其安装配置、基本操作及高级应用技巧,帮助用户掌握这一强大的无线网络安全工具。
124 9
浅析Kismet:无线网络监测与分析工具
|
2月前
|
网络协议 安全 测试技术
Nping工具详解:网络工程师的瑞士军刀
### Nping工具详解:网络工程师的瑞士军刀 Nping是Nmap项目的一部分,支持TCP、UDP、ICMP和ARP等多种协议,用于生成和分析网络数据包。它提供灵活的命令行界面,适用于网络探测、安全测试和故障排除。本文介绍Nping的基础与高级用法,包括发送不同类型的网络请求、自定义TCP标志位、路由跟踪等,并通过实战案例展示其应用。掌握Nping有助于更好地理解和管理网络环境。 (239字符)
109 9
|
3月前
|
Web App开发 C# Windows
一款.NET开源的Windows资源管理器标签页工具
一款.NET开源的Windows资源管理器标签页工具
|
4月前
|
安全 Windows
【Azure Cloud Service】在Windows系统中抓取网络包 ( 不需要另外安全抓包工具)
通常,在生产环境中,为了保证系统环境的安全和纯粹,是不建议安装其它软件或排查工具(如果可以安装,也是需要走审批流程)。 本文将介绍一种,不用安装Wireshark / tcpdump 等工具,使用Windows系统自带的 netsh trace 命令来获取网络包的步骤
110 32
|
3月前
|
监控 安全 物联网
网络安全风险管理
网络安全风险管理
84 5