В контексте AD обычно сравнивают Kerberos и NTLM. Kerberos использует билеты KDC; NTLM — challenge-response. Риски Kerberos включают кражу билетов, подбор слабых сервисных секретов и подделку билетов при компрометации ключей. Для NTLM важны pass-the-hash и relay. Это разные предпосылки атак; защита требует ограничения привилегий, защиты секретов и корректной настройки сервисов.
Какие два основных протокола аутентификации используются в Active Directory и какие атаки на них известны?
Kerberos и NTLM: билеты и challenge-response, риски кражи материала аутентификации, подделки билетов и ретрансляции с акцентом на защиту.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Обычно ожидают Kerberos и NTLM. Это не означает, что инфраструктура Active Directory состоит только из этих двух протоколов: вопрос относится к аутентификации.
Kerberos использует центр распределения ключей, KDC, и билеты: клиент получает TGT, затем билет для нужного сервиса. Протокол позволяет взаимную аутентификацию участников; общая модель описана у Microsoft.
NTLM — семейство механизмов challenge-response: сторона доказывает знание секрета ответом на запрос, не отправляя обычный пароль в качестве сетевого сообщения. Для доменной учетной записи проверка связана с контроллером домена. См. обзор Microsoft.
Риски важно связывать с предпосылками:
- Kerberos: повторное использование украденного материала билетов, офлайн-подбор слабых сервисных секретов при Kerberoasting, подделка билетов при компрометации соответствующих ключей. Golden Ticket связан с ключом KRBTGT, Silver Ticket — с ключом целевого сервиса; это не одинаковый масштаб доступа. Классификацию приводит MITRE.
- NTLM: классический pass-the-hash использует полученный NT-хеш как материал аутентификации без восстановления пароля. Relay означает ретрансляцию обмена к другому сервису при подходящих условиях; это не то же самое, что кража хеша.
Защита включает минимальные привилегии, защищенное обращение с учетными данными, управляемые сервисные идентичности и контроль делегирования. Для противодействия relay важны поддерживаемые конкретным протоколом подпись, привязка канала и расширенная защита аутентификации; пример описан Microsoft для LDAP. Использование NTLM инвентаризируют и сокращают с учетом совместимости.
Кража билета не дает автоматически вечный доступ ко всему домену. Мониторинг, ограничения полномочий и безопасные процедуры восстановления остаются необходимыми для обоих протоколов.