Active Directoryはほとんどのエンタープライズネットワークの中心であり、攻撃者もそれを知っています。この技術分析では、NTLMリレーとPetitPotamという2つの強力な攻撃技術を取り上げます。NTLMリレーはサーバーを騙して攻撃者制御のエンドポイントに対して認証させ、PetitPotamはMS-EFSRPCを介してWindowsホストに認証を強制します。これらを組み合わせると、数分でドメイン全体を侵害できます。この記事では、初期侵入から権限昇格までの攻撃チェーンの実践的な手順を解説します。また、AD CSサーバーの未パッチやSMB署名の弱さなど、これらの攻撃を可能にする一般的な設定ミスも強調しています。防御側の重要なポイントは、SMB署名の有効化、可能な限りのNTLM無効化、PetitPotamに対するMicrosoftのパッチ適用です。Windowsネットワークのセキュリティ担当者には必読の内容です。
Active Directoryに対するNTLMリレーとPetitPotam攻撃の詳細解説。攻撃者がこれらの技術を組み合わせてドメイン管理者権限を取得する方法を示し、セキュリティチームがAD環境を強化するための必読情報です。