BadSuccessor漏洞:未修复的微软Active Directory攻击可导致域控沦陷
原文中文,约2000字,阅读约需5分钟。
📝
内容提要
研究人员发现Windows Server 2025的dMSA功能存在安全漏洞,低权限用户可通过修改dMSA账户属性提权,控制整个域。Akamai建议企业限制dMSA创建权限并监控相关行为。
🔎
延伸解读
漏洞影响范围
研究表明,91%的检测环境中存在具备攻击权限的低权限用户,这意味着大多数企业都可能受到该漏洞的威胁。企业应重视这一问题,评估自身环境中是否存在类似风险,及时采取措施防范潜在攻击。
攻击方式解析
攻击者通过修改dMSA账户的属性,诱使KDC误判服务账户已完成迁移,从而获取目标账户的所有权限。这种攻击方式不需要实际的迁移过程,显示出攻击的隐蔽性和高效性,企业需加强对dMSA账户的监控。
缓解措施建议
虽然微软尚未发布补丁,Akamai建议企业应限制dMSA创建权限,并监控相关行为。部署系统访问控制列表(SACL)可以有效降低风险,确保只有可信的管理员账户能够创建和修改dMSA账户。
❓
Q&A
BadSuccessor漏洞是什么?
BadSuccessor漏洞是指低权限用户通过修改dMSA账户属性,能够提权并控制整个域的安全漏洞。
该漏洞对企业安全有什么影响?
该漏洞可能导致攻击者控制整个域,危害任意用户,最终使域控系统沦陷。
Akamai对该漏洞的看法是什么?
Akamai认为该漏洞是一个关键风险,建议企业限制dMSA创建权限并监控相关行为。
微软对BadSuccessor漏洞的处理态度如何?
微软将该漏洞评定为中等严重性,认为无需紧急修复。
攻击者如何利用BadSuccessor漏洞?
攻击者可以通过修改dMSA账户的属性,诱使KDC误判服务账户已完成迁移,从而获取目标账户的所有权限。
企业应如何防范BadSuccessor漏洞?
企业应限制dMSA创建权限,监控新建dMSA对象和属性修改行为,以防止此类攻击。
🏷️