Entschlüsseln Sie den Domänenverkehr mit einem Windows-Domänencontroller
Das ExtraHop-System kann so konfiguriert werden, dass Domänenschlüssel von einem Domänencontroller abgerufen und gespeichert werden. Wenn das System verschlüsselten Verkehr beobachtet, der den gespeicherten Schlüsseln entspricht, wird der gesamte Kerberos-verschlüsselte Verkehr in der Domäne für unterstützte Protokolle entschlüsselt. Das System synchronisiert nur Kerberos- und NTLM-Entschlüsselungsschlüssel und ändert keine anderen Eigenschaften in der Domäne.
Ein Domänencontroller wie Active Directory ist ein häufiges Ziel von Angreifern, da eine erfolgreiche Angriffskampagne hochwertige Ziele hervorbringt. Kritische Angriffe wie Golden Ticket, PrintNightmare und Bloodhound können durch Kerberos- oder NTLM-Entschlüsselung verdeckt werden. Die Entschlüsselung dieser Art von Datenverkehr kann tiefere Einblicke in Sicherheitserkennungen liefern.
Sie können die Entschlüsselung für eine Person aktivieren Sensor oder durch eine Integration auf Reveal (x) 360.
Für die Entschlüsselung müssen die folgenden Anforderungen erfüllt sein:
- Sie müssen über einen Active Directory Directory-Domänencontroller (DC) verfügen, der nicht als schreibgeschützter Domänencontroller (RODC) konfiguriert ist.
- Nur Windows Server 2016 und Windows Server 2019 werden unterstützt.
- Nur ein Domänencontroller kann auf einem konfiguriert werden Sensor, was bedeutet, dass Sie den Traffic von einer Domain pro Domain entschlüsseln können Sensor.
- Das ExtraHop-System synchronisiert Schlüssel für bis zu 50.000 Konten in einer konfigurierten Domain. Wenn Ihr DC mehr als 50.000 Konten hat, wird ein Teil des Datenverkehrs nicht entschlüsselt.
- Das ExtraHop-System muss den Netzwerkverkehr zwischen dem DC und den angeschlossenen Clients und Servern beobachten.
- Das ExtraHop-System muss über die folgenden Ports auf den Domänencontroller zugreifen können: TCP 88 (Kerberos), TCP 445 (SMB), TCP 135 (RPC) und TCP-Ports 49152-65535 (RPC-Dynamikbereich).
Warnung: | Wenn Sie diese Einstellungen aktivieren, erhält das ExtraHop-System Zugriff auf
alle Kontoschlüssel in der Windows-Domäne. Das ExtraHop-System sollte auf derselben Sicherheitsstufe wie
der Domänencontroller bereitgestellt werden. Hier sind einige bewährte Methoden, die Sie
berücksichtigen sollten:
|
Einen Domänencontroller mit einem Sensor verbinden
Before you begin
Sie benötigen ein Benutzerkonto mit Setup oder System- und Zugriffsadministrationsrechte auf dem Sensor.Einen Domänencontroller mit einem Reveal (x) 360-Sensor verbinden
Before you begin
Ihr Benutzerkonto muss Privilegien auf Reveal (x) 360 für System - und Zugriffsadministration.Überprüfen Sie die Konfigurationseinstellungen
Um zu überprüfen, ob das ExtraHop-System den Datenverkehr mit dem Domänencontroller entschlüsseln kann, erstellen Sie ein Dashboard, das erfolgreiche Entschlüsselungsversuche identifiziert.
- Neues Dashboard erstellen.
- Klicken Sie auf das Diagramm-Widget, um die Metrikquelle hinzuzufügen.
- klicken Quelle hinzufügen.
- Geben Sie im Feld Quellen den Namen der Sensor Kommunizieren Sie mit einem Domänencontroller und wählen Sie dann Sensor aus der Liste.
- Geben Sie im Feld Metriken Folgendes ein: DC im Suchfeld und dann wählen Integrität der DC-gestützten Entschlüsselung — Erfolgreiche Kerberos-Entschlüsselungsversuche von SPN.
- klicken Speichern.
Zusätzliche Metriken zur Systemintegrität
Um eine Liste der verfügbaren Messwerte anzuzeigen, klicken Sie auf das Symbol Systemeinstellungen und dann klicken Metrischer Katalog. Typ DC-unterstützt im Filterfeld, um alle verfügbaren Metriken zur DC-unterstützten Entschlüsselung anzuzeigen.
Danke für deine Rückmeldung. Dürfen wir Sie kontaktieren, um weitere Fragen zu stellen?