Zmiana hasła nie kończy włamania do Active Directory. Jak skutecznie usunąć intruza
Zmiana hasła po włamaniu do Active Directory to za mało. Eksperci wyjaśniają, dlaczego atakujący mogą utrzymać dostęp i jak skutecznie ich usunąć.
Wielu administratorów po wykryciu włamania do Active Directory (AD) uruchamia procedurę resetowania haseł. To naturalna i często słuszna reakcja, ale w wielu przypadkach nie kończy incydentu. Jak wyjaśniają eksperci, zmiana hasła nie unieważnia natychmiast starych poświadczeń we wszystkich ścieżkach uwierzytelniania. Dla firm i instytucji korzystających z AD lub hybrydowego środowiska z Entra ID oznacza to, że sama zmiana haseł nie gwarantuje usunięcia intruza.
Luka między resetem a synchronizacją
Windows przechowuje skróty haseł w pamięci podręcznej, aby umożliwić logowanie offline. Jeśli urządzenie nie połączyło się od nowa z domeną, może nadal przechowywać poprzednie poświadczenie w użytecznej formie. W środowiskach hybrydowych dochodzi do tego opóźnienie w synchronizacji nowego hasła z Entra ID.
Jak podaje analiza Specops Software opublikowana w BleepingComputer, po resecie hasła mogą wystąpić trzy stany: użytkownik zalogował się z nowym hasłem, co unieważnia stary skrót; użytkownik nie logował się na danym komputerze, przez co stary skrót może być nadal użyteczny; w środowisku hybrydowym nowy skrót nie został jeszcze zsynchronizowany z Entra ID, więc stare hasło może działać przez kilka minut. To niewielkie okno czasowe wystarczy, by atakujący mógł utrzymać dostęp lub odbudować przyczółek.
Jak atakujący wykorzystują tę lukę?
Przestępcy nie czekają biernie. Dysponując przechwyconym skrótem hasła (ang. hash), mogą zastosować technikę pass-the-hash – użyć samego skrótu zamiast jawnego hasła. Zmiana hasła nie unieważnia tego skrótu, jeśli został przechwycony przed resetem. Podobnie działa mechanizm biletów Kerberos. Atakujący, który zdobył ważny bilet, może kontynuować dostęp do zasobów bez ponownego podawania hasła, dopóki sesja nie zostanie jawnie zakończona przez wylogowanie, restart lub ręczne wyczyszczenie biletów.
Eksperci wskazują również na zagrożenie związane z kradzieżą biletów. Jeśli intruz przejmie konto KRBTGT, może wygenerować własne bilety (tzw. Złoty Bilet) dające dostęp do dowolnego użytkownika w domenie. W takiej sytuacji resetowanie haseł użytkowników nie ma żadnego efektu. Podobnie działa Srebrny Bilet, który umożliwia dostęp do konkretnych usług bez kontaktowania się z kontrolerem domeny.
Konta serwisowe i uprawnienia – ukryte furtki
Konta serwisowe, często z długimi i rzadko zmienianymi hasłami, stanowią wygodny cel. Atakujący mogą je przechwycić przez technikę Kerberoasting lub podczas ruchu bocznego w sieci. Ponieważ zmiana hasła takiego konta grozi przerwaniem działania usług, administratorzy zwlekają, co daje intruzom czas na dalsze działania.
Niebezpieczne są także zmiany w listach kontroli dostępu (ACL). Jeśli atakujący dodał sobie uprawnienia (np. możliwość resetowania haseł innych użytkowników), zmiana hasła nie cofnie tych praw. Co gorsza, jeśli zmodyfikuje obiekt AdminSDHolder, co godzinę uprawnienia będą automatycznie przywracane przez mechanizm SDProp. Administrator może nieświadomie przywracać dostęp intruzowi.
Jak więc skutecznie usunąć intruza?
Pojedyncze działanie – reset hasła – nie wystarczy. Aby zamknąć intruzowi dostęp, trzeba:
- Zakończyć aktywne sesje – wymusić wylogowanie lub restart systemów, a następnie wyczyścić bilety Kerberos.
- Zresetować konto KRBTGT – dwukrotnie, aby unieważnić wszystkie sfałszowane bilety.
- Zrotować hasła kont serwisowych, szczególnie tych z podwyższonymi uprawnieniami.
- Przejrzeć zmiany w katalogu – skontrolować członkostwo w grupach, delegowane uprawnienia i listy ACL. Sprawdzić, czy nie pojawiły się nowe konta z prawem do resetowania haseł.
Jak podsumowują autorzy raportu, w przypadku poważnych naruszeń bezpieczeństwa nie ma jednej czynności, która gwarantowałaby usunięcie atakującego. To kombinacja odcięcia sesji, rotacji właściwych poświadczeń i weryfikacji ukrytych ścieżek dostępu. W środowiskach hybrydowych warto też skrócić interwał synchronizacji haseł z Entra ID i stosować narzędzia do bezpiecznego resetowania, które aktualizują pamięć podręczną na zdalnych komputerach.
Zamiast polegać wyłącznie na zmianie haseł, administratorzy powinni przyjąć procedurę przypominającą pełne oczyszczanie po włamaniu. Każda luka w tym procesie to potencjalna furtka dla intruza, która może prowadzić do ponownego przejęcia kontroli nad domeną.


