Active Directory תחת מתקפה — Kerberoasting, Pass-the-Hash והגנה
צוות CyberHub · לפני 6 ימים · 1 דק׳ קריאה
TL;DR · בקצרה
Active Directory הוא הלב של רוב הרשתות הארגוניות — ולכן היעד מספר 1 של תוקפים. נכיר את המתקפות הקלאסיות ואיך מתגוננים מהן.
💼 למי שעובד במקצוע
אדמינים: יישמו מודל שכבות (Tiering) להפרדת חשבונות אדמין, LAPS לסיסמאות מקומיות, סיסמאות חזקות (25+ תווים) לחשבונות שירות, ונטרו Event ID 4769 (בקשות Kerberos חריגות) ו-4624/4625. הריצו BloodHound על הסביבה שלכם — לפני שהתוקף עושה את זה.
ברגע שתוקף השיג דריסת רגל ברשת ארגונית, היעד הבא כמעט תמיד זהה: Active Directory (AD) — המערכת שמנהלת משתמשים, מחשבים והרשאות. מי ששולט ב-AD, שולט בארגון.
מתקפות קלאסיות
Kerberoasting
התוקף מבקש "כרטיס" Kerberos לחשבון שירות, ומפענח אותו במצב לא-מקוון כדי לחלץ את הסיסמה. חשבונות שירות עם סיסמה חלשה = פרצה.
Pass-the-Hash (PtH)
ב-Windows לא תמיד צריך את הסיסמה — מספיק ה-hash שלה כדי להתחבר. תוקף שגונב hash ממחשב אחד יכול "לקפוץ" למחשבים אחרים.
Golden Ticket / DCSSync
אם התוקף משיג את החשבון krbtgt או הרשאות שכפול — הוא יכול לזייף כרטיסי כניסה לכל משתמש, כולל אדמין. שליטה מוחלטת.
איך מתגוננים
- מודל שכבות (Tiering): חשבון אדמין של דומיין לעולם לא מתחבר לתחנת קצה רגילה.
- סיסמאות חזקות לחשבונות שירות (25+ תווים, או gMSA אוטומטי).
- LAPS — סיסמת אדמין מקומית ייחודית ומתחלפת בכל מחשב (עוצר PtH לרוחב).
- הרשאות מינימום — לא כל אחד צריך להיות אדמין.
- ניטור — Event ID 4769 (Kerberos), התנהגות חריגה, כלי כמו Microsoft Defender for Identity.
- BloodHound — כלי שמפה מסלולי תקיפה ב-AD. הריצו אותו בעצמכם כדי לראות מה תוקף יראה.
הלקח: AD מורכב, וברירת המחדל שלו לא מאובטחת. הקשחה יזומה + ניטור הם ההבדל בין "ניסיון שנכשל" ל"כל הארגון מוצפן".
📚 מקורות והפניות
💬 תגובות (0)
התחברו כדי להגיב.
אין עדיין תגובות. היו הראשונים! 🙂
🛡️ עוד הגנה
Defense in Depth — למה הגנה אחת אף פעם לא מספיקה
הגנה לעומק (Defense in Depth) היא אסטרטגיה של שכבות הגנה מרובות, כך שאם אחת נכשלת — האחרות עדיין מגנות. עיקרון יסוד באבטחה.
כלל 3-2-1 לגיבויים — ההגנה הכי טובה מפני כופרה
מתקפת כופרה (Ransomware) מצפינה את הקבצים שלכם ודורשת תשלום. הגנה אמיתית אחת עובדת תמיד: גיבוי טוב. כלל 3-2-1 הוא הסטנדרט.
סיסמאות חזקות ו-2FA: ההגנה שכל אחד חייב
רוב הפריצות לחשבונות פרטיים לא דורשות 'האקר גאון' — אלא סיסמה חלשה או כזו שדלפה. הנה איך מגינים על עצמכם ב-10 דקות.