Microsoft, bronz bit saldırıları için Microsoft Defender'a, güvenlik işlemlerinin CVE-2020-17049 olarak izlenen bir Windows Kerberos Security Bypass Hatasını kötüye kullanma girişimlerini tespit etmelerini kolaylaştırmak için kimlik için bir destek ekleme üzerinde çalışıyor.
Kimlik için Microsoft Defender (Önceden Azure Advanced Tehdit Koruma veya Azure ATP), tesis içi Active Directory sinyallerini kaldıran bulut tabanlı bir güvenlik çözümüdür.
Sectops ekiplerinin, kayıtlı gelişmiş tehditleri, kimlikleri ve kayıtlı kuruluşları hedef alan kötü niyetli içi aktiviteleri tespit etmelerini ve araştırmasını sağlar.
Microsoft, "Şüpheli Kerberos delegasyonunun, bir kullanıcının belirli bir kaynağa erişimi devretmek için bir bilet kullanmaya çalıştığında, bir kullanıcının, Microsoft 365 yol haritası üzerinde açıkladığını açıklar.
Kusur (2020 Kasım'da Microsoft tarafından Patch tarafından yamalı), keşfedilen güvenlik danışmanı olan Jake Karnes'in Kerberos Bronz Bit saldırıları adını verdiği hangi Jake Karnes'te kullanılabiliyor.
Microsoft, 8 Aralık'ta ilk dağıtım aşaması ve 9 Şubat'ta otomatik bir uygulama aşaması ile iki fazlı aşamalı bir rölyada bronz bit güvenlik açığını ele aldı.
Microsoft'un bir ay sonra CVE-2020-17049 yamalarını yayınladıktan sonra, Karnes, bir kavram kanıtı (POC) bir kanıtı (POC) istismar kodu ve nasıl kullanılabileceği hakkında tüm ayrıntıları yayınladı.
Exploit, Kerberos delegasyon korumasını atlayarak, saldırganların ayrıcalıkları arttırmalarını, hedefli kullanıcıları taklit etmelerine izin verebilir ve ödün verilen ortamlarda yanal olarak hareket edebilir.
Kerberos Protokolü hakkında, Kerberos Bronz Bit saldırılarını savunmasız sunuculara karşı uygulama ve kullanma konusunda pratik kullanım senaryoları ve detayları dahil olmak üzere düşük seviyeli bir genel bakışla paylaştı.
Tüm bu ek ayrıntıların ve POC istismarının serbest bırakılması muhtemelen, CVE-2020-17049'a karşı açılmamış Windows sunucularını ihlal etmeyi çok daha kolay hale getirecek ve aynı zamanda Microsoft Defender'a kimlik için bronz bit algılama desteği eklemesi istenen redmond'tan daha kolay hale getirecektir.
Temmuz ayında, Microsoft, 2020 Kasım'da Zerologon sömürü tespiti de dahil olduktan sonra kimlik için Microsoft Defender'a PrintNightMare sömürüsü tespiti için destek ekledi.
Her ikisi de, PrintNightMare (CVE-2021-34527) ile, saldırganların etki alanı yöneticisine (CVE-2020-1472) ayrıcalıklarını yükselterek etkilenen sunucuları devralarak, zerologon (CVE-2020-1472), bir etki alanı denetleyicisi hesabını sarmak için ayrıcalıkları yükseltmek için kullanılabilir. tüm etki alanının kontrolünü tamamlamaya neden olur.
Toplum, Conti ve Magniber gibi fidyeware çeteleri de dahil olmak üzere çoklu tehdit aktörleri, zaten açılmamış Windows sunucularını ödün vermek için PRINTICHNGYMARE istismarlarını kullanır.
Hem devlet destekli hem de finansal olarak motive olmuş tehdit aktörleri, Ekim ayının sonunda ve Eylül ayından bu yana, o zamandan beri katıldıktan sonra, Ekim ve Eylül ayının sonundan bu yana daha fazla bir araya getirilen sistemleri de sömürüyor.
Ayrıca Temmuz ayında, Microsoft, güvenlik işlemlerinin (SECOSS) ekiplerinin, ödün verilen kullanıcıların Active Directory hesaplarını kilitleyerek saldırı girişimlerini engellemelerini sağlayan kimlik güncellemesi için başka bir savunucuyu ortaya çıkardı.
Kimlik için savunmacı Microsoft 365 E5 ile birlikte gelir, ancak, zaten bir aboneliğiniz yoksa, bu özelliklerin bir dönüşünü vermek için bir güvenlik e5 denemesini de alabilirsiniz.
Microsoft Hata Engelleme Azure Sanal Masaüstü Güvenlik Güncellemeleri
Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break
Microsoft: Windows Server 2022 şimdi genellikle kullanılabilir
Bu PowerShell Eğitimiyle Windows'u otomatikleştirmeyi öğrenin
Microsoft, Windows 11 güvenlik taban çizgisine kendinden kurcalama koruması ekler
Kaynak: Bleeping Computer