Usando la autenticación de dos factores para detener el paso de Hash

7

Estoy estudiando las mitigaciones de Pasar + Hash y Pasar el ticket en Active Directory que también mejoran la seguridad de la red en general. Repase algunas de las muchas opciones de autenticación de dos factores para aumentar la seguridad del inicio de sesión del usuario, pero acaba de descubrir que, bajo la forma estándar de AD de hacer cosas, la autenticación de dos factores sigue usando Kerberos o NTLM. Por lo tanto, los ataques pass-the-hash o pass-the-ticket siguen siendo efectivos contra el dominio. Lo que he leído parece decir que solo los inicios de sesión "interactivos" no son vulnerables a esto.

¿Cómo puedo adoptar la autenticación de dos factores para los inicios de sesión de los usuarios de AD de manera que no sean tan vulnerables al paso de hash / ticket como lo son las contraseñas? En la medida en que sea importante, me refiero a los entornos que usan Windows Server 2008 R2 y Server 2012.

    
pregunta user94394 13.12.2015 - 00:16
fuente

1 respuesta

5

Matt Weeks, en su Escalamiento de privilegios de asignación de evaluación de credenciales a escala talk , discute muchas técnicas para prevenir PtH, PtT y PtK (OPtH).

A partir de las 41:50 y hasta las 48:52, repasa muchos ángulos de prevención y errores. enlace

Mis recomendaciones favoritas son la rotación de KRBTGT semanalmente , si puede utilizar, Las tarjetas inteligentes luego rotan los hashes del usuario diariamente. También habla sobre un control genérico de PtH con el bloqueo de NTLM entrante al dominio.

El blog DFIR tiene una excelente serie de tres partes sobre muchas otras detecciones y mitigaciones -

  1. enlace
  2. enlace
  3. enlace

En cuanto a la autenticación de dos factores y los esquemas de contraseña de un solo uso, no creo que FIDO (por ejemplo, YubiKey) o un sistema de la competencia disuadiría ninguna de las sugerencias anteriores, simplemente aumentaría su fuerza de control y Proporcionar reducción de riesgo residual operacional.

    
respondido por el atdre 20.12.2015 - 18:40
fuente

Lea otras preguntas en las etiquetas