Back to Blog

ช่องโหว่ Certighost เปิดทางผู้ใช้สิทธิ์ต่ำปลอมตัวเป็น Domain Controller

ช่องโหว่ Certighost ช่วยให้ผู้ใช้ Active Directory สิทธิ์ต่ำสามารถปลอมตัวเป็น Domain Controller และขโมยข้อมูลสำคัญผ่าน DCSync

Sales
1 min read
ช่องโหว่ Certighost เปิดทางผู้ใช้สิทธิ์ต่ำปลอมตัวเป็น Domain Controller

นักวิจัยด้านความปลอดภัย H0j3n และ Aniq Fakhrul ได้เผยแพร่ชุดโจมตีที่ใช้งานได้จริงเมื่อวันที่ 24 กรกฎาคมที่ผ่านมา ช่องโหว่นี้มีชื่อเรียกว่า Certighost ซึ่งช่วยให้ผู้ใช้ Active Directory ที่มีสิทธิ์ระดับต่ำสามารถขอรับใบรับรองสำหรับ Domain Controller และยืนยันตัวตนเป็นเครื่องนั้นได้

เนื่องจากบัญชี Domain Controller มีสิทธิ์การจำลองแบบไดเรกทอรี ข้อมูลประจำตัวของ Kerberos ที่ได้จึงสามารถดึงความลับ krbtgt ผ่าน DCSync ได้



หลักการทำงานของ Certighost


ช่องโหว่นี้ใช้ประโยชน์จากข้อบกพร่องในกระบวนการออกใบรับรองของ Active Directory Certificate Services ผู้ใช้ที่ไม่มีสิทธิ์สูงสามารถยื่นคำขอใบรับรองโดยอ้างตนเป็น Domain Controller ได้สำเร็จ ระบบจะออกใบรับรองให้โดยไม่มีการตรวจสอบสิทธิ์ที่เหมาะสม



ผลกระทบต่อองค์กร


การโจมตีด้วย Certighost ส่งผลร้ายแรงต่อความปลอดภัยของเครือข่ายองค์กร เมื่อผู้ไม่หวังดีสามารถปลอมตัวเป็น Domain Controller ได้ พวกเขาจะสามารถเข้าถึงข้อมูลที่ละเอียดอ่อนทั้งหมดในโดเมน รวมถึงรหัสผ่านของผู้ใช้ทุกคน



แนวทางการป้องกัน


ผู้ดูแลระบบควรปรับปรุงการกำหนดค่า Certificate Services ทันที โดยเฉพาะการตรวจสอบสิทธิ์ในการขอใบรับรองของบัญชีต่าง ๆ ควรเปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยสำหรับการดำเนินการที่สำคัญ และติดตามกิจกรรมที่ผิดปกติในระบบอย่างสม่ำเสมอ



สรุป


Certighost เป็นภัยคุกคามที่รุนแรงสำหรับองค์กรที่ใช้ Active Directory การอัปเดตระบบและการตั้งค่าความปลอดภัยที่เหมาะสมสามารถลดความเสี่ยงจากการโจมตีนี้ได้ องค์กรควรพิจารณาใช้โซลูชันการตรวจสอบความปลอดภัยจาก Monster Connect เพื่อเสริมความแข็งแกร่งให้กับโครงสร้างพื้นฐาน



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด