Sicherheits-Engineering1 / 5
Threat Hunter beobachten, wie sich ein Angreifer bei mehreren Servern mit erbeuteten Passwort-Hashes und Kerberos-Tickets authentifiziert statt mit Klartext-Passwörtern. Welche Technik-Klassifizierung in der Adversary-Knowledge-Base deckt diese Aktivität ab?
RichtigFalsch
Alex
Entscheidend ist das Detail, was der Angreifer im Moment der Authentifizierung vorlegt. Er tippt keine Passwörter ein, sondern spielt Artefakte erneut ab, die das Authentifizierungssystem selbst erzeugt hat, nämlich Passwort-Hashes und Kerberos-Tickets. Genau das ist die Technik-Klasse zur Nutzung alternativen Authentifizierungsmaterials, die Hashes, Tickets und Application Access Tokens ausdrücklich einschließt, mit denen man sich lateral bewegt und normale Zugriffskontrollen umgeht. Weil das System das Artefakt als Nachweis akzeptiert, ist der Besitz des Artefakts genauso gut, wie das Passwort zu kennen.
Daraus folgt etwas Praktisches, das du in die Prüfung und in den Job mitnehmen solltest: Das Zurücksetzen des Benutzerpassworts wirft den Angreifer für sich genommen nicht hinaus, denn ausstehende Tickets und Tokens bleiben gültig, bis sie invalidiert werden oder ablaufen.
Die anderen Klassifizierungen beschreiben ein anderes Verhalten. Code innerhalb eines anderen Prozesses auszuführen ist eine Technik zur Umgehung von Abwehrmechanismen und zur Rechteausweitung und hat nichts mit erneut abgespielten Anmeldedaten zu tun. Nachrichten zu verschicken, um Zugriff zu erlangen, beschreibt, wie ein Einbruch typischerweise beginnt, nicht wie er sich danach ausbreitet. Dateien oder Informationen zu verschleiern zielt darauf ab, Artefakte schwer analysierbar zu machen, und ist damit wieder ein anderes Ziel.
Prüfungstipp: Frag dich bei Fragen zu Lateral Movement, was zum Zeitpunkt der Authentifizierung vorgelegt wird. Klartext-Anmeldedaten, ein abgeleitetes Artefakt oder ein gültiges bestehendes Konto weisen jeweils auf eine andere Technik hin, und die Erkennung unterscheidet sich entsprechend, denn hier achtest du auf Ticket-Laufzeiten und Logon-Typen statt auf fehlgeschlagene Passwortversuche.
Quellecomptia.org
Antworten auf Rückfragen bekommst du in der App. Erstelle ein kostenloses Konto — ohne Kreditkarte.
Frage 1 von 5
Kostenloses Konto erstellen