Ingénierie de la sécurité1 / 5
Des threat hunters observent un adversaire qui s'authentifie sur plusieurs serveurs à l'aide de hachages de mots de passe et de tickets Kerberos capturés, plutôt qu'avec des mots de passe en clair. Quelle classification de technique, dans la base de connaissances sur les adversaires, couvre cette activité ?
Bonne réponseRéponse incorrecte
Alex
Le détail qui tranche, c'est ce que l'adversaire présente au moment de l'authentification. Il ne saisit pas de mots de passe ; il rejoue des artefacts produits par le système d'authentification lui-même, à savoir des hachages de mots de passe et des tickets Kerberos. C'est la classe de technique qui couvre l'utilisation de matériel d'authentification alternatif, laquelle inclut explicitement les hachages, les tickets et les jetons d'accès applicatifs utilisés pour se déplacer latéralement et contourner les contrôles d'accès normaux. Comme le système accepte l'artefact comme preuve, posséder l'artefact revient à connaître le mot de passe.
Il y a une conséquence pratique à emporter avec toi à l'examen comme sur le terrain : réinitialiser le mot de passe de l'utilisateur ne suffit pas à chasser l'adversaire, car les tickets et jetons en circulation restent valides jusqu'à leur invalidation ou leur expiration.
Les autres classifications décrivent d'autres comportements. Exécuter du code au sein d'un autre processus est une technique d'évasion et d'élévation de privilèges qui n'a rien à voir avec des identifiants rejoués. Envoyer des messages pour obtenir un accès décrit la façon dont une intrusion démarre généralement, pas la façon dont elle se propage une fois à l'intérieur. Obfusquer des fichiers ou des informations vise à rendre les artefacts difficiles à analyser, ce qui constitue encore un autre objectif.
Conseil d'examen : pour les questions de déplacement latéral, demande-toi ce qui est présenté au moment de l'authentification. Des identifiants en clair, un artefact dérivé ou un compte valide existant renvoient chacun à une technique différente, et la détection diffère en conséquence, puisque ici tu surveilles la durée de vie des tickets et les types d'ouverture de session plutôt que les tentatives de mot de passe échouées.
Sourcecomptia.org
Les réponses aux questions complémentaires sont disponibles dans l’app. Crée un compte gratuit, sans carte bancaire.
Question 1 sur 5
Créer un compte gratuit