Acesso a Credenciais
O que é Acesso a Credenciais?
Acesso a CredenciaisTática MITRE ATT&CK (TA0006) que reúne técnicas usadas para roubar nomes de conta, palavras-passe, tokens e outros segredos.
O Acesso a Credenciais (tática MITRE ATT&CK TA0006) agrupa as técnicas com que os adversários obtêm credenciais que podem reutilizar para se autenticar como utilizadores legítimos. A sua técnica de referência é T1003 OS Credential Dumping, cujas sub-técnicas correspondem exatamente aos locais onde os segredos residem: T1003.001 (memória do LSASS), T1003.002 (hive SAM do registo), T1003.003 (NTDS.dit num controlador de domínio), T1003.004 (segredos LSA), T1003.006 (DCSync através do protocolo de replicação do diretório) e T1003.008 (/etc/shadow no Linux). Entre as técnicas adjacentes estão o kerberoasting e o AS-REP roasting, a captura de NTLM com Responder, o roubo de credenciais do browser e de tokens cloud, e o phishing de MFA ou o abuso do consentimento OAuth.
Onde as credenciais são roubadas
flowchart TD A[Adversário com admin local/SYSTEM] --> B[Memória do LSASS<br/>T1003.001] A --> C[Hive SAM<br/>T1003.002] A --> D[NTDS.dit no DC<br/>T1003.003] A --> E[Replicação DCSync<br/>T1003.006] B --> F[Texto simples / hashes NT / tickets] C --> F D --> F E --> F F --> G[Movimento lateral] F --> H[Escalada de privilégios] F --> I[Persistência]
Como estas técnicas abusam de funcionalidades legítimas do sistema operativo em vez de largar malware, evadem com frequência as ferramentas baseadas em assinaturas — em 2017, o NotPetya e inúmeras intrusões de ransomware propagaram-se apoiando-se em credenciais extraídas do LSASS. Os defensores implementam o Credential Guard do Windows e a proteção LSA (RunAsPPL), impõem MFA resistente a phishing, adotam um modelo de administração em camadas para impedir inícios de sessão de administradores de domínio em estações de trabalho, guardam em cofre e rodam os segredos privilegiados, desativam o NTLM sempre que possível e alertam sobre o acesso a handles do LSASS, o uso de ntdsutil e pedidos de replicação anómalos (DCSync).
● Exemplos
- 01
Executar Mimikatz para extrair credenciais em claro do processo LSASS num servidor Windows.
- 02
Realizar kerberoasting para crackear offline o TGS de uma conta de serviço.
● Perguntas frequentes
O que é Acesso a Credenciais?
Tática MITRE ATT&CK (TA0006) que reúne técnicas usadas para roubar nomes de conta, palavras-passe, tokens e outros segredos. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Acesso a Credenciais?
Tática MITRE ATT&CK (TA0006) que reúne técnicas usadas para roubar nomes de conta, palavras-passe, tokens e outros segredos.
Como se defender contra Acesso a Credenciais?
As defesas contra Acesso a Credenciais costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Acesso a Credenciais?
Nomes alternativos comuns: Roubo de credenciais, TA0006.