Доступ к учётным данным (Credential Access)
Что такое Доступ к учётным данным (Credential Access)?
Доступ к учётным данным (Credential Access)Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов.
Доступ к учётным данным (тактика MITRE ATT&CK TA0006) объединяет техники, которыми противник получает учётные данные, пригодные для повторного использования при аутентификации под видом легитимных пользователей. Её опорной техникой является T1003 OS Credential Dumping, а её субтехники аккуратно соответствуют местам хранения секретов: T1003.001 (память LSASS), T1003.002 (куст реестра SAM), T1003.003 (NTDS.dit на контроллере домена), T1003.004 (секреты LSA), T1003.006 (DCSync через протокол репликации каталога) и T1003.008 (/etc/shadow в Linux). К смежным техникам относятся Kerberoasting и AS-REP roasting, перехват NTLM с помощью Responder, кража учётных данных из браузера и облачных токенов, а также фишинг MFA или злоупотребление OAuth consent.
Откуда крадут учётные данные
flowchart TD A[Противник с правами локального админа/SYSTEM] --> B[Память LSASS<br/>T1003.001] A --> C[Куст SAM<br/>T1003.002] A --> D[NTDS.dit на DC<br/>T1003.003] A --> E[Репликация DCSync<br/>T1003.006] B --> F[Открытый текст / NT-хэши / билеты] C --> F D --> F E --> F F --> G[Латеральное перемещение] F --> H[Повышение привилегий] F --> I[Закрепление]
Поскольку эти техники злоупотребляют легитимными функциями ОС, а не устанавливают вредоносное ПО, они часто обходят инструменты на основе сигнатур: в 2017 году NotPetya и бесчисленные вторжения программ-вымогателей распространялись, опираясь на учётные данные, извлечённые из LSASS. Защитники разворачивают Windows Credential Guard и защиту LSA (RunAsPPL), внедряют устойчивую к фишингу MFA, применяют многоуровневую административную модель, чтобы исключить входы доменных администраторов на рабочих станциях, помещают привилегированные секреты в хранилища и ротируют их, отключают NTLM там, где это возможно, и настраивают оповещения о доступе к дескрипторам LSASS, использовании ntdsutil и аномальных запросах репликации (DCSync).
● Примеры
- 01
Запуск Mimikatz для извлечения учётных данных в открытом виде из процесса LSASS на сервере Windows.
- 02
Атака Kerberoasting для офлайн-взлома TGS сервисной учётной записи.
● Частые вопросы
Что такое Доступ к учётным данным (Credential Access)?
Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов. Относится к категории Защита и операции в кибербезопасности.
Что означает Доступ к учётным данным (Credential Access)?
Тактика MITRE ATT&CK (TA0006), охватывающая техники кражи имён учётных записей, паролей, токенов и других секретов.
Как защититься от Доступ к учётным данным (Credential Access)?
Защита от Доступ к учётным данным (Credential Access) обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Доступ к учётным данным (Credential Access)?
Распространённые альтернативные названия: Кража учётных данных, TA0006.