凭据访问
凭据访问 是什么?
凭据访问MITRE ATT&CK 战术 TA0006,涵盖窃取账户名、口令、令牌等机密信息的各种技术。
凭据访问(MITRE ATT&CK 战术 TA0006)汇集了攻击者用来获取可复用凭据、进而以合法用户身份认证的技术。其核心技术是 T1003 操作系统凭据转储(OS Credential Dumping),其各个子技术与机密信息的存放位置一一对应:T1003.001(LSASS 内存)、T1003.002(注册表 SAM 配置单元)、T1003.003(域控上的 NTDS.dit)、T1003.004(LSA secrets)、T1003.006(通过目录复制协议进行的 DCSync)以及 T1003.008(Linux 上的 /etc/shadow)。相邻技术包括 Kerberoasting 与 AS-REP Roasting、用 Responder 抓取 NTLM、窃取浏览器凭据与云令牌,以及 MFA 钓鱼或滥用 OAuth 同意流程。
凭据从何处被窃取
flowchart TD A[拥有本地管理员/SYSTEM 权限的攻击者] --> B[LSASS 内存<br/>T1003.001] A --> C[SAM 配置单元<br/>T1003.002] A --> D[域控上的 NTDS.dit<br/>T1003.003] A --> E[DCSync 复制<br/>T1003.006] B --> F[明文 / NT 哈希 / 票据] C --> F D --> F E --> F F --> G[横向移动] F --> H[权限提升] F --> I[持久化]
由于这些技术滥用的是合法的操作系统功能,而非投放恶意软件,它们往往能绕过基于特征码的检测工具——2017 年的 NotPetya 及无数勒索软件入侵正是借助从 LSASS 转储的凭据实现扩散。防御方部署 Windows Credential Guard 和 LSA 保护(RunAsPPL),强制使用抗钓鱼的 MFA,采用分层管理员模型以阻止域管理员在工作站上登录,用保管箱托管并轮换特权机密,尽可能禁用 NTLM,并对 LSASS 句柄访问、ntdsutil 的使用以及异常复制(DCSync)请求进行告警。
● 示例
- 01
运行 Mimikatz 从 Windows 服务器的 LSASS 进程中提取明文凭据。
- 02
通过 Kerberoasting 攻击获得服务账户的 TGS,然后离线破解。
● 常见问题
凭据访问 是什么?
MITRE ATT&CK 战术 TA0006,涵盖窃取账户名、口令、令牌等机密信息的各种技术。 它属于网络安全的 防御与运营 分类。
凭据访问 是什么意思?
MITRE ATT&CK 战术 TA0006,涵盖窃取账户名、口令、令牌等机密信息的各种技术。
如何防御 凭据访问?
针对 凭据访问 的防御通常结合技术控制与运营实践,详见上方完整定义。
凭据访问 还有哪些其他名称?
常见的别称包括: 凭据窃取, TA0006。