ghosthound — GhostHound is a BloodHound OpenGraph extension that surfaces Active Directory tombstone reanimation as a first-class attack path, enumerating deleted objects via SHOW_DELETED, mapping who can restore them, and revealing when a reanimated identity regains privileged group membership.
GhostHound is a BloodHound OpenGraph extension that surfaces Active Directory tombstone reanimation as a first-class attack path, enumerating deleted objects via SHOW_DELETED, mapping who can restore them, and revealing when a reanimated identity regains privileged group membership. · Sprache: Rust · Topics: active-directory, active-directory-security, attack-path, bloodhound, infosec, ldap · ⭐ 10 Stars
GhostHound ist eine BloodHound-Erweiterung, die die Wiederherstellung gelöschter Active Directory-Objekte als kritischen Angriffsvektor aufzeigt. Sie identifiziert, wer diese Objekte wiederherstellen kann und wann reanimierte Identitäten privilegierte Gruppenmitgliedschaften zurückerlangen. Unternehmen sollten diese Schwachstelle durch Überwachung und Zugriffskontrollen adressieren, um unautorisierte Wiederherstellungen und Privilegieneskalationen zu verhindern.
Organisationen, die Active Directory nutzen.
Die Erweiterung deckt eine bisher weniger beachtete Angriffsfläche im Active Directory auf, bei der gelöschte, möglicherweise kompromittierte Konten wiederhergestellt und erneut privilegierten Gruppen zugeordnet werden können. Dies ermöglicht Angreifern eine Persistenz und Privilegieneskalation.
Ein Angreifer könnte ein zuvor gelöschtes, kompromittiertes privilegiertes Konto wiederherstellen, um unautorisierten Zugriff auf kritische Systeme zu erhalten und seine Rechte im Netzwerk zu eskalieren, ohne dass dies durch Standardüberwachung erkannt wird.
Organisationen sollten GhostHound nutzen, um Risiken im Zusammenhang mit der Wiederherstellung gelöschter Konten zu identifizieren und zu mindern. Dies beinhaltet die Überprüfung von Berechtigungen zur Wiederherstellung von Objekten und die Überwachung von Änderungen an Gruppenmitgliedschaften gelöschter/wiederhergestellter Konten.
- ▸Überprüfen Sie, welche Benutzer oder Gruppen die Berechtigung 'Reanimate Tombstone' (oder ähnliche Berechtigungen zur Wiederherstellung gelöschter Objekte) in Active Directory besitzen.
- ▸Implementieren Sie eine Überwachung für die Wiederherstellung gelöschter Active Directory-Objekte und für Änderungen an der Gruppenmitgliedschaft von wiederhergestellten Konten.
- ▸Führen Sie regelmäßige Audits der Active Directory-Berechtigungen durch, insbesondere für privilegierte Gruppen, um sicherzustellen, dass keine unnötigen Wiederherstellungsrechte vergeben sind.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Persistence | T1136 Create Account | Low | reanimated identity regains privileged group membership |
| Privilege Escalation | T1068 Exploitation for Privilege Escalation | Low | reanimated identity regains privileged group membership |
| Discovery | T1087 Account Discovery | High | enumerating deleted objects via SHOW_DELETED, mapping who can restore them |
- Es wird nicht spezifiziert, welche spezifischen CVEs oder Exploits mit dieser Methode verbunden sind.
- Es werden keine spezifischen betroffenen Branchen oder geografischen Regionen genannt.
- Es werden keine konkreten Angreifergruppen oder Kampagnen genannt, die diese Technik aktiv nutzen.
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog