SecBoard
Zurück zur Übersicht

ghosthound — GhostHound is a BloodHound OpenGraph extension that surfaces Active Directory tombstone reanimation as a first-class attack path, enumerating deleted objects via SHOW_DELETED, mapping who can restore them, and revealing when a reanimated identity regains privileged group membership.

GitHub Trending·
Originalartikel lesen bei GitHub Trending

GhostHound is a BloodHound OpenGraph extension that surfaces Active Directory tombstone reanimation as a first-class attack path, enumerating deleted objects via SHOW_DELETED, mapping who can restore them, and revealing when a reanimated identity regains privileged group membership. · Sprache: Rust · Topics: active-directory, active-directory-security, attack-path, bloodhound, infosec, ldap · ⭐ 10 Stars

Kurzfassung

GhostHound ist eine BloodHound-Erweiterung, die die Wiederherstellung gelöschter Active Directory-Objekte als kritischen Angriffsvektor aufzeigt. Sie identifiziert, wer diese Objekte wiederherstellen kann und wann reanimierte Identitäten privilegierte Gruppenmitgliedschaften zurückerlangen. Unternehmen sollten diese Schwachstelle durch Überwachung und Zugriffskontrollen adressieren, um unautorisierte Wiederherstellungen und Privilegieneskalationen zu verhindern.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Active Directory nutzen.

Warum relevant

Die Erweiterung deckt eine bisher weniger beachtete Angriffsfläche im Active Directory auf, bei der gelöschte, möglicherweise kompromittierte Konten wiederhergestellt und erneut privilegierten Gruppen zugeordnet werden können. Dies ermöglicht Angreifern eine Persistenz und Privilegieneskalation.

Realistisches Worst Case

Ein Angreifer könnte ein zuvor gelöschtes, kompromittiertes privilegiertes Konto wiederherstellen, um unautorisierten Zugriff auf kritische Systeme zu erhalten und seine Rechte im Netzwerk zu eskalieren, ohne dass dies durch Standardüberwachung erkannt wird.

Handlungsempfehlung

Organisationen sollten GhostHound nutzen, um Risiken im Zusammenhang mit der Wiederherstellung gelöschter Konten zu identifizieren und zu mindern. Dies beinhaltet die Überprüfung von Berechtigungen zur Wiederherstellung von Objekten und die Überwachung von Änderungen an Gruppenmitgliedschaften gelöschter/wiederhergestellter Konten.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, welche Benutzer oder Gruppen die Berechtigung 'Reanimate Tombstone' (oder ähnliche Berechtigungen zur Wiederherstellung gelöschter Objekte) in Active Directory besitzen.
  • Implementieren Sie eine Überwachung für die Wiederherstellung gelöschter Active Directory-Objekte und für Änderungen an der Gruppenmitgliedschaft von wiederhergestellten Konten.
  • Führen Sie regelmäßige Audits der Active Directory-Berechtigungen durch, insbesondere für privilegierte Gruppen, um sicherzustellen, dass keine unnötigen Wiederherstellungsrechte vergeben sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
PersistenceT1136 Create AccountLowreanimated identity regains privileged group membership
Privilege EscalationT1068 Exploitation for Privilege EscalationLowreanimated identity regains privileged group membership
DiscoveryT1087 Account DiscoveryHighenumerating deleted objects via SHOW_DELETED, mapping who can restore them
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen CVEs oder Exploits mit dieser Methode verbunden sind.
  • Es werden keine spezifischen betroffenen Branchen oder geografischen Regionen genannt.
  • Es werden keine konkreten Angreifergruppen oder Kampagnen genannt, die diese Technik aktiv nutzen.

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
active-directoryactive-directory-securityattack-pathbloodhoundinfosecldapoffensive-securityopengraphpenetration-testingpentest