Extrahierung des DPAPI-Domänensicherungsschlüssels

critical

Beschreibung

DPAPI-Domänensicherungsschlüssel sind ein wichtiger Bestandteil bei der Wiederherstellung von DPAPI-Geheimnissen. Verschiedene Angriffs-Tools sind darauf ausgelegt, diese Schlüssel mithilfe von LSARPC-Aufrufen von Domänencontrollern zu extrahieren. Microsoft bestätigt, dass es keine unterstützte Methode zum Rotieren oder Ändern dieser Schlüssel gibt. Daher empfiehlt das Unternehmen im Fall einer Kompromittierung der DPAPI-Sicherungsschlüssel für die Domäne, eine vollständig neue Domäne von Grund auf zu erstellen. Dies ist ein kostspieliger und langwieriger Vorgang.

Siehe auch

CQLabs - Extracting Roamed Private Keys from Active Directory

Operational Guidance for Offensive User DPAPI Abuse

DPAPI-Geheimnisse

DPAPI backup keys on Active Directory domain controllers

Indikatordetails

Name: Extrahierung des DPAPI-Domänensicherungsschlüssels

Codename: I-AdDpapiKey

Schweregrad: Critical

MITRE ATT&CK-Informationen:
ID: T1552.004
Unterverfahren von: **T1552**
Taktik: TA0006