当前位置:首页 > 报告详情

Asia-24-Chudo-Bypassing-Entra-ID-Conditional-Access-Like-APT.pdf

上传人: 张** 编号:161310 2024-05-05 67页 2.64MB

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
本文详细阐述了一种利用微软Entra ID设备认证机制的攻击方法,该方法通过绕过条件访问策略,允许攻击者在 compromised corporate device 上以任意用户的身份获取访问权限。攻击者首先获取设备的TPM存储的密钥,然后利用这些密钥伪造设备认证,进而生成PRT(主要刷新令牌),最后通过浏览器SSO登录。 关键点如下: 1. 攻击者通过Spear-phishing获取Active Directory的Domain Admin权限,然后提取具有Domain Admin权限的凭据。 2. 攻击者将凭据用于Corporate Device的Active Directory,然后Pivoting to the Cloud,尝试使用aadadmin/qwerty1234凭据登录。 3. 微软Entra ID阻止了基于设备的条件访问策略,但攻击者可以通过特定的方法绕过这一限制。 4. 攻击者通过伪造Device key和Transport key,以及利用未公开的API与session key进行交互,实现对Entra ID的设备认证绕过。 5. 一旦绕过设备认证,攻击者可以生成PRT Cookie,用于获取任意用户的访问权限。 6. 微软建议组织强制实施MFA,并对同一设备上的多个账户登录活动进行监控,以提高安全性。 文章还提供了一个PowerShell脚本示例,该脚本利用TPM存储的密钥来绕过Entra ID的条件访问策略,并强调了监控和检测可疑活动的重要性。
如何利用TPM存储的密钥绕过Entra ID的条件访问策略? 攻击者如何通过滥用Entra ID中的aadcloudap插件来获取用户的PRT Cookie? 在Entra ID条件下,如何使用Windows Hello for Business (WHfB)密钥进行无密码登录?
客服
商务合作
小程序
服务号
折叠