当前位置:主页>资 讯>安全动态>

“极具破坏性”的Kerberos协议漏洞,可导致系统完全被控制

Kerberos协议

Kerberos 是一种网络认证协议,其设计目标是通过密钥系统为客户机 / 服务器应用程序提供强大的认证服务。该认证过程的实现不依赖于主机操作系统的认证,无需基于主机地址的信任,不要求网络上所有主机的物理安全,并假定网络上传送的数据包可以被任意地读取、修改和插入数据。在以上情况下, Kerberos 作为一种可信任的第三方认证服务,是通过传统的密码技术(如:共享密钥)执行认证服务的。

漏洞原理
 


 

图一 典型的身份验证过程

通过对Kerberos的分析发现以下几点问题:

1、密钥来源于用户密码;

2、密钥存储在内存中;

3、使用RC4加密算法的密钥没有进行加盐处理,NTLM哈希值即为RC4密钥;

4、KDC(密钥分配中心)使用的密钥来源于krbtgt用户密码,尽管该账户已被禁用,并且从未被使用;

5、krbtgt用户密码很少更改(只有当域功能级别改变时才有可能会更改),且更改后的旧密码仍然可用;

6、TGT票据使用krbtgt密钥进行加密,PAC数据使用krbtgt密钥进行进行签名,并且系统很少会验证PAC数据;

7、Kerberos在用户登录20分钟后才会验证用户账户。

基于以上原因,攻击者可借助krbtgt密码绕过身份验证系统,获取管理员访问权限,进而执行一系列管理员操作(如创建用户,下载文件等),还可以根据密码为用户创建响应的密钥。

缓解

据悉,该漏洞不能修复,因为这些都只是Kerberos的工作方式,唯一的解决方法是使用微软的Credential Guard程序阻止证书存储在内存中。为了防止Windows由于Kerberos遭到攻击,用户需要随时关注并保护特权帐户,因为其中很可能存在攻击者创建的账户。

(责任编辑:腰编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

“极具破坏性”的Kerberos协议漏洞,可导致

“极具破坏性”的Kerberos协议漏洞,可导致系统完全被控制

Kerberos协议 Kerberos 是一种网络认证协议,其设计目标是通过密钥系统为客户机 / 服...[详细]

应对海量DDoS攻击 在云端清洗更有效

应对海量DDoS攻击 在云端清洗更有效

现在全球范围内的分布式拒绝服务(DDoS)攻击愈演愈烈,据统计,在2015年第三季度的DDoS...[详细]

新型iOS木马TinyV出现:攻击越狱设备

新型iOS木马TinyV出现:攻击越狱设备

iOS 设备的安全一直为业界所重视,日前企业安全领域领导者Palo Alto Networks 撰文分...[详细]

2015年1/3企业电脑暴露在网络攻击之下

2015年1/3企业电脑暴露在网络攻击之下

今天互联网应用日益深化,而全球的网络环境却每况愈下,根据信息安全公司公布的最新报...[详细]

黑客入侵航空公司售票系统:狂敛百万订单信

黑客入侵航空公司售票系统:狂敛百万订单信息

近年来,以网络为工具,运用计算机和网络技术实施以盈利为目的、分工明确的团伙式犯罪...[详细]

返回首页 返回顶部