DPAPI ドメインバックアップキー抽出

critical

説明

DPAPI ドメインバックアップキーは、DPAPI シークレットのリカバリに不可欠な要素です。LSARPC コールを使ってドメインコントローラーからこれらのキーを抽出しようとする、さまざまな攻撃ツールが存在します。Microsoft はこれらのキーをローテーションさせたり、変更したりするためのサポートされたメソッドがないことを認識しています。そこで、ドメインの DPAPI バックアップキーが侵害された場合は、新しいドメイン全体を一から作成することを推奨していますが、これにはコストと時間がかかります。

参考資料

CQLabs - Extracting Roamed Private Keys from Active Directory

Operational Guidance for Offensive User DPAPI Abuse

DPAPI シークレット

DPAPI backup keys on Active Directory domain controllers

インジケーターの詳細

名前: DPAPI ドメインバックアップキー抽出

コード名: I-AdDpapiKey

深刻度: Critical

MITRE ATT&CK 情報:
ID: T1552.004
サブテクニック: T1552
戦術: TA0006