説明

Shadow Credentialsバックドアのテクニックは、Microsoft の正規の「Windows Hello for Business」機能を悪用します。Active Directory がこの機能を使用していない場合、この持続性メカニズムを検出するのは簡単です。この機能を使用している場合、設定ミスにより、侵害や不適切な管理プラクティスが起きているかもしれません。

ソリューション

Windows Hello for Business 機能の鍵認証情報に設定ミスがあると、Active Directory のセキュリティに重大な影響を与える可能性があり、代替の認証方法が入り込む可能性があります。そのため、徹底した注意と監督が不可欠です。

参考資料

Shadow Credentials

Parsing the msDS-KeyCredentialLink value for ShadowCredentials attack

WHfB and Entra ID - Say hello to your new cache flow

Black Hat Europe 2019 - Exploiting Windows Hello for Business

Shadow Credentials Abusing Key Trust Account Mapping for Account Takeover

インジケーターの詳細

名前: Shadow Credentials

コード名: C-SHADOW-CREDENTIALS

深刻度: High

MITRE ATT&CK 情報:

戦術: TA0003, TA0006

テクニック: T1098, T1556

攻撃者の既知のツール

Charlie Bromberg: pywhisker

Michael Grafnetter: DSInternals

Elad Shamir: Whisker