Взломать всю сеть за 1024 шага? Золотая уязвимость dMSA в Windows Server 2025

Критический дизайнерский изъян под названием Golden dMSA Attack обнаружен в функции Delegated Managed Service Accounts (dMSA) Windows Server 2025. Он позволяет злоумышленникам получить вечный доступ ко всем управляемым сервисным аккаунтам (dMSA/gMSA) и их ресурсам, обеспечивая латеральное перемещение между доменами и полный контроль над Active Directory.
Взломать всю сеть за 1024 шага? Золотая уязвимость dMSA в Windows Server 2025
Изображение носит иллюстративный характер

В основе уязвимости — предсказуемая генерация паролей. Ключевой элемент — KDS root key (Key Distribution Service), «королевская драгоценность» инфраструктуры gMSA Microsoft. С его помощью можно вычислить действующие пароли любого dMSA/gMSA без обращения к контроллерам домена. Для атаки требуется доступ к KDS root key, который обычно есть только у привилегированных учётных записей: Domain Admins, Enterprise Admins или SYSTEM.

Атака выполняется в четыре этапа:
  • Извлечение материала KDS root key через повышение прав до SYSTEM на контроллере домена.
  • Перечисление dMSA-аккаунтов через API LsaOpenPolicy и LsaLookupSids либо LDAP.
  • Определение атрибутов: ManagedPasswordID и хешей паролей.
  • Генерация рабочих паролей (билетов Kerberos) и проверка через Pass the Hash или Overpass the Hash.

Последствия катастрофичны: компрометация одного KDS root key создаёт бэкдор на уровне всего леса, взламывая все dMSA во всех доменах. Злоумышленники обходят автоматическую смену паролей и защиту Credential Guard, которая не рассчитана на атаки через контроллеры домена. Как отмечает Ади Малянкер, исследователь Semperis:

> «Атака использует фундаментальный изъян... делая подбор паролей вычислительно тривиальным».

> «Исходный ключ KDS сохраняется годами — это создаёт персистентный бэкдор».

Особую опасность представляют роли Domain Admins, DnsAdmins и Print Operators: они могут блокировать механизмы защиты. Хотя dMSA внедрены в Windows Server 2025 для борьбы с Kerberoasting-атаками, их уязвимость сводит усилия на нет. Semperis уже опубликовал открытый PoC (Proof-of-Concept), демонстрирующий взлом. Даже при наличии нескольких KDS-ключей система использует старейший ключ, продлевая жизнь бэкдора на годы.


Новое на сайте

20066[b]Фотосинтез в глазах мышей: возможно ли это без превращения в растение?[/b] 20065[b]СПКЯ стало СПМЯ: почему переименование болезни, затрагивающей миллионы женщин, заняло... 20064[b]Почему великая пирамида Гизы пережила все землетрясения за 4500 лет[/b] 20063[b]Генетика Homo erectus: что зубная эмаль рассказала о наших предках[/b] 20062[b]Кости в бухте эребус: что кости моряков Франклина рассказывают спустя полтора века[/b] 20061[b]Крупнейший плавучий ветрогенератор в мире: Китай испытывает установку у берегов... 20060[b]Карие глаза младенца стали индиго после лечения от COVID-19[/b] 20058[b]Почему серебряная чаша с Афиной пролежала в немецком лесу две тысячи лет?[/b] 20057[b]Дыра в атмосфере солнца: вспышка достигла пика и может зажечь полярное сияние[/b] 20056[b]Динго возрастом 950 лет: кто и зачем кормил могилу животного сотни лет?[/b] 20055[b]Томоэ гозэн: женщина-самурай, которая существовала на самом деле[/b] 20054[b]Что видели астронавты «Аполлона-12» над лунным горизонтом?[/b] 20053[b]Восковой блокнот на латыни и шёлковая туалетная бумага: кто посещал средневековый... 20052[b]Хантавирус на борту: 41 человек под наблюдением после рейса MV Hondius[/b]
Ссылка