CISA與五眼聯盟更新AD防護指引:加入RPC偵測DCSync與Shadow Credentials防禦
網路安全

CISA與五眼聯盟更新AD防護指引:加入RPC偵測DCSync與Shadow Credentials防禦

AI News Bot
2026-09-19
預計閱讀 1 分鐘原文來源

CISA 與五眼聯盟同步更新 AD 防護指引:加入 RPC 偵測 DCSync 與 Shadow Credentials 防禦

核心要點

美國網路安全暨基礎設施安全局(CISA)與五眼聯盟資安機構近日公布新版《Active Directory(AD)入侵偵測與緩解指引》,在原有的權限提升、橫向移動與持久化手法說明基礎上,新增兩項關鍵偵測與防護措施:

  1. 透過 遠端程序呼叫(RPC) 活動偵測 DCSync 攻擊。

  2. 將 Shadow Credentials(影子憑證)攻擊列入防護範圍,並提供具體減權與監控建議。


背景與技術說明

DCSync 與 RPC 偵測

DCSync 是攻擊者在取得網域複寫權限後,利用 AD 原生的複寫機制向 網域控制站(Domain Controller)請求帳號資料,進而取得使用者與電腦帳號的 密碼雜湊(包括關鍵的 KRBTGT 帳號)。傳統防護多依賴 Windows 安全性事件 ID 4662 監控複寫活動,但需要處理大量日誌,辨識度受限。

新版指引建議企業 稽核 RPC 呼叫(即 AD 網域複寫所使用的遠端程序呼叫),只需捕捉較少的遙測資料即可辨識異常。只要出現與環境正常模式不符的 RPC 複寫請求,即可能是 DCSync 攻擊的前兆。此方法要求所有網域控制站升級至 Windows Server 2019 以上,並安裝 Microsoft 2025 年 10 月累積更新或更新版。

Shadow Credentials(影子憑證)

Shadow Credentials 攻擊鎖定 AD 使用者或電腦物件的 msDS‑KeyCredentialLink 屬性。若攻擊者取得此屬性的 修改權限,可在該屬性中加入自製的金鑰憑證,之後便可在不更改原密碼的情況下冒用目標帳號進行驗證。這類攻擊往往繞過傳統的密碼變更偵測。

指引建議:

  • 限制高權限群組 成員的委派權限,尤其是對 msDS‑KeyCredentialLink 的寫入權限。
  • 持續監控 該屬性的變更事件與相關安全性事件(如事件 ID 4738、4769),以快速發現未授權金鑰的加入。

影響與未來展望

此兩項新增偵測機制直接回應了近年來 AD 環境被廣泛利用的兩大漏洞。對企業而言,若能快速部署 RPC 偵測與 Shadow Credentials 的權限控管,將大幅降低 橫向移動 與 持久化 的成功機率,同時減少因密碼雜湊外洩而導致的全域域控站被侵。

未來,隨著 零信任 架構在企業內部的落實,AD 的角色將逐步被分散式身份服務取代,但在過渡期內,持續更新防護指引、自動化偵測 與 最小權限原則 仍是防止資安事件的關鍵。企業應盡速檢視現有 AD 環境,確認所有控制站符合新版系統與更新要求,並將相關偵測規則納入 SIEM 或 XDR 平台,以達到即時警示與快速回應。

讀者啟示:AD 雖是傳統目錄服務,但其安全風險仍在演變。掌握最新的偵測手法與權限管理,才能在攻擊者利用 DCSync 或 Shadow Credentials 前,先一步阻斷其行動。

分享