新CAPEC吗?从这里开始
>CAPEC列表> capec - 653:使用已知的操作系统凭证(版本3.9)

capec - 653:使用已知的操作系统凭证

攻击模式ID: 653
抽象:标准
视图定制的信息:
+描述
敌人的猜测或获得合法操作系统(即抢断或者购买)凭据(如用户id /密码)来实现身份验证和执行授权操作系统上,经过身份验证的用户或服务的幌子下。这适用于任何操作系统。
+扩展描述

这种攻击时可以极其有害的操作系统的凭证是用于根或管理用户。一旦敌人获得访问权限提升使用凭证,他们可以自由改变重要系统文件可以影响其他用户可以使用系统或系统上的其他用户的网络。

+攻击的可能性

+典型的严重性

+的关系
部分帮助此表显示了其他的攻击模式和高水平类别相关的这种攻击模式。这些关系被定义为ChildOf ParentOf,给类似的项目可能存在的洞察力在较高和较低的抽象级别。此外,关系如光束,PeerOf, CanAlsoBe定义显示类似的攻击模式,用户可能想要探索。
自然 类型 ID 的名字
ChildOf 元攻击模式元在CAPEC攻击模式——元级别攻击模式的量化无疑是一个抽象的描述一个特定的方法或技术用于攻击。元攻击模式往往是空虚的一个特定的技术或实现,旨在提供一个高水平的理解方法。元级攻击模式是一个泛化的攻击模式相关的标准水平。元级攻击模式尤其适用于架构和设计水平的威胁建模练习。 560年 使用已知的域凭据
ParentOf 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 561年 Windows管理员和偷来的凭证
ParentOf 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 644年 使用捕获的散列(通过散列)
光束 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 16 基于字典的密码攻击
光束 标准的攻击模式标准的攻击模式-一个标准的级别CAPEC中攻击模式是集中在一个特定的方法或技术用于攻击。它通常被视为一个单一的完全执行攻击。标准的攻击模式是为了提供足够的细节来理解特定的技术,以及它如何试图完成预期的目标。标准水平的攻击模式是一种特定类型的一个更抽象的元级别的攻击模式。 49 密码蛮干
光束 标准的攻击模式标准的攻击模式-一个标准的级别CAPEC中攻击模式是集中在一个特定的方法或技术用于攻击。它通常被视为一个单一的完全执行攻击。标准的攻击模式是为了提供足够的细节来理解特定的技术,以及它如何试图完成预期的目标。标准水平的攻击模式是一种特定类型的一个更抽象的元级别的攻击模式。 50 密码恢复剥削
光束 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 55 彩虹表密码破解
光束 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 70年 常见的或默认的用户名和密码
光束 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 565年 密码喷涂
光束 详细的攻击模式详细的攻击模式-一个详细级别攻击模式CAPEC提供了一个低水平的细节,通常利用一个特定的技术和针对特定的技术,并表达一个完整的执行流程。详细的攻击模式比元更具体的攻击模式和标准的攻击模式,通常需要一个特定的保护机制来减轻实际攻击。详细的级别攻击模式通常会利用许多不同的标准水平攻击模式链接在一起来完成一个目标。 568年 捕捉凭证通过键盘记录器
光束 标准的攻击模式标准的攻击模式-一个标准的级别CAPEC中攻击模式是集中在一个特定的方法或技术用于攻击。它通常被视为一个单一的完全执行攻击。标准的攻击模式是为了提供足够的细节来理解特定的技术,以及它如何试图完成预期的目标。标准水平的攻击模式是一种特定类型的一个更抽象的元级别的攻击模式。 600年 凭据填料
CanPrecede 元攻击模式元在CAPEC攻击模式——元级别攻击模式的量化无疑是一个抽象的描述一个特定的方法或技术用于攻击。元攻击模式往往是空虚的一个特定的技术或实现,旨在提供一个高水平的理解方法。元级攻击模式是一个泛化的攻击模式相关的标准水平。元级攻击模式尤其适用于架构和设计水平的威胁建模练习。 151年 身份欺骗
部分帮助此表显示了这种攻击模式的观点属于和顶级类别内的这一观点。
+执行流程
探索
  1. 获取操作系统的凭证:已知的对手必须获得操作系统凭证为了访问目标系统,应用程序,或服务领域内。

    技术
    敌人购买违反了操作系统用户名/密码组合或哈希密码泄露从黑暗的网络。
    敌人利用键盘记录工具或钓鱼攻击窃取用户凭证提供。
    敌人进行嗅探攻击窃取操作系统凭证传输。
    敌人获得访问系统/文件和漏出的密码散列。
    敌人检查上方配置和属性文件发现硬编码的凭证。
实验
  1. 尝试验证:尝试每个操作系统凭证对各种系统、应用程序和服务领域内,直到目标授予访问权限。

    技术
    手动或自动输入每个凭证通过目标的接口。
利用
  1. 模拟:敌人可以使用成功的实验或认证来模拟一个授权的用户或系统,或横向移动网络

  2. 欺骗:恶意数据可以注入到目标系统或网络上的其他系统。敌人也可以冒充合法用户执行社会工程攻击。

  3. 数据漏出:敌人可以获得系统文件中包含敏感数据或应用程序配置。

+先决条件
基于密码的身份验证系统/应用程序使用一个因素,SSO和/或基于云的身份验证。
系统/应用程序没有一个良好的密码策略被实施。
系统/应用程序没有实现一个有效的密码节流机制。
对手拥有一组已知的用户帐户和相应的密码可能存在的目标。
+技能要求
(等级:低)
一旦敌人获得一个已知的凭据,利用它是微不足道的。
+所需资源
已知的凭证为目标域的列表。
自定义脚本利用凭证列表发动袭击。
+指标
验证尝试使用凭证之前使用的帐户。
身份验证尝试来自IP地址或位置不符合正常用户的IP地址或位置。
数据被转移和/或从系统/应用程序在网络中删除。
可疑或恶意软件下载/安装在系统内的域。
消息从一个合法的用户似乎含有可疑的链接或通信不符合用户的正常行为。
+后果
部分帮助这个表指定不同的个体与攻击模式相关的后果。范围确定违反了安全属性,而影响了负面的技术影响,如果敌人成功的攻击。可能提供的信息如何可能的具体结果预计将看到列表中相对于其它后果。例如,可能有高可能性模式将被用来实现一定的影响,但较低的可能性,它将被利用来实现不同的影响。
范围 影响 可能性
保密
访问控制
身份验证
获得特权
保密
授权
读取数据
完整性
修改数据
+缓解措施
利用多因素身份验证之前所有身份验证服务和给予一个实体对网络的访问。
创建强密码策略,并确保您的系统实施这一政策。
确保用户不重用用户名/密码组合多个系统,应用程序或服务。
不跨系统重用本地管理员帐户凭据。
否认远程使用本地管理凭据登录到域系统。
不允许本地管理员账户在多个系统。
实现一个智能密码节流机制。必须注意确保这些机制不过分使帐户锁定攻击等CAPEC-2
监控系统和领域为异常的凭据访问日志。
+例子,实例
敌人利用变焦视频会议应用程序在2020年COVID-19大流行漏出目标系统的Windows域凭据。攻击方式发送通用命名约定(UNC)路径在无保护的聊天窗口缩放缩放的电话。如果受害者点击这个链接时,他们的Windows用户名和相应的Net-NTLM-v2散列被送到的地址中包含的链接。敌人就能渗透和Windows域内横向移动通过收购凭证共享网络资源。这进一步给敌人提供了前景服务器和网络存储设备的访问。(ref - 575]
Mimikatz post-exploitation Windows凭据收割机,可以用来收集和利用Windows凭据。这个恶意软件被用于几个已知的网络攻击,如彼佳Ransomeware攻击。(ref - 576]
+分类法映射
部分帮助CAPEC映射ATT&CK技术利用一个继承模型简化和减少直接CAPEC / ATT&CK映射。继承的映射表示文本说明父CAPEC有相关ATT&CK映射。注意,ATT&CK企业框架不使用一个继承模型的一部分映射到CAPEC。
(见相关ATT&CK分类法映射)
+引用
(ref - 575)丹Goodin。“攻击者可以使用变焦窃取用户的Windows凭据,没有警告”。Ars Technica。2020-04-01。<https://arstechnica.com/information-technology/2020/04/unpatched-zoom-bug-lets-attackers-steal-windows-credentials-with-no-warning/>。URL验证:2020-05-07
杰夫·沃伦(ref - 576)。“攻击者窃取您的凭据Mimikatz”。STEALTHbits技术公司. .2017-07-11。<https://blog.stealthbits.com/how-attackers-are-stealing-your-credentials-with-mimikatz/>。URL验证:2020-05-07
+内容的历史
提交
提交日期 提交者 组织
2020-07-30
(版本3.3)
CAPEC内容团队 manbetx客户端首页
修改
修改日期 修饰符 组织
2022-02-22
(版本3.7)
CAPEC内容团队 manbetx客户端首页
更新描述,Extended_Description
2022-09-29
(版本3.8)
CAPEC内容团队 manbetx客户端首页
更新@ name、描述Execution_Flow Extended_Description,移植,先决条件,Resources_Required Skills_Required
以前的条目名称
改变日期 以前的条目名称
2022-09-29
(版本3.8)
使用已知的Windows凭据
更多的信息是可用的,请选择一个不同的过滤器。
页面最后更新或审查:2022年9月29日,