HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics
HADES ist ein neuartiges, herkunftsdatenbasiertes Intrusion-Detection-System, das die Einschränkungen bestehender Ansätze für einzelne Maschinen durch die Anwendung einer auf Anmeldesitzungen basierenden Ausführungspartitionierung und einer bedarfsgesteuerten Netzwerknachverfolgung überwindet, um verdeckte Active-Directory-Angriffe effektiv zu erkennen und zu analysieren.
Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen
Stellen Sie sich ein massives, hochtechnologisches Bürogebäude namens Active Directory (AD) vor. Dieses Gebäude beherbergt die Hauptschlüssel zu jedem Raum, jedem Computer und jeder Datei in einem Unternehmensnetzwerk. Weil es so wichtig ist, lieben es Hacker (insbesondere die heimlichen, langfristigen Art, die als „Advanced Persistent Threats" oder APTs bekannt sind), hier einzubrechen.
Sobald sie einen Fuß in die Tür bekommen, stehlen sie nicht nur eine Datei; sie versuchen, von Raum zu Raum zu gehen und unterwegs Schlüssel zu stehlen, um die wertvollsten Geheimnisse zu entsperren.
Das Problem ist, dass traditionelle Sicherheitswachen (standardmäßige Intrusion Detection Systems) gut darin sind, einen Kerl zu erkennen, der mit einem Brecheisen ein Fenster einschlägt (Malware). Aber sie sind schrecklich darin, einen Kerl zu erkennen, der sich leise mit einem gestohlenen Mitarbeiterausweis durch die Lobby bewegt und sich in die Menge mischt.
Dann kommt HADES ins Spiel, ein neues Sicherheitssystem, das von den Forschern in diesem Papier entwickelt wurde. Betrachten Sie HADES nicht als Wache, die jede einzelne Person beobachtet, sondern als einen superklugen Detektiv, der nur aufwacht, wenn er ein verdächtiges Flüstern hört, und dann die gesamte Geschichte dessen, was passiert ist, rekonstruiert.
Hier ist, wie HADES funktioniert, aufgeteilt in einfache Konzepte:
1. Die „Zweistufige" Detektiv-Strategie
HADES verschwendet keine Energie damit, das ganze Gebäude 24/7 zu beobachten. Es arbeitet in zwei Schritten:
Stufe 1: Der Bewegungsmelder (Leichte Erkennung)
HADES hört zuerst auf „seltsame Flüstern" im Logbuch des Gebäudes. Es sucht nach Anomalien bei der Authentifizierung – Momente, in denen jemand versucht, einen Schlüssel auf eine Weise zu verwenden, die keinen Sinn ergibt (wie zum Beispiel die Verwendung eines Passwort-Hashs zum Einloggen anstelle des Passworts selbst).- Analogie: Stellen Sie sich eine Wache vor, die nur aufschaut, wenn sie um 3 Uhr morgens ein Türklicken hört. Wenn die Tür um 9 Uhr morgens normal geöffnet wird, ignoriert die Wache es. Dies hält das System schnell und effizient.
Stufe 2: Die Tatort-Rekonstruktion (Tiefe Verfolgung)
Sobald der „Bewegungsmelder" auslöst, schaltet HADES in den vollen Detektiv-Modus. Es holt eine riesige Karte des Gebäudes hervor und beginnt, den Weg des Eindringlings zu verfolgen.- Das Problem mit alten Karten: Frühere Systeme versuchten, jeden Computer zu verbinden, der über das Netzwerk miteinander in Berührung kam. Dies erzeugte ein riesiges, chaotisches Netz von Verbindungen (wie wenn man jede Person im Gebäude verbinden würde, die sich die Hand geschüttelt hat). Es war so chaotisch, dass es nutzlos war.
- Die HADES-Lösung: HADES verwendet ein Konzept namens „Logon Session Based Execution Partitioning".
- Analogie: Stellen Sie sich ein Hotel vor. Viele Menschen könnten denselben Aufzug (Netzwerkverbindung) nutzen, aber sie befinden sich in verschiedenen Zimmern (Anmeldesitzungen). Alte Systeme würden sagen: „Alle, die den Aufzug genommen haben, sind verbunden!" HADES sagt: „Nein, schauen wir uns die Schlüsselkarte (Logon Session ID) an. Wir verfolgen nur den Weg der spezifischen Person, die diese Schlüsselkarte hält." Dies schaltet das Rauschen aus und zeigt genau, wo der Eindringling von Raum zu Raum hingegangen ist.
2. Das Rätsel des „Identitätsdiebstahls" lösen
Hacker stehlen oft die Anmeldedaten eines Benutzers (wie ein Passwort) und geben sich als dieser aus.
- Die Herausforderung: Wenn ein Hacker das Passwort von „Alice" stiehlt und sich auf einem Server anmeldet, sieht das System, dass sich „Alice" anmeldet. Wie weiß HADES, dass es tatsächlich der Hacker ist?
- Die Lösung: HADES betrachtet die Logon Session ID. Selbst wenn der Name „Alice" ist, kann die Sitzungs-ID unterschiedlich sein, wenn der Hacker sich über eine bestimmte Methode (wie einen Remote-Desktop) angemeldet hat, im Gegensatz zur echten Alice. HADES verfügt über spezielle Module, um herauszufinden, wie die Anmeldung erfolgte, und weist den Aktivitäten die korrekte „Sitzungs-ID" neu zu, sodass der Detektiv dem richtigen Pfad folgt und nicht durch falsche Spuren verwirrt wird.
3. Der „Bedrohungs-Score" (Entscheidung, was wichtig ist)
Sobald HADES eine Karte des Angriffs erstellt hat, schreit es nicht einfach bei allem „ALARM!". Es verwendet einen Bedrohungs-Score, um zu entscheiden, wie ernst die Situation ist.
- Es fragt: „Haben sie Anmeldedaten gestohlen? Haben sie versucht, zu einem neuen Computer zu wechseln? Haben sie versucht, zum Chef zu werden (Privilegienausweitung)?"
- Wenn sie sich nur umgesehen haben, ist der Score niedrig. Wenn sie die Schlüssel des Chefs gestohlen haben und zum Tresor gewechselt sind, ist der Score hoch. Dies hilft Sicherheitsteams, sich zuerst auf die echten Notfälle zu konzentrieren.
4. Was das Papier tatsächlich herausfand
Die Forscher testeten HADES mit simulierten Angriffen, die auf echten Hackergruppen basierten (wie APT29 und Oilrig).
- Vs. Standard-Regeln: Sie verglichen HADES mit beliebigen Open-Source-Regelsätzen (wie Sigma und Elastic). Die Standardregeln waren wie ein Netz mit Löchern: Sie verpassten echte Angriffe (False Negatives) oder wurden durch normale Benutzeraktivitäten verängstigt (False Positives). HADES fing die echten Angriffe ab und ignorierte das Rauschen.
- Vs. Kommerzielle Produkte: Sie testeten auch ein hochpreisiges, kommerzielles Sicherheitsprodukt der Spitzenklasse. Überraschenderweise verpasste das kommerzielle Produkt fast alle Angriffe (hohe False Negatives), weil es zu streng war und nicht tief genug in die Systemprotokolle blickte. HADES fing alles ab.
- Geschwindigkeit: Da HADES nur dann die tiefe Verfolgung durchführt, wenn es einen Verdacht auf ein Problem hat, ist es sehr schnell. Es kann ein riesiges Netzwerk analysieren und innerhalb von Sekunden eine detaillierte Angriffskarte erstellen.
Zusammenfassung
HADES ist ein neues Sicherheitstool, das aufhört, ständig alle zu beobachten. Stattdessen wartet es auf einen verdächtigen Hinweis und verwendet dann ein spezielles „Schlüsselkarten"-System (Logon Session IDs), um den genauen Weg des Hackers durch das Netzwerk zu verfolgen, ohne sich in einem Meer falscher Verbindungen zu verirren. Es ist schneller, genauer und besser darin, heimliche Hacker zu erkennen als die aktuellen Standardtools.
Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?
Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.