← Nieuwste papers
💻 computer science

HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

HADES is een nieuw op herkomst gebaseerd systeem voor detectie van intrusies dat de beperkingen van bestaande single-machine-aanpakken overwint door gebruik te maken van op inlogsessies gebaseerde uitvoeringspartitionering en op aanvraag volledige netwerknabewaking om sluipende Active Directory-aanvallen effectief te detecteren en te analyseren.

Oorspronkelijke auteurs: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Gepubliceerd 2026-05-01
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je een massief, high-tech kantoorgebouw voor dat Active Directory (AD) heet. Dit gebouw bevat de hoofdsleutels tot elke kamer, computer en bestand in het netwerk van een bedrijf. Omdat het zo belangrijk is, houden hackers (specifiek het sluwe, langetermijn-type bekend als "Advanced Persistent Threats" of APT's) ervan om hierin in te breken.

Zodra ze een voet in de deur hebben, stelen ze niet zomaar één bestand; ze proberen van kamer naar kamer te lopen, sleutels onderweg te stelen om de waardevolste geheimen te ontsluiten.

Het probleem is dat traditionele beveiligingswachten (standaard Intrusion Detection Systems) goed zijn in het opsporen van een vent die met een breekijzer een raam kapot slaat (malware). Maar ze zijn verschrikkelijk in het opsporen van een vent die rustig door de lobby loopt met een gestolen personeelsbadge, opgaand in de menigte.

Hier komt HADES in beeld, een nieuw beveiligingssysteem ontworpen door de onderzoekers in dit paper. Denk aan HADES niet als een bewaker die elke persoon in de gaten houdt, maar als een super-slimme detective die pas wakker wordt als hij een verdacht gefluister hoort, en vervolgens het volledige verhaal reconstructeert van wat er gebeurd is.

Hier is hoe HADES werkt, opgesplitst in eenvoudige concepten:

1. De "Tweestaps"-detectivestrategie

HADES verspillen geen energie aan het 24/7 bewaken van het hele gebouw. Het werkt in twee stappen:

  • Stap 1: De bewegingssensor (Lichtgewicht detectie)
    HADES luistert eerst naar "vreemd gefluister" in het logboek van het gebouw. Het zoekt naar authenticatie-anomalieën—momenten waarop iemand probeert een sleutel op een manier te gebruiken die niet logisch is (zoals het gebruik van een wachtwoordhash om in te loggen in plaats van het wachtwoord zelf).

    • Analogie: Stel je een bewaker voor die alleen opkijkt als hij om 3 uur 's nachts een deurhoor ziet openen. Als de deur om 9 uur 's ochtends normaal opent, negeert de bewaker het. Dit houdt het systeem snel en efficiënt.
  • Stap 2: De reconstructie van de misdaadplek (Diepe tracing)
    Zodra de "bewegingssensor" afgaat, schakelt HADES over naar volledige detective-modus. Het haalt een enorme kaart van het gebouw en begint het pad van de indringer te traceren.

    • Het probleem met oude kaarten: Eerdere systemen probeerden elke computer die via het netwerk contact had met elkaar te verbinden. Dit creëerde een gigantisch, rommelig web van connecties (zoals het verbinden van elke persoon in het gebouw die elkaar de hand schudde). Het was zo rommelig dat het nutteloos was.
    • De HADES-oplossing: HADES maakt gebruik van een concept dat "Logon Session Based Execution Partitioning" heet.
    • Analogie: Stel je een hotel voor. Veel mensen kunnen dezelfde lift gebruiken (netwerkverbinding), maar ze zitten in verschillende kamers (logon-sessies). Oude systemen zouden zeggen: "Iedereen die de lift heeft genomen is verbonden!" HADES zegt: "Nee, laten we kijken naar de sleutelkaart (Logon Session ID). We traceren alleen het pad van de specifieke persoon die die sleutelkaart vasthoudt." Dit snijdt het ruis weg en toont precies waar de indringer naartoe ging, kamer per kamer.

2. Het oplossen van de "Identiteitsdiefstal"-puzzel

Hackers stelen vaak de inloggegevens van een gebruiker (zoals een wachtwoord) en doen zich voor als die persoon.

  • De uitdaging: Als een hacker "Alice's" wachtwoord steelt en inlogt op een server, ziet het systeem "Alice" inloggen. Hoe weet HADES dat het eigenlijk de hacker is?
  • De oplossing: HADES kijkt naar de Logon Session ID. Zelfs als de naam "Alice" is, kan de sessie-ID verschillend zijn als de hacker inlogde via een specifieke methode (zoals een extern bureaublad) versus de echte Alice. HADES heeft speciale modules om uit te zoeken hoe de login plaatsvond en de activiteiten opnieuw toe te wijzen aan de juiste "sessie-ID", zodat de detective het juiste spoor volgt en niet in de war raakt door valse aanwijzingen.

3. De "Bedreigingscore" (Bepalen wat belangrijk is)

Zodra HADES een kaart van de aanval heeft gebouwd, schreeuwt het niet zomaar "ALARM!" voor alles. Het gebruikt een Bedreigingscore om te bepalen hoe ernstig de situatie is.

  • Het vraagt: "Hebben ze inloggegevens gestolen? Hebben ze geprobeerd naar een nieuwe computer te verplaatsen? Hebben ze geprobeerd de baas te worden (privilege escalation)?"
  • Als ze alleen rondkeken, is de score laag. Als ze de sleutels van de baas hebben gestolen en naar de kluis zijn verplaatst, is de score hoog. Dit helpt beveiligingsteams zich eerst te concentreren op de echte noodsituaties.

4. Wat het paper daadwerkelijk vond

De onderzoekers testten HADES met gesimuleerde aanvallen gebaseerd op echte hacker-groepen (zoals APT29 en Oilrig).

  • Vs. Standaard regels: Ze vergeleken HADES met populaire open-source regelsets (zoals Sigma en Elastic). De standaard regels waren als een net met gaten: ze misten echte aanvallen (False Negatives) of raakten in paniek door normale gebruikersactiviteit (False Positives). HADES ving de echte aanvallen en negeerde het ruis.
  • Vs. Commerciële producten: Ze testten ook een toptier, duur commercieel beveiligingsproduct. Verrassend genoeg miste het commerciële product bijna alle aanvallen (hoge False Negatives) omdat het te streng was en niet diep genoeg keek in de systeemlogs. HADES ving alles.
  • Snelheid: Omdat HADES alleen diepe tracing doet als het een probleem vermoedt, is het zeer snel. Het kan een enorm netwerk analyseren en binnen enkele seconden een gedetailleerde aanvalskaart produceren.

Samenvatting

HADES is een nieuw beveiligingshulpmiddel dat stopt met proberen iedereen de hele tijd in de gaten te houden. In plaats daarvan wacht het op een verdachte aanwijzing en gebruikt het vervolgens een speciaal "sleutelkaart"-systeem (Logon Session IDs) om het exacte pad van de hacker door het netwerk te traceren zonder verdwaald te raken in een zee van valse connecties. Het is sneller, nauwkeuriger en beter in het opsporen van sluwe hackers dan de huidige standaardtools.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →