← Últimos artigos
💻 computer science

HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

HADES é um sistema de detecção de intrusão baseado em proveniência inovador que supera as limitações das abordagens existentes de máquina única ao empregar particionamento de execução baseado em sessões de logon e rastreamento sob demanda de toda a rede para detectar e analisar efetivamente ataques furtivos ao Active Directory.

Autores originais: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Publicado 2026-05-01
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine um prédio de escritórios massivo e de alta tecnologia chamado Active Directory (AD). Este prédio guarda as chaves mestras de cada sala, computador e arquivo na rede de uma empresa. Por ser tão importante, hackers (especificamente o tipo sorrateiro e de longo prazo conhecido como "Ameaças Persistentes Avançadas" ou APAs) adoram invadi-lo.

Uma vez que conseguem um pé na porta, eles não roubam apenas um arquivo; tentam caminhar de sala em sala, roubando chaves pelo caminho para desbloquear os segredos mais valiosos.

O problema é que os guardas de segurança tradicionais (Sistemas de Detecção de Intrusão padrão) são bons em identificar um cara quebrando uma janela com um pé-de-cabra (malware). Mas são terríveis em identificar um cara que caminha silenciosamente pelo saguão usando um crachá de funcionário roubado, misturando-se à multidão.

Aí entra o HADES, um novo sistema de segurança projetado pelos pesquisadores deste artigo. Pense no HADES não como um guarda que vigia cada pessoa individualmente, mas como um detetive superinteligente que só acorda quando ouve um sussurro suspeito e, então, reconstrói toda a história do que aconteceu.

Veja como o HADES funciona, dividido em conceitos simples:

1. A Estratégia de Detetive "Em Duas Etapas"

O HADES não desperdiça energia vigiando todo o prédio 24 horas por dia. Ele funciona em duas etapas:

  • Etapa 1: O Sensor de Movimento (Detecção Leve)
    O HADES primeiro escuta por "sussurros estranhos" no livro de registros do prédio. Ele procura anomalias de autenticação — momentos em que alguém tenta usar uma chave de uma maneira que não faz sentido (como usar um hash de senha para fazer login em vez da própria senha).

    • Analogia: Imagine um guarda que só olha para cima quando ouve uma porta ser aberta às 3 da manhã. Se a porta abre normalmente às 9 da manhã, o guarda ignora. Isso mantém o sistema rápido e eficiente.
  • Etapa 2: A Reconstrução da Cena do Crime (Rastreamento Profundo)
    Assim que o "sensor de movimento" dispara, o HADES muda para o modo de detetive completo. Ele pega um mapa massivo do prédio e começa a traçar o caminho do intruso.

    • O Problema com os Mapas Antigos: Sistemas anteriores tentavam conectar cada computador que tocou em outro via rede. Isso criava uma teia gigante e bagunçada de conexões (como conectar todas as pessoas no prédio que apertaram as mãos). Era tão bagunçado que era inútil.
    • A Solução do HADES: O HADES usa um conceito chamado "Particionamento de Execução Baseado em Sessão de Logon".
    • Analogia: Imagine um hotel. Muitas pessoas podem usar o mesmo elevador (conexão de rede), mas estão em quartos diferentes (sessões de logon). Sistemas antigos diriam: "Todos que pegaram o elevador estão conectados!" O HADES diz: "Não, vamos olhar para o cartão-chave (ID de Sessão de Logon). Vamos traçar apenas o caminho da pessoa específica que segura aquele cartão-chave." Isso elimina o ruído e mostra exatamente para onde o intruso foi, sala por sala.

2. Resolvendo o Quebra-Cabeça do "Roubo de Identidade"

Hackers frequentemente roubam as credenciais de um usuário (como uma senha) e fingem ser eles.

  • O Desafio: Se um hacker rouba a senha de "Alice" e faz login em um servidor, o sistema vê "Alice" fazendo login. Como o HADES sabe que é realmente o hacker?
  • A Solução: O HADES olha para o ID de Sessão de Logon. Mesmo que o nome seja "Alice", o ID da sessão pode ser diferente se o hacker fez login por um método específico (como uma área de trabalho remota) versus a própria Alice. O HADES possui módulos especiais para descobrir como o login aconteceu e reatribuir o "ID de sessão" correto às atividades, garantindo que o detetive siga o rastro certo e não se confunda com pistas falsas.

3. A "Pontuação de Ameaça" (Decidindo o que Importa)

Uma vez que o HADES constrói um mapa do ataque, ele não apenas grita "ALERTA!" para tudo. Ele usa uma Pontuação de Ameaça para decidir quão séria é a situação.

  • Ele pergunta: "Eles roubaram credenciais? Tentaram se mover para um novo computador? Tentaram se tornar o chefe (elevação de privilégio)?"
  • Se eles apenas olharam ao redor, é uma pontuação baixa. Se roubaram as chaves do chefe e se moveram para o cofre, é uma pontuação alta. Isso ajuda as equipes de segurança a focar nas emergências reais primeiro.

4. O que o Artigo Realmente Encontrou

Os pesquisadores testaram o HADES usando ataques simulados baseados em grupos de hackers do mundo real (como APT29 e Oilrig).

  • Vs. Regras Padrão: Eles compararam o HADES com conjuntos de regras de código aberto populares (como Sigma e Elastic). As regras padrão eram como uma rede com buracos: perdiam ataques reais (Falsos Negativos) ou se assustavam com a atividade normal do usuário (Falsos Positivos). O HADES pegou os ataques reais e ignorou o ruído.
  • Vs. Produtos Comerciais: Eles também testaram um produto comercial de segurança de alto nível e caro. Surpreendentemente, o produto comercial perdeu quase todos os ataques (altos Falsos Negativos) porque era muito rígido e não olhava profundamente o suficiente nos registros do sistema. O HADES pegou tudo.
  • Velocidade: Como o HADES só faz o rastreamento profundo quando suspeita de um problema, é muito rápido. Ele pode analisar uma rede massiva e produzir um mapa de ataque detalhado em segundos.

Resumo

O HADES é uma nova ferramenta de segurança que para de tentar vigiar todos o tempo todo. Em vez disso, espera por uma pista suspeita e, então, usa um sistema especial de "cartão-chave" (IDs de Sessão de Logon) para traçar o caminho exato do hacker pela rede, sem se perder em um mar de conexões falsas. É mais rápido, mais preciso e melhor em identificar hackers sorrateiros do que as ferramentas padrão atuais.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →