Теория
Shadow Credentials — это техника атаки, при которой злоумышленник не крадёт пароль и не меняет его. Вместо этого он записывает в учётную запись жертвы одно значение: ключевой сертификат (Key Credential) в атрибут .
Предыстория: атрибут предназначен для Windows Hello for Business и FIDO2 — он связывает учётную запись с криптографическим ключом. Когда значение существует, можно запросить через протокол с помощью ключа — без знания пароля жертвы.
Злоумышленник записывает Key Credential в атрибут msDS-KeyCredentialLink жертвы, затем запрашивает TGT через PKINIT без пароля. Слева вертикальная цепочка атаки, справа — события обнаружения (5136, 4768) и шаги защиты.
Почему это опасно
- Тихо: пароль не меняется, блокировки нет, жертва ничего не замечает.
- Устойчиво: действителен как любой обычный TGT и может продлеваться снова и снова.
- Цели: пользователи и компьютеры — особенно компьютеры с , где захват компьютера равен захвату домена.
Требуемое право: разрешение на запись в атрибут учётной записи/компьютера (WriteProperty или специальный ACE). В соответствующая связь называется AddKeyCredentialLink.
Практика — только в лаборатории
Теперь есть от имени SRV-BACKUP$ — и если у компьютера была , домен пал.
Обнаружение (Detection)
- Event ID 5136 — изменение атрибута (GUID атрибута: 5b47d60f-6090-40b2-9f37-2a4de88f3063).
- Event ID 4768 — запрос с аутентификацией по сертификату, особенно для учётных записей, не зарегистрированных в Windows Hello for Business.
- Корреляция: новое значение в и сразу после него 4768 с сертификатом для той же учётки — сильный признак Shadow Credentials.
- Существуют специализированные Sigma-правила — найдите «Shadow Credentials» в каталоге.
Митигация
- Аудит: кто может писать в — в : MATCH p=()-[r:AddKeyCredentialLink]->() RETURN p.
- Уберите лишние WriteProperty у сервисных учёток и групп.
- Защитите Tier 0 через PAW и правила Tiering — главная цель атаки.
- Если организация не использует Windows Hello for Business — любое изменение атрибута должно быть нулевым; полный мониторинг — лёгкая проверка.
- Defender for Identity: есть встроенное оповещение для Shadow Credentials — включите его.