Google 威胁情报
数据库中的「幽灵」:通过机器DPAPI恢复活跃ADFS签名密钥
作者:Shebin Mathew 简介 「Golden SAML」技术最早由CyberArk研究人员于2017年提出,Mandiant研究人员于2021年进一步详述,至今仍是威胁行为者在微软生态系统中伪造身份断言的最有效手段之一。攻击者通过获取ADFS令牌签名证书的私钥,就可以伪装成任意用户登录任何SAML联合应用,绕过多因素认证(MFA)、条件访问和所有身份层面的控制措施。然而,Mandiant在最近的一次红队演练中发现,当手动轮换ADFS证书时,配置漂移可能会悄然导致活跃签名密钥暴露在机器DPAPI中。具体而言,Mandiant发现,在禁用AutoCertificateRollover并手动轮换证书的环境中,数据库往往会变成「幽灵」——即仍存在且可成功解密的记录,但所引用的证书已不再被ADFS服务用于令牌签名。该攻击向量值得关注,因为其对应的底层配置在企业环境中非常普遍。该技术避免了与LSASS和实时ADFS服务进程等组件直接交互,而这些组件在企业环境中通常受到增强监控,因此该攻击的可见性可能较低,具体取决于……