ランサムウェアや情報漏えいなどのサイバー攻撃が高度化・組織化する中、多くの企業で内部ネットワークの根幹を支えるWindowsインフラやActive Directoryは、常に脅威にさらされています。高度な攻撃を防ぐには、攻撃者が用いる戦術や技術を深く理解することが不可欠です。本書では、安全に試せるラボ環境を構築したうえで、Active Directoryをはじめ、Exchange Server、SQL Server、MCM、AD CSといったMicrosoft製品を対象に、偵察から防御回避、認証情報へのアクセス、横断的侵害、権限昇格、持続性に至る攻撃プロセスを実践的なハンズオン形式で解説します。さらに、それらの攻撃の検知方法や、設定不備・脆弱性の修復手順についても網羅しています。ペネトレーションテストやレッドチームの担当者のみならず、セキュリティエンジニアやブルーチームにとっても役立つ、組織の防御力を高めるための実践的ガイドです。
詳解 Active Directory & Windowsインフラ・ペネトレーションテスト
―Microsoft環境における攻撃手法から検知・修復までを体系的に学ぶ実践ガイド
Denis Isakov 著、Ruslan Sayfiev 監訳、石川 朝久、北原 憲 訳
- TOPICS
- Security
- 発行年月日
- 2026年10月23日
- PRINT LENGTH
- 392
- ISBN
- 978-4-8144-0173-4
- 原書
- Pentesting Active Directory and Windows-based Infrastructure
- FORMAT
目次
まえがき
1章 ラボ構築とExchange Serverへの攻撃
1.1 ラボ環境の構成
1.1.1 GOADv2 Lab
1.1.2 DetectionLab Project
1.1.3 手動によるラボ環境構築
1.2 Active Directoryのキルチェーン
1.3 初期アクセスやホスト関連のトピックを取り上げない理由
1.4 Exchange Serverのインストール
1.5 Exchange Serverへの攻撃
1.5.1 ユーザーの列挙とパスワードスプレー攻撃
1.5.2 データの抽出と持ち出し(Dumping & Exfiltrating)
1.5.3 脆弱性の悪用
1.5.4 足場構築
1.6 まとめ
2章 防御機構の回避
2.1 ラボ環境について
2.2 AMSI、PowerShell CLM、AppLocker
2.2.1 AMSI:Antimalware Scan Interface
2.2.2 方法1 - エラーの強制
2.2.3 方法2 - 難読化
2.2.4 方法3 - メモリパッチング
2.2.5 AppLockerとPowerShell CLM
2.3 PowerShellの拡張ログとSysmon
2.4 ETW(Event Tracing for Windows)
2.5 まとめ
2.6 参考文献
3章 ドメインの偵察と列挙
3.1 ラボ環境について
3.1.1 属性値とアクセス権限の設定方法
3.2 Windowsの機能を利用した列挙
3.2.1 PowerShellコマンドレット
3.2.2 WMI
3.2.3 net.exe
3.2.4 LDAP
3.3 列挙ツール
3.3.1 SharpViewとPowerView
3.3.2 BloodHound
3.4 サービス列挙とユーザーハンティング
3.4.1 SPN
3.4.2 ファイルサーバー
3.4.3 ユーザーハンティング
3.5 偵察時の検知回避
3.5.1 Microsoft Defender for Identity
3.5.2 ハニートークン
3.6 まとめ
3.7 参考文献
4章 ドメイン内の認証情報アクセス
4.1 ラボ環境について
4.2 ドメイン内の平文認証情報
4.2.1 試行すべき古い攻撃手法
4.2.2 コメントフィールドに記載されたパスワード
4.2.3 パスワードスプレー攻撃
4.3 パスワードハッシュ値の取得
4.3.1 中間者攻撃(Man-in-the-Middle)
4.4 強制認証
4.4.1 MS-RPRNの悪用(PrinterBug)
4.4.2 MS-EFSRの悪用(PetitPotam)
4.4.3 WebDAVの悪用
4.4.4 MS-FSRVPの悪用(ShadowCoerce)
4.4.5 MS-DFSNMの悪用(DFSCoerce)
4.5 3つの頭を持つ番犬Kerberosを撃退する
4.5.1 Kerberos認証入門
4.5.2 AS-REQ Roasting
4.5.3 AS-REP Roasting
4.5.4 Kerberoasting
4.6 ドメイン内のパスワード自動管理
4.6.1 LAPS
4.6.2 gMSA
4.6.3 NTDSシークレット
4.7 DCSync
4.8 DPAPI経由を用いた平文でのユーザー認証情報の抽出
4.9 まとめ
4.10 参考文献
5章 ドメイン内およびフォレスト間のラテラルムーブメント
5.1 ラボ環境について
5.2 ドメイン内の管理プロトコルの使用
5.2.1 PS-RemotingとJEA
5.2.2 RDP
5.2.3 Impacketを使用したその他のプロトコル
5.3 ハッシュ値のリレー
5.3.1 Pass-the-*攻撃
5.3.2 Pass-the-Hash攻撃
5.3.3 Pass-the-Key攻撃とOverpass-the-Hash攻撃
5.3.4 Pass-the-Ticket攻撃
5.4 Kerberos委任
5.4.1 制約のない委任
5.4.2 リソースベースの制約付き委任
5.4.3 制約付き委任
5.4.4 信頼を悪用したラテラルムーブメント
5.5 まとめ
5.6 参考文献
6章 ドメインの権限昇格
6.1 ラボ環境について
6.2 既知の脆弱性
6.2.1 GoldenPAC(MS14-068)
6.2.2 Zerologon(CVE-2020-1472)
6.2.3 PrintNightmare
6.2.4 sAMAccountName SpoofingとnoPac
6.2.5 RemotePotato0
6.3 ACLの悪用
6.3.1 グループ(Groups)
6.3.2 コンピューター(Computer)
6.3.3 ユーザー(User)
6.3.4 DCSync
6.4 グループポリシーの悪用
6.5 その他の権限昇格手法
6.5.1 ビルトインセキュリティグループ
6.5.2 DNSAdminsの悪用(CVE-2021-40469)
6.5.3 子ドメインから親ドメインへの権限昇格
6.5.4 特権アクセス管理
6.6 まとめ
6.7 参考文献
7章 ドメインレベルの持続性確保
7.1 技術要件
7.2 ドメイン持続化
7.2.1 偽造チケット
7.2.2 ドメインオブジェクトのACLと属性の操作
7.2.3 DCShadow
7.2.4 Golden gMSA
7.3 ドメインコントローラーの持続化
7.3.1 Skeleton Key
7.3.2 悪性SSP
7.3.3 DSRM
7.3.4 セキュリティ記述子の変更
7.4 まとめ
8章 Active Directory Certificate Servicesの悪用
8.1 技術要件
8.2 PKIの理論
8.2.1 AD CSサーバーの構築手順と基本操作
8.3 証明書の窃取方法
8.3.1 THEFT1 - CryptoAPIを用いた証明書の抽出
8.3.2 THEFT2 - DPAPIを介したユーザー証明書の窃取
8.3.3 THEFT3 - DPAPIを介したマシン証明書の窃取
8.3.4 THEFT4 - 証明書ファイルの収集
8.3.5 THEFT5 - PKINIT(UnPAC-the-Hash)によるNTLM認証通信の窃取
8.4 アカウントの持続化
8.4.1 PERSIST1 - 証明書からのユーザー認証情報の窃取
8.4.2 PERSIST2 - 証明書によるマシンに対する持続化
8.4.3 PERSIST3 - 証明書の更新によるアカウント持続化
8.5 ドメイン権限昇格
8.5.1 Certifried(CVE-2022-26923)
8.5.2 証明書テンプレートと拡張機能の設定不備
8.5.3 不適切なアクセス制御
8.5.4 CAの設定不備
8.5.5 リレー攻撃
8.6 ドメイン持続化
8.6.1 DPERSIST1 - 窃取したCA証明書を用いた証明書の偽造
8.6.2 DPERSIST2 - 不正なCA証明書の信頼
8.6.3 DPERSIST3 - 悪意ある設定
8.7 まとめ
9章 Microsoft SQL Serverの侵害
9.1 技術要件
9.1.1 Active DirectoryドメインへのMicrosoft SQL Serverの追加
9.2 Microsoft SQL Serverの概要、発見手法、情報収集手法
9.2.1 Microsoft SQL Serverの概要
9.2.2 Microsoft SQL Serverの発見手法
9.2.3 パスワードの推測
9.2.4 データベースの列挙
9.3 権限昇格
9.3.1 なりすまし
9.3.2 TRUSTWORTHYの設定不備
9.3.3 UNCパスインジェクション
9.3.4 サービスアカウントからSYSTEMへの昇格
9.3.5 ローカル管理者からsysadminへの昇格
9.4 OSコマンドインジェクション
9.4.1 xp_cmdshell
9.4.2 カスタム拡張ストアドプロシージャ
9.4.3 カスタムのCLRアセンブリ
9.4.4 OLEオートメーションプロシージャ
9.4.5 エージェントジョブ
9.4.6 外部スクリプト
9.5 ラテラルムーブメント
9.5.1 共有サービスアカウント
9.5.2 データベースリンク
9.6 持続化
9.6.1 ファイルとレジストリの自動実行
9.6.2 スタートアップストアドプロシージャ
9.6.3 悪意あるトリガー
9.7 まとめ
10章 WSUSとMCMの侵害
10.1 技術要件
10.2 WSUSの悪用
10.3 MCM/SCCMの概要
10.3.1 MCM/SCCMの構築手順
10.4 情報収集
10.5 権限昇格
10.5.1 クライアントプッシュ認証の強制
10.5.2 認証情報の収集
10.6 ラテラルムーブメント
10.6.1 クライアントプッシュ認証リレー攻撃
10.6.2 サイトの制圧
10.6.3 Microsoft SQL Serverの悪用
10.6.4 アプリケーションの配置
10.7 防御のための推奨事項
10.8 まとめ
10.9 より高度な内容を扱っている文献
訳者あとがき
索引