Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Understanding the risk through red teaming exercise

Télécharger les ressources

À propos de cette session

Charles Hamilton, directeur exécutif chez KPMG, présente quatre techniques d'attaque réelles utilisées en red team et pose, pour chacune, la même question : la cible pourrait-elle la détecter. La première est l'hameçonnage par code d'appareil Azure, où la victime entre un code Microsoft légitime, donnant à l'attaquant des jetons d'accès et de rafraîchissement pouvant servir à lire les courriels, télécharger des pièces jointes et récolter des identifiants via l'API Graph, presque invisible dans la journalisation par défaut. La deuxième est le chargement d'une DLL non signée via le fichier de configuration d'un exécutable .NET signé par Microsoft, qui contourne les politiques d'exécution et les EDR, ceux-ci inspectant l'exécutable, pas le fichier de configuration qui l'accompagne. La troisième est PetitPotam, technique encore exploitable pour forcer l'authentification d'un contrôleur de domaine et la relayer, surtout quand la signature SMB est désactivée, jusqu'à compromettre tout un domaine. La quatrième est le vol de témoins de navigateur en dupliquant un descripteur de fichier verrouillé pour contourner le MFA et accéder à des applications comme Citrix sans toucher aux identifiants en mémoire, évitant la surveillance EDR de processus comme LSASS. Il insiste sur la visibilité réseau et l'agrégation SIEM comme lacune commune, et termine avec des questions sur l'hameçonnage, le géorepérage des cookies et si le OWASP Top 10 suffit à lui seul (non).

This conference will aim to highlight the importance of Red Team exercises in corporate environment, both from a technical and strategic point of view. We will show why this type of exercise helps identify weaknesses in a complex environment that could be abused by an attacker. On the menu, phishing, session token theft, EDRs evasion, corporate network been compromised and the associated risks. Finally, solutions and detection ideas will be shared.

À retenir

  • Agréger les journaux de connexion Azure/Entra et de l'API Graph dans le SIEM; l'extension de portée d'un jeton de rafraîchissement et les requêtes Graph API ne laissent presque aucune trace dans la journalisation par défaut de Microsoft.
  • Ne pas présumer qu'un exécutable signé par Microsoft est sûr par défaut; vérifier la présence de fichiers de configuration .NET qui peuvent charger en mémoire des DLL non signées provenant d'Internet.
  • Appliquer la signature SMB et LDAP partout, y compris sur les systèmes hérités; les attaques par relais PetitPotam contre les contrôleurs de domaine reposent sur une signature désactivée.
  • Traiter les constats de sévérité faible ou moyenne, comme la signature SMB non exigée, comme potentiellement critiques selon le contexte; un rapport de red team devrait expliquer l'impact combiné, pas seulement la sévérité brute.
  • Réduire la durée de vie des cookies et des sessions et désactiver la mise en cache des identifiants dans le navigateur, puisque des cookies longue durée contournent entièrement le MFA une fois que la clé de déchiffrement du navigateur a été extraite.

Conférenciers

Charles Hamilton
Charles Hamilton
Executive Director · KMPG Canada
Charles F. Hamilton has more than 10 years of experience in the field of cybersecurity, primarily recognized for his technical expertise in Red Team exercises and tool development. Known under the pseudonym Mr.Un1k0d3r, he has been providing… Lire la suiteRéduire

Charles F. Hamilton has more than 10 years of experience in the field of cybersecurity, primarily recognized for his technical expertise in Red Team exercises and tool development. Known under the pseudonym Mr.Un1k0d3r, he has been providing training and content for several years.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Charles Hamilton

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.