T1484.002

تغییر Trust

Trust Modification

توضیحات

مهاجمان trust‌های دامنه جدید اضافه می‌کنند یا trust‌های موجود را تغییر می‌دهند تا سطح دسترسی را ارتقاء دهند. این شامل دستکاری تنظیمات federation، جعل SAML token با اضافه کردن certificate‌های مهاجم یا تبدیل دامنه‌ها به federated domain می‌شود.

روش‌های شناسایی

نظارت بر تغییرات trust دامنه. بررسی federation settings. شناسایی certificate‌های جدید در ADFS. تحلیل لاگ‌های Azure AD Connect.

روش‌های مقابله

نظارت بر trust‌های دامنه. محدود کردن دسترسی به تغییر federation. بررسی منظم certificate‌های ADFS. استفاده از MFA. پیاده‌سازی Privileged Access Management.

تکنیک اصلی

T1484Domain or Tenant Policy Modification

تغییر سیاست دامنه

مهاجمان تنظیمات سیاست دامنه یا tenant ابری را تغییر می‌دهند تا سطح دسترسی را ارتقاء دهند یا از دفاع‌ها فرار کنند. با داشتن مجوزهای کافی، مهاجمان می‌توانند Group Policy Object‌ها را تغییر دهند، trust‌های دامنه را اضافه کنند یا تنظیمات federation را دستکاری کنند.

سایر زیرتکنیک‌ها (1)