GOAD (Game of Active Directory) je jeden z najnáročnejších laboratórnych scenárov na testovanie útokov na Active Directory. Skúsení pentesteri na ňom trávia 12–16 hodín. NodeZero od Horizon3.ai ten istý scenár vyriešil autonómne za necelých 14 minút — teda približne päťdesiatkrát rýchlejšie, end-to-end a bez jediného manuálneho príkazu.

Prečo práve GOAD

Na rozdiel od jednoduchých CTF úloh GOAD simuluje reálnu podnikovú AD: viac domén, trust vzťahy, laterálny pohyb a zneužitie identít. Útočník musí pamätať kroky z minulých pivotov, reagovať na meniace sa možnosti a presne skladať nástroje ako Kerberoasting, AS-REP roasting alebo zneužitie AD Certificate Services. Preto je GOAD referenčným meradlom modernej ofenzívnej bezpečnosti.

Podmienky testu

Horizon3.ai test nezjednodušovala. Prostredie bolo sprísnené oproti „vanilla“ GOAD: hostitelia boli plne aktualizovaní (bez zneužiteľných CVE), v AWS neboli dostupné legacy protokoly ako LLMNR a na každom stroji bežal Microsoft Defender. NodeZero nedostal žiadne počiatočné prihlasovacie údaje — iba rozsah IP adries na testovanie.

  • Bez štartovacích credentials a bez nápoved
  • Plne autonómny beh, bez človeka v procese
  • Prostredie bližšie reálnej produkčnej AD než typické demo

Od anonymného prístupu k footholdu

NodeZero začal ako skutočný externý útočník: bez autentizácie. Rýchlo zmapoval sieť a namiesto „easy button“ útokov (ZeroLogon, LLMNR poisoning) našiel zneužiteľnú konfiguráciu — SMB null session na doménovom controlleri winterfell. Vďaka tomu anonymne získal zoznam používateľov a počítačov domény NORTH.SEVENKINGDOMS.LOCAL.

Kľúčový prielom: v popise používateľa v Active Directory bolo uložené heslo v plaintexte. NodeZero ho extrahoval, prihlásil sa ako samwell.tarly a získal prvý foothold vo foreste.

Dva paralelné smery útoku

S platnými údajmi NodeZero spustil súbežne západnú cestu smerom k doméne SEVENKINGDOMS a východnú cestu k ESSOS. Paralelná orchestrácia je typická pre NodeZero — nečaká lineárne, ale prioritizuje najrýchlejšie cesty k dominancii.

Západná cesta

  • Skript v SYSVOL s ďalšími prihlasovacími údajmi
  • Kompromitácia hostiteľa castelblack a nasadenie RAT cez SMB
  • Dump LSASS, pass-the-hash a prevzatie domény NORTH (8:17)
  • Golden ticket a eskalácia do parent domény SEVENKINGDOMS (9:21)

Východná cesta

  • AS-REP roasting účtu s vypnutou Kerberos pre-authentication
  • Exploitácia misconfigurácie AD CS (ESC3) na serveri braavos
  • Impersonácia domain admina a prevzatie domény ESSOS (13:45)

Čo z toho plynie pre vašu organizáciu

Útok neuspel vďaka jedinému kritickému CVE. NodeZero reťazil bežné misconfigurácie, úniky identít a zlú hygienu AD — rovnako ako reálny adversár. To potvrdzuje, že bezpečnosť nie je len o patchovaní, ale o kontinuálnej validácii identít, oprávnení a konfigurácie.

Podrobnosti kampaň popisuje Horizon3.ai v článku NodeZero vs. GOAD a technickom deep dive NodeZero® vs. GOAD: Technical Deep Dive. Sec4good pomáha tímom na Slovensku NodeZero nasadiť a výsledky pretvoriť do konkrétnej nápravy.