GOAD (Game of Active Directory) to jeden z najtrudniejszych scenariuszy laboratoryjnych do testowania ataków na Active Directory. Doświadczeni pentesterzy spędzają na nim 12–16 godzin. NodeZero od Horizon3.ai rozwiązał ten sam scenariusz autonomicznie w niecałe 14 minut — około pięćdziesiąt razy szybciej, end-to-end i bez jednego ręcznego polecenia.
Dlaczego GOAD
W przeciwieństwie do prostych zadań CTF, GOAD symuluje korporacyjne AD: wiele domen, relacje trust, ruch lateralny i nadużycie tożsamości. Atakujący musi pamiętać kroki z wcześniejszych pivotów, reagować na zmieniające się możliwości i precyzyjnie łączyć techniki takie jak Kerberoasting, AS-REP roasting czy wykorzystanie AD Certificate Services. Dlatego GOAD jest punktem odniesienia dla nowoczesnej ofensywnej bezpieczeństwa.
Warunki testu
Horizon3.ai nie uprościła testu. Środowisko było bardziej restrykcyjne niż „vanilla” GOAD: hosty w pełni załatane (bez wykorzystywalnych CVE), w AWS wyłączone protokoły legacy takie jak LLMNR oraz Microsoft Defender na każdym hoście. NodeZero nie otrzymał żadnych początkowych poświadczeń — tylko zakres adresów IP do ataku.
- Bez startowych credentials i bez podpowiedzi
- Całkowicie autonomiczny przebieg, bez człowieka w pętli
- Środowisko bliższe produkcyjnemu AD niż typowe demo
Od anonimowego dostępu do footholdu
NodeZero zaczął jak prawdziwy atakujący z zewnątrz: bez uwierzytelnienia. Szybko zmapował sieć i zamiast „easy button” (ZeroLogon, LLMNR poisoning) znalazł błędną konfigurację — SMB null session na kontrolerze domeny winterfell. Dzięki temu anonimowo pobrał listę użytkowników i komputerów domeny NORTH.SEVENKINGDOMS.LOCAL.
Kluczowy przełom: w opisie użytkownika w Active Directory przechowywane było hasło w postaci jawnej. NodeZero je wyodrębnił, zalogował się jako samwell.tarly i zdobył pierwszy foothold w lesie.
Dwa równoległe kierunki ataku
Mając ważne poświadczenia, NodeZero uruchomił równolegle ścieżkę zachodnią w kierunku domeny SEVENKINGDOMS oraz wschodnią do ESSOS. Równoległa orchestracja to cecha NodeZero — nie czeka liniowo, lecz priorytetyzuje najszybsze drogi do dominacji.
Ścieżka zachodnia
- Skrypt w SYSVOL z kolejnymi poświadczeniami
- Kompromitacja hosta castelblack i wdrożenie RAT przez SMB
- Dump LSASS, pass-the-hash i przejęcie domeny NORTH (8:17)
- Golden ticket i eskalacja do domeny nadrzędnej SEVENKINGDOMS (9:21)
Ścieżka wschodnia
- AS-REP roasting konta z wyłączoną Kerberos pre-authentication
- Wykorzystanie błędnej konfiguracji AD CS (ESC3) na serwerze braavos
- Impersonacja domain admina i przejęcie domeny ESSOS (13:45)
Co to oznacza dla Waszej organizacji
Atak nie opierał się na jednym krytycznym CVE. NodeZero łączył typowe błędy konfiguracji, wycieki tożsamości i złą higienę AD — tak jak realny adversary. To potwierdza, że bezpieczeństwo to nie tylko łatanie, ale ciągła walidacja tożsamości, uprawnień i konfiguracji.
Szczegóły kampanii opisuje Horizon3.ai w artykule NodeZero vs. GOAD oraz technicznym deep dive NodeZero® vs. GOAD: Technical Deep Dive. Sec4good pomaga zespołom w Polsce wdrożyć NodeZero i przełożyć wyniki na konkretne naprawy.