GOAD (Game of Active Directory) to jeden z najtrudniejszych scenariuszy laboratoryjnych do testowania ataków na Active Directory. Doświadczeni pentesterzy spędzają na nim 12–16 godzin. NodeZero od Horizon3.ai rozwiązał ten sam scenariusz autonomicznie w niecałe 14 minut — około pięćdziesiąt razy szybciej, end-to-end i bez jednego ręcznego polecenia.

Dlaczego GOAD

W przeciwieństwie do prostych zadań CTF, GOAD symuluje korporacyjne AD: wiele domen, relacje trust, ruch lateralny i nadużycie tożsamości. Atakujący musi pamiętać kroki z wcześniejszych pivotów, reagować na zmieniające się możliwości i precyzyjnie łączyć techniki takie jak Kerberoasting, AS-REP roasting czy wykorzystanie AD Certificate Services. Dlatego GOAD jest punktem odniesienia dla nowoczesnej ofensywnej bezpieczeństwa.

Warunki testu

Horizon3.ai nie uprościła testu. Środowisko było bardziej restrykcyjne niż „vanilla” GOAD: hosty w pełni załatane (bez wykorzystywalnych CVE), w AWS wyłączone protokoły legacy takie jak LLMNR oraz Microsoft Defender na każdym hoście. NodeZero nie otrzymał żadnych początkowych poświadczeń — tylko zakres adresów IP do ataku.

  • Bez startowych credentials i bez podpowiedzi
  • Całkowicie autonomiczny przebieg, bez człowieka w pętli
  • Środowisko bliższe produkcyjnemu AD niż typowe demo

Od anonimowego dostępu do footholdu

NodeZero zaczął jak prawdziwy atakujący z zewnątrz: bez uwierzytelnienia. Szybko zmapował sieć i zamiast „easy button” (ZeroLogon, LLMNR poisoning) znalazł błędną konfigurację — SMB null session na kontrolerze domeny winterfell. Dzięki temu anonimowo pobrał listę użytkowników i komputerów domeny NORTH.SEVENKINGDOMS.LOCAL.

Kluczowy przełom: w opisie użytkownika w Active Directory przechowywane było hasło w postaci jawnej. NodeZero je wyodrębnił, zalogował się jako samwell.tarly i zdobył pierwszy foothold w lesie.

Dwa równoległe kierunki ataku

Mając ważne poświadczenia, NodeZero uruchomił równolegle ścieżkę zachodnią w kierunku domeny SEVENKINGDOMS oraz wschodnią do ESSOS. Równoległa orchestracja to cecha NodeZero — nie czeka liniowo, lecz priorytetyzuje najszybsze drogi do dominacji.

Ścieżka zachodnia

  • Skrypt w SYSVOL z kolejnymi poświadczeniami
  • Kompromitacja hosta castelblack i wdrożenie RAT przez SMB
  • Dump LSASS, pass-the-hash i przejęcie domeny NORTH (8:17)
  • Golden ticket i eskalacja do domeny nadrzędnej SEVENKINGDOMS (9:21)

Ścieżka wschodnia

  • AS-REP roasting konta z wyłączoną Kerberos pre-authentication
  • Wykorzystanie błędnej konfiguracji AD CS (ESC3) na serwerze braavos
  • Impersonacja domain admina i przejęcie domeny ESSOS (13:45)

Co to oznacza dla Waszej organizacji

Atak nie opierał się na jednym krytycznym CVE. NodeZero łączył typowe błędy konfiguracji, wycieki tożsamości i złą higienę AD — tak jak realny adversary. To potwierdza, że bezpieczeństwo to nie tylko łatanie, ale ciągła walidacja tożsamości, uprawnień i konfiguracji.

Szczegóły kampanii opisuje Horizon3.ai w artykule NodeZero vs. GOAD oraz technicznym deep dive NodeZero® vs. GOAD: Technical Deep Dive. Sec4good pomaga zespołom w Polsce wdrożyć NodeZero i przełożyć wyniki na konkretne naprawy.