GOAD (Game of Active Directory) je jeden z nejnáročnějších laboratorních scénářů pro testování útoků na Active Directory. Zkušení pentesteři na něm tráví 12–16 hodin. NodeZero od Horizon3.ai stejný scénář vyřešil autonomně za necelých 14 minut — zhruba padesátkrát rychleji, od začátku do konce a bez jediného manuálního zásahu.
Proč právě GOAD
Na rozdíl od jednoduchých CTF úloh GOAD simuluje reálné podnikové Active Directory: více domén, vztahy důvěry mezi nimi, laterální pohyb a zneužití identit. Útočník si musí pamatovat kroky z minulých pivotů, reagovat na měnící se možnosti a přesně skládat techniky jako Kerberoasting, AS-REP roasting nebo zneužití AD Certificate Services. GOAD je proto referenčním měřítkem moderní ofenzivní bezpečnosti.
Podmínky testu
Test probíhal v náročnějším nastavení než standardní GOAD. Hostitelé byli plně aktualizovaní (bez zneužitelných CVE), v AWS nebyly dostupné starší protokoly jako LLMNR a na každém stroji běžel Microsoft Defender. NodeZero nedostal žádné počáteční přihlašovací údaje — pouze rozsah IP adres k testování.
- Bez startovních přihlašovacích údajů a bez nápověd
- Plně autonomní běh bez zásahu člověka
- Prostředí blíže reálné produkční AD než typické demo
Od anonymního přístupu k útočišti v síti
NodeZero začal jako skutečný externí útočník — bez autentizace. Rychle zmapoval síť a místo rychlých útoků (ZeroLogon, LLMNR poisoning) našel zneužitelnou konfiguraci: SMB null session na doménovém řadiči winterfell. Anonymně tak získal seznam uživatelů a počítačů domény NORTH.SEVENKINGDOMS.LOCAL.
Klíčový průlom: v popisu uživatele v Active Directory bylo uloženo heslo v nešifrované podobě. NodeZero ho extrahoval, přihlásil se jako samwell.tarly a získal první útočiště v lesu domén.
Dva paralelní směry útoku
S platnými údaji NodeZero spustil souběžně západní cestu směrem k doméně SEVENKINGDOMS a východní cestu k ESSOS. Paralelní orchestrace je typická pro NodeZero — nečeká lineárně, ale prioritizuje nejrychlejší cesty k ovládnutí prostředí.
Západní cesta
- Skript v SYSVOL s dalšími přihlašovacími údaji
- Kompromitace hostitele castelblack a nasazení RAT přes SMB
- Dump LSASS, pass-the-hash a převzetí domény NORTH (8:17)
- Golden ticket a eskalace do nadřazené domény SEVENKINGDOMS (9:21)
Východní cesta
- AS-REP roasting účtu s vypnutou Kerberos pre-authentication
- Zneužití chybné konfigurace AD CS (ESC3) na serveru braavos
- Vydávání se za správce domény a převzetí domény ESSOS (13:45)
Co z toho plyne pro vaši organizaci
Útok nebyl postaven na jediném kritickém CVE. NodeZero řetězil běžné chybné konfigurace, úniky identit a špatnou hygienu AD — stejně jako reálný útočník. Bezpečnost tedy není jen o patchování, ale také o průběžné validaci identit, oprávnění a konfigurace.
Podrobnosti kampaně popisuje Horizon3.ai v článku NodeZero vs. GOAD a v technickém deep dive NodeZero® vs. GOAD: Technical Deep Dive. Sec4good pomáhá týmům v Česku NodeZero nasadit a výsledky přetavit v konkrétní nápravu.