GOAD (Game of Active Directory) je jeden z nejnáročnějších laboratorních scénářů pro testování útoků na Active Directory. Zkušení pentesteři na něm tráví 12–16 hodin. NodeZero od Horizon3.ai stejný scénář vyřešil autonomně za necelých 14 minut — zhruba padesátkrát rychleji, od začátku do konce a bez jediného manuálního zásahu.

Proč právě GOAD

Na rozdíl od jednoduchých CTF úloh GOAD simuluje reálné podnikové Active Directory: více domén, vztahy důvěry mezi nimi, laterální pohyb a zneužití identit. Útočník si musí pamatovat kroky z minulých pivotů, reagovat na měnící se možnosti a přesně skládat techniky jako Kerberoasting, AS-REP roasting nebo zneužití AD Certificate Services. GOAD je proto referenčním měřítkem moderní ofenzivní bezpečnosti.

Podmínky testu

Test probíhal v náročnějším nastavení než standardní GOAD. Hostitelé byli plně aktualizovaní (bez zneužitelných CVE), v AWS nebyly dostupné starší protokoly jako LLMNR a na každém stroji běžel Microsoft Defender. NodeZero nedostal žádné počáteční přihlašovací údaje — pouze rozsah IP adres k testování.

  • Bez startovních přihlašovacích údajů a bez nápověd
  • Plně autonomní běh bez zásahu člověka
  • Prostředí blíže reálné produkční AD než typické demo

Od anonymního přístupu k útočišti v síti

NodeZero začal jako skutečný externí útočník — bez autentizace. Rychle zmapoval síť a místo rychlých útoků (ZeroLogon, LLMNR poisoning) našel zneužitelnou konfiguraci: SMB null session na doménovém řadiči winterfell. Anonymně tak získal seznam uživatelů a počítačů domény NORTH.SEVENKINGDOMS.LOCAL.

Klíčový průlom: v popisu uživatele v Active Directory bylo uloženo heslo v nešifrované podobě. NodeZero ho extrahoval, přihlásil se jako samwell.tarly a získal první útočiště v lesu domén.

Dva paralelní směry útoku

S platnými údaji NodeZero spustil souběžně západní cestu směrem k doméně SEVENKINGDOMS a východní cestu k ESSOS. Paralelní orchestrace je typická pro NodeZero — nečeká lineárně, ale prioritizuje nejrychlejší cesty k ovládnutí prostředí.

Západní cesta

  • Skript v SYSVOL s dalšími přihlašovacími údaji
  • Kompromitace hostitele castelblack a nasazení RAT přes SMB
  • Dump LSASS, pass-the-hash a převzetí domény NORTH (8:17)
  • Golden ticket a eskalace do nadřazené domény SEVENKINGDOMS (9:21)

Východní cesta

  • AS-REP roasting účtu s vypnutou Kerberos pre-authentication
  • Zneužití chybné konfigurace AD CS (ESC3) na serveru braavos
  • Vydávání se za správce domény a převzetí domény ESSOS (13:45)

Co z toho plyne pro vaši organizaci

Útok nebyl postaven na jediném kritickém CVE. NodeZero řetězil běžné chybné konfigurace, úniky identit a špatnou hygienu AD — stejně jako reálný útočník. Bezpečnost tedy není jen o patchování, ale také o průběžné validaci identit, oprávnění a konfigurace.

Podrobnosti kampaně popisuje Horizon3.ai v článku NodeZero vs. GOAD a v technickém deep dive NodeZero® vs. GOAD: Technical Deep Dive. Sec4good pomáhá týmům v Česku NodeZero nasadit a výsledky přetavit v konkrétní nápravu.