Resumo:
- O Active Directory (AD) continua sendo o alvo mais valioso em uma operação de Red Team, porque concentra identidade, permissões e acesso a quase todos os sistemas da empresa.
- Ataques baseados em identidade cresceram 32% apenas no primeiro semestre de 2025, segundo o Microsoft Digital Defense Report 2025.
- Técnicas como Kerberoasting, Pass-the-Hash e Golden Ticket permitem que um atacante saia de um único usuário comum para o controle total do domínio.
- Red Team, Pentest e Security Review em AD têm objetivos distintos. A maturidade de segurança da empresa é o que define qual serviço deve vir primeiro.
O que é Red Team em Active Directory
Red Team em Active Directory é a simulação controlada de um ataque real contra o serviço de diretório que centraliza identidade, autenticação e permissões da maioria das empresas que usam o ambiente Windows.
Diferentemente de um pentest tradicional, que busca vulnerabilidades pontuais, o Red Team em AD reproduz a cadeia completa que um atacante percorreria: do primeiro acesso a uma estação de trabalho até o controle total do domínio, testando ao mesmo tempo a capacidade de detecção e resposta do time de segurança.
O Active Directory decide quem acessa o quê, com quais permissões e sob quais condições. Comprometer o AD significa assumir o controle administrativo de toda a rede.
Por que o Active Directory é o alvo nº1?
A escolha do AD como alvo prioritário em operações ofensivas reflete uma mudança na forma como os ataques acontecem hoje. A maior parte das invasões começa com o uso de uma identidade, seja ela roubada, vazada ou simplesmente adivinhada, para fazer login como se fosse um usuário legítimo.
O Microsoft Digital Defense Report 2025 traz números que dimensionam esse movimento. Os ataques baseados em identidade cresceram 32% apenas no primeiro semestre de 2025, impulsionados em parte por golpes de phishing criados com apoio de inteligência artificial.
Entre as tentativas de login maliciosas analisadas pela Microsoft, cerca de 45% já utilizavam um nome de usuário correto, apenas com a senha errada, um indicador do quanto as credenciais corporativas já estão expostas antes mesmo do ataque começar.
E, mais crítico ainda: dos logins realizados com a combinação correta de usuário e senha, apenas 1,5% foram bloqueados por autenticação multifator, o que evidencia a fragilidade das defesas baseadas apenas em senha.
Esse cenário torna o AD um alvo particularmente atrativo por três motivos:
- Centralidade: um único conjunto de credenciais comprometidas pode abrir caminho para dezenas de sistemas conectados ao domínio.
- Complexidade de configuração: ambientes AD crescem organicamente ao longo de anos, acumulando permissões herdadas, contas de serviço esquecidas e configurações de delegação que raramente são revisadas.
- Efeito cascata: escalar privilégios dentro do AD costuma ser mais rápido do que explorar uma vulnerabilidade de software, porque explora como o próprio sistema foi configurado.
Fases de um ataque a Active Directory
Uma operação de Red Team contra o AD segue uma sequência de fases, alinhadas à metodologia MITRE ATT&CK. Cada fase constrói a base para a seguinte, até que o atacante, neste caso, a equipe de Red Team, alcance o controle do domínio.
Reconhecimento e enumeração
Antes de qualquer tentativa de exploração, a equipe mapeia a estrutura do domínio: quais controladores de domínio existem, quais grupos têm privilégios elevados, quais contas de serviço estão ativas e como as relações de confiança entre objetos do AD estão configuradas. Ferramentas de análise de caminhos de ataque, como o BloodHound, são amplamente usadas nessa etapa para visualizar relações que seriam impossíveis de mapear manualmente em ambientes com milhares de objetos.
Kerberoasting
O Kerberoasting explora o protocolo Kerberos, usado pelo AD para autenticação. Qualquer usuário autenticado no domínio pode solicitar um tíquete de serviço (TGS) para contas que têm um Service Principal Name associado, geralmente contas de serviço.
Esse ticket é criptografado com o hash da senha da conta de serviço e pode ser extraído e submetido à quebra de senha offline, sem gerar alertas imediatos no ambiente. Como muitas contas de serviço usam senhas antigas, longas e nunca trocadas, essa técnica costuma ter alta taxa de sucesso.
Pass-the-Hash
No Pass-the-Hash, o atacante utiliza o hash NTLM de uma credencial, capturado em uma máquina já comprometida, para se autenticar em outros sistemas do domínio. Essa técnica evidencia um problema estrutural em ambientes que ainda dependem de autenticação NTLM legada: uma única máquina comprometida pode se tornar a porta de entrada para dezenas de outras.
Golden Ticket e abuso do KRBTGT
Esta é uma das técnicas mais críticas em uma cadeia de ataque à AD. A conta KRBTGT é responsável por assinar todos os tíquetes de autenticação Kerberos do domínio. Se um atacante conseguir capturar o hash dessa conta, ele passa a poder forjar tíquetes de autenticação válidos para qualquer usuário, incluindo administradores de domínio, mesmo que a senha original do usuário seja trocada depois.
É por isso que a resposta a um comprometimento do KRBTGT normalmente exige a rotação da própria conta, para invalidar por completo os tíquetes já emitidos.
Abuso de delegação e movimentação lateral
Configurações de delegação Kerberos, criadas para permitir que um serviço atue em nome de um usuário, são um dos pontos mais frequentemente mal configurados em ambientes AD antigos. Delegações irrestritas ou com escopos mal definidos permitem que um atacante comprometa determinado servidor e consiga se passar por qualquer usuário que se autentique nele, incluindo contas privilegiadas, viabilizando a movimentação lateral até alcançar um controlador de domínio.
Red Team vs. Pentest vs. Security Review em Active Directory
Esses três serviços respondem a perguntas diferentes, e a confusão entre eles costuma levar empresas a contratar o serviço errado para o momento em que estão.
| Serviço | Pergunta que responde | Abordagem |
|---|---|---|
| Active Directory Security Review | Nossa configuração de AD tem falhas conhecidas de hardening? | Avaliação estrutural e de configuração, sem simular um ataque completo |
| Pentest Interno | Quais vulnerabilidades técnicas existem na rede interna, incluindo o AD? | Exploração pontual e delimitada, com relatório técnico de vulnerabilidades |
| Red Team em Active Directory | Nosso time de segurança detecta e responde a um ataque real ao AD? | Simulação completa da cadeia de ataque, medindo detecção e resposta |
Para empresas que ainda não passaram por uma avaliação estruturada do próprio AD, o caminho recomendado costuma começar por um Active Directory Security Review, que identifica configurações de risco (delegações abertas, contas de serviço com privilégios excessivos, hardening incompleto de Tier 0) antes de simular um ataque completo. O Red Team entra como a etapa seguinte, quando a empresa já quer validar a resposta do time de segurança em condições realistas.
Como saber se sua empresa precisa testar o Active Directory
Alguns sinais indicam que chegou o momento de avaliar a segurança do seu AD:
- Sua empresa nunca revisou formalmente as permissões e delegações configuradas no domínio.
- Existem contas de serviço com senhas antigas ou nunca rotacionadas.
- Sua equipe de segurança nunca validou se detectaria uma tentativa de escalonamento de privilégio dentro do domínio.
- Sua empresa está sob exigência regulatória, como PCI DSS, ISO 27001 ou normas do Banco Central (BCB 538), que demandam evidência de testes de segurança periódicos.
- Houve uma mudança recente relevante na infraestrutura (migração, fusão, aquisição) que pode ter introduzido novas relações de confiança não mapeadas.
Empresas de setores regulados, como instituições financeiras e fintechs, costumam ter esse tipo de teste como parte de um programa contínuo de validação.
Como a Vantico avalia a segurança do seu Active Directory
O Active Directory raramente é comprometido por uma única falha grave. Na maioria das vezes, é a combinação de pequenas configurações inadequadas, acumuladas ao longo dos anos, que abre o caminho completo até o domínio. É exatamente esse tipo de caminho que uma operação de Red Team bem conduzida revela.
A Vantico é uma empresa brasileira de segurança ofensiva, com atuação nacional e internacional há mais de seis anos, especializada em identificar riscos reais em ambientes corporativos. Entre os serviços da Vantico voltados especificamente para esse cenário estão o Red Team Exercise, que simula cenários realistas de ataque alinhados à metodologia MITRE ATT&CK para medir a capacidade de detecção e resposta da sua equipe, e o Active Directory Security Review, indicado para empresas que querem primeiro identificar e corrigir configurações de risco antes de simular um ataque completo.
Se sua empresa já passou por uma primeira avaliação e quer testar se o time de segurança realmente detecta e contém um ataque real ao domínio, vale conhecer também o Purple Team, que une as descobertas de uma operação ofensiva à melhoria das regras de detecção internas.
Quer entender qual é o ponto de partida certo para o nível de maturidade da sua empresa? Agende uma demonstração com a Vantico e converse com quem entende de Active Directory.
Perguntas Frequentes sobre Red Team em Active Directory
Red Team em Active Directory é o mesmo que um pentest de rede interna?
Não. Um pentest de rede interna busca vulnerabilidades técnicas dentro de um escopo e tempo delimitados. O Red Team em AD simula a cadeia completa de um ataque real, com o objetivo de medir a capacidade de detecção e resposta da equipe de segurança.
Quais são as técnicas mais comuns usadas contra o Active Directory?
As mais recorrentes incluem Kerberoasting, Pass-the-Hash, Golden Ticket (a partir do comprometimento da conta KRBTGT) e abuso de delegação Kerberos para movimentação lateral, entre outras técnicas mapeadas pelo MITRE ATT&CK.
O que é a conta KRBTGT e por que ela é tão crítica?
A KRBTGT é a conta responsável por assinar todos os tíquetes de autenticação Kerberos do domínio. Se comprometida, permite que um atacante forje tíquetes válidos para qualquer usuário, incluindo administradores de domínio, mesmo após a troca de senhas individuais.
Minha empresa usa Microsoft Entra ID (nuvem). Isso ainda é relevante?
Sim. A maioria das empresas ainda opera em ambiente híbrido, com Active Directory local sincronizado à nuvem. Falhas no AD local frequentemente se propagam para o ambiente em nuvem por meio dessa sincronização.
Qual a diferença entre Red Team e Active Directory Security Review?
O Security Review avalia a configuração do AD em busca de falhas estruturais de hardening, sem simular um ataque completo. O Red Team simula o ataque de ponta a ponta para testar também a resposta da equipe de segurança.
Minha empresa precisa ter um SOC estruturado antes de contratar um Red Team?
Idealmente, sim. Monitoramento de segurança básico (SIEM/EDR) e um processo mínimo de resposta a incidentes ajudam a extrair valor real do exercício. Sem esses elementos, fica difícil medir o que a equipe conseguiria ou não detectar.
Com que frequência um Red Team em Active Directory deve ser feito?
Não existe uma regra única, mas empresas com exigências regulatórias (PCI DSS, ISO 27001, BCB 538) ou mudanças estruturais frequentes na infraestrutura costumam realizar esse tipo de teste anualmente ou a cada mudança relevante no ambiente.
O que acontece depois que o relatório de Red Team é entregue?
A empresa recebe a narrativa do ataque, evidências técnicas, os pontos em que a detecção falhou e recomendações de correção. O passo seguinte envolve priorizar as correções, realizar retestes e, idealmente, promover sessões de transferência de conhecimento com o time interno.