Active Directory Domäne (Beitritt) eigene Konten überarbeitet 2025
Domänenbeitrittskonten werden häufig während Build-Prozessen offengelegt, und selbst bei Befolgung der aktuellen Microsoft-Anweisungen erben sie überprivilegierte ACLs (Eigentümerschaft, Lesezugriff für alle, Kontobeschränkungen), die LAPS-Offenlegung, RBCD und andere hochwirksame Missbräuche ermöglichen.
Die Härtung erfordert das Schichten von Kontrollen, wie z. B. das Verhindern, dass Benutzer mit geringen Privilegien Maschinenkonten erstellen, und die Sicherstellung, dass Domänenadministratoren die Beitrittscomputerobjekte besitzen. Darüber hinaus fügen Sie Deny-ACEs für LAPS (ms-Mcs-AdmPwd) und RBCD (msDS-AllowedToActOnBehalfOfOtherIdentity) hinzu, während Sie Erstellungs-/Löschrechte auf bestimmte OUs beschränken.
Selbst mit diesen Abschwächungen können Kennwortzurücksetzungsrechte über Replikationsverzögerung plus AD CS zur Wiederherstellung des Geheimnisses der Maschine vor der Zurücksetzung eingesetzt werden.
Vertiefen Sie sich in diesen Beitrag, um die Lab-Walkthroughs, Erkennungshinweise und Skripte zu sehen, die diese Behauptungen untermauern. Eingereicht von /u/ivxrehc