Domaine Active Directory (rejo... Note

Domaine Active Directory (rejoindre) comptes propres revisités 2025

Les comptes de jonction de domaine sont fréquemment exposés lors des processus de construction, et même en suivant les recommandations actuelles de Microsoft, ils héritent d'ACLs surprivilégiés (propriété, lecture complète, restrictions de compte) qui permettent la divulgation de LAPS, RBCD et d'autres abus à fort impact. Le renforcement nécessite la superposition de contrôles tels que l'interdiction aux utilisateurs à faibles privilèges de créer des comptes de machine et de s'assurer que les administrateurs de domaine sont propriétaires des objets ordinateur joints. De plus, ajoutez des ACE de refus pour LAPS (ms-Mcs-AdmPwd) et RBCD (msDS-AllowedToActOnBehalfOfOtherIdentity) tout en limitant les droits de création/suppression à des unités d'organisation spécifiques. Même avec ces atténuations, les droits de réinitialisation de mot de passe peuvent être militarisés via le retard de réplication plus AD CS pour récupérer le secret de la machine avant la réinitialisation. Plongez-vous dans ce post pour voir les procédures pas à pas du laboratoire, les pointeurs de détection et les scripts qui étayent ces affirmations. Soumis par /u/ivxrehc