2025年版:Active Directoryドメイン(参加)所有アカウント再考
ドメイン参加アカウントは、ビルドプロセス中に頻繁に公開され、Microsoftの現在のガイダンスに従っていても、過剰な権限を持つACL(所有権、全読み取り、アカウント制限)を継承し、LAPSの開示、RBCD、その他の影響力の高い悪用を可能にします。セキュリティ強化には、低権限ユーザーがマシンアカウントを作成できないようにし、ドメイン管理者が参加したコンピューターオブジェクトを所有するようにするなど、複数の制御を重ねることが必要です。さらに、LAPS(ms-Mcs-AdmPwd)とRBCD(msDS-AllowedToActOnBehalfOfOtherIdentity)に対して拒否ACEを追加し、作成/削除権限を特定のOUに限定します。これらの対策を講じても、パスワードリセット権限は、レプリケーションの遅延とAD CSを介して、リセット前のマシンの秘密を回復するために悪用される可能性があります。この投稿を詳しく見て、これらの主張を裏付けるラボのウォークスルー、検出のヒント、スクリプトを確認してください。投稿者:/u/ivxrehc