2025년, 액티브 디렉토리 도메인 (가입) 계정 재검... 노트

2025년, 액티브 디렉토리 도메인 (가입) 계정 재검토

빌드 과정에서 도메인 가입 계정이 빈번하게 노출되며, Microsoft의 현재 지침을 따르더라도 과도한 권한을 가진 ACL(소유권, 전체 읽기, 계정 제한)을 상속받아 LAPS 공개, RBCD 및 기타 심각한 악용을 가능하게 합니다.강화는 낮은 권한의 사용자가 컴퓨터 계정을 생성하는 것을 금지하고 도메인 관리자가 가입된 컴퓨터 객체를 소유하도록 하는 것과 같은 제어 계층화를 필요로 합니다. 또한, 특정 OU에 생성/삭제 권한을 부여하면서 LAPS(ms-Mcs-AdmPwd) 및 RBCD(msDS-AllowedToActOnBehalfOfOtherIdentity)에 대한 거부 ACE를 추가해야 합니다.이러한 완화 조치에도 불구하고, 비밀번호 재설정 권한은 복제 지연과 AD CS를 통해 무기화되어 재설정 전 컴퓨터 비밀을 복구할 수 있습니다.이 게시물을 자세히 살펴보면 이러한 주장을 뒷받침하는 랩 워크스루, 탐지 포인터 및 스크립트를 확인할 수 있습니다. /u/ivxrehc 님이 제출했습니다.