2025년, 액티브 디렉토리 도메인 (가입) 계정 재검토
빌드 과정에서 도메인 가입 계정이 빈번하게 노출되며, Microsoft의 현재 지침을 따르더라도 과도한 권한을 가진 ACL(소유권, 전체 읽기, 계정 제한)을 상속받아 LAPS 공개, RBCD 및 기타 심각한 악용을 가능하게 합니다.강화는 낮은 권한의 사용자가 컴퓨터 계정을 생성하는 것을 금지하고 도메인 관리자가 가입된 컴퓨터 객체를 소유하도록 하는 것과 같은 제어 계층화를 필요로 합니다. 또한, 특정 OU에 생성/삭제 권한을 부여하면서 LAPS(ms-Mcs-AdmPwd) 및 RBCD(msDS-AllowedToActOnBehalfOfOtherIdentity)에 대한 거부 ACE를 추가해야 합니다.이러한 완화 조치에도 불구하고, 비밀번호 재설정 권한은 복제 지연과 AD CS를 통해 무기화되어 재설정 전 컴퓨터 비밀을 복구할 수 있습니다.이 게시물을 자세히 살펴보면 이러한 주장을 뒷받침하는 랩 워크스루, 탐지 포인터 및 스크립트를 확인할 수 있습니다. /u/ivxrehc 님이 제출했습니다.