Домен Active Directory (присое... Заметка

Домен Active Directory (присоединение) собственных учетных записей, пересмотрено 2025

Учетные записи для присоединения к домену часто подвергаются риску во время процессов сборки, и даже при следовании текущим рекомендациям Microsoft они наследуют чрезмерно привилегированные списки управления доступом (владение, чтение всего, ограничения учетных записей), которые позволяют раскрывать LAPS, RBCD и другие злоупотребления с высоким уровнем воздействия.Усиление защиты требует наложения таких элементов управления, как запрет пользователям с низкими привилегиями создавать учетные записи компьютеров, и обеспечение того, чтобы администраторы домена владели присоединенными объектами компьютеров. Кроме того, добавьте ACE запрета для LAPS (ms-Mcs-AdmPwd) и RBCD (msDS-AllowedToActOnBehalfOfOtherIdentity), ограничивая права на создание/удаление определенными подразделениями.Даже с этими мерами смягчения последствий права на сброс пароля могут быть использованы в качестве оружия посредством задержки репликации плюс AD CS для восстановления секретного ключа машины до сброса.Погрузитесь в этот пост, чтобы увидеть лабораторные руководства, указатели обнаружения и скрипты, подтверждающие эти утверждения. Отправлено /u/ivxrehc