Das Problem der Datensicherheit in Active Directory.

Das Problem der Datensicherheit in Active Directory.

Ich habe Penetrationstests mit Hilfe von PowerView durchgeführt und es verwendet, um Informationen über Benutzer aus dem Active Directory (im Folgenden – AD) zu extrahieren. In dieser Zeit habe ich den Fokus auf das Sammeln von Informationen über die Mitgliedschaft in Sicherheitsgruppen gelegt und diese Informationen dann genutzt, um mich im Netzwerk zu bewegen. Jedenfalls enthält das AD vertrauliche Daten über Mitarbeiter, einige davon sollten tatsächlich nicht für jeden in der Organisation zugänglich sein. Tatsächlich gibt es in Windows-Dateisystemen ein entsprechendes Problem "Everyone", das sowohl von internen als auch von externen Angreifern genutzt werden kann.

Aber bevor wir über die Datenschutzprobleme und deren Lösungen sprechen, schauen wir uns die Daten an, die im AD gespeichert sind.

Active Directory ist wie ein Unternehmens-Facebook

Aber in diesem Fall sind Sie bereits mit allen befreundet! Vielleicht erfahren Sie nicht von den Lieblingsfilmen, Büchern und Restaurants Ihrer Kollegen, aber das AD enthält sensitive Kontaktdaten
und andere Felder, die von Hackern und sogar von Insidern ohne besondere technische Fähigkeiten missbraucht werden können.

Systemadministratoren sind mit dem untenstehenden Screenshot natürlich vertraut. Es handelt sich um die Benutzeroberfläche von Active Directory Users and Computers (ADUC), wo sie Informationen über Benutzer festlegen und bearbeiten sowie Benutzer entsprechenden Gruppen zuweisen.

Das Problem der Datensicherheit in Active Directory.

AD enthält Felder mit dem Namen des Mitarbeiters, der Adresse und der Telefonnummer, weshalb es wie ein Telefonbuch aussieht. Aber es gibt noch viel mehr! Auf anderen Registerkarten sind auch die E-Mail-Adresse und Webadresse, der direkte Vorgesetzte und Notizen enthalten.

Sollte jeder in der Organisation diese Informationen sehen, besonders in der Ära OSINT, in der jedes neue Detail die Suche nach zusätzlichen Informationen noch einfacher macht?

Natürlich nicht! Das Problem wird noch verstärkt, wenn die Daten der Unternehmensleitung für alle Mitarbeiter zugänglich sind.

PowerView für alle

Hier kommt PowerView ins Spiel. Es bietet eine sehr benutzerfreundliche PowerShell-Oberfläche für die zugrunde liegenden (und komplexen) Win32-Funktionen, die auf AD zugreifen. Kurz gesagt:
macht es das Abrufen von AD-Feldern so einfach wie das Eingeben eines sehr kurzen Cmdlets.

Lassen Sie uns ein Beispiel zur Informationsbeschaffung über die Mitarbeiterin Cruella Deville nehmen, die eine der Führungskräfte des Unternehmens ist. Dazu verwenden wir das PowerView-Cmdlet get-NetUser:

Das Problem der Datensicherheit in Active Directory.

Die Installation von PowerView ist kein großes Problem – überzeugen Sie sich selbst auf der Seite github. Und was noch wichtiger ist, Sie benötigen keine erhöhten Berechtigungen, um viele PowerView-Befehle wie get-NetUser auszuführen. So kann ein motivierter, aber nicht sehr technikaffiner Mitarbeiter ohne großen Aufwand in AD herumstöbern.

Aus dem obigen Screenshot ist zu erkennen, dass ein Insider schnell viel über Cruella erfahren kann. Haben Sie auch bemerkt, dass im Feld "info" Informationen über persönliche Gewohnheiten und das Passwort des Benutzers offengelegt werden?

Das ist keine hypothetische Wahrscheinlichkeit. Aus Gesprächen mit anderen Pen-Testern habe ich erfahren, dass sie AD scannen, um nach Passwörtern im Klartext zu suchen, und dass diese Versuche leider oft erfolgreich sind. Sie wissen, dass Unternehmen nachlässig mit Informationen in AD umgehen und im Allgemeinen nicht über das nächste Thema – Berechtigungen in AD – informiert sind.

In Active Directory gibt es eigene ACLs.

Die AD-Benutzer- und Computeroberfläche ermöglicht das Festlegen von Berechtigungen für AD-Objekte. In AD gibt es ACLs, und Administratoren können den Zugriff über diese bestimmen oder verweigern. Sie müssen im ADUC-Ansichtsmenü auf „Erweitert“ klicken, und wenn Sie dann den Benutzer öffnen, sehen Sie die Registerkarte „Sicherheit“, in der Sie die ACL festlegen.

In meinem Szenario mit Cruella wollte ich nicht, dass alle authentifizierten Benutzer auf ihre persönlichen Informationen zugreifen können, daher habe ich ihnen den Lesezugriff verweigert:

Das Problem der Datensicherheit in Active Directory.

Und jetzt wird ein normaler Benutzer dies sehen, wenn er versucht, Get-NetUser in PowerView auszuführen:

Das Problem der Datensicherheit in Active Directory.

Es ist mir gelungen, potenziell nützliche Informationen vor unbefugten Augen zu verbergen. Um relevanten Benutzern weiterhin Zugriff zu gewähren, habe ich eine andere ACL erstellt, die es Mitgliedern der VIP-Gruppe (Cruella und anderen hochrangigen Kollegen) ermöglicht, auf diese vertraulichen Daten zuzugreifen. Mit anderen Worten, ich habe AD-Berechtigungen auf Basis eines Rollenmodells implementiert, was sensible Daten für die meisten Mitarbeiter, einschließlich Insider, unzugänglich machte.

Dennoch können Sie die Gruppenmitgliedschaft für Benutzer unsichtbar machen, indem Sie die entsprechenden ACLs für das Gruppenobjekt in AD festlegen. Dies hilft in Bezug auf Privatsphäre und Sicherheit.

In meinem Epischen Pentest-Serie habe ich demonstriert, wie man durch das System navigiert, indem man die Gruppenmitgliedschaft mit PowerViews Get-NetGroupMember untersucht. In meinem Szenario habe ich den Lesezugriff auf die Mitgliedschaft einer bestimmten Gruppe eingeschränkt. Sie sehen das Ergebnis der Ausführung des Befehls vor und nach den Änderungen:

Das Problem der Datensicherheit in Active Directory.

Es ist mir gelungen, die Mitgliedschaft von Cruella und Monty Burns in der VIP-Gruppe zu verbergen, was es Hackern und Insidern erschwert hat, die Infrastruktur auszuspionieren.

Dieser Beitrag sollte Sie dazu motivieren, die Felder
in AD und die damit verbundenen Berechtigungen genauer zu betrachten. AD ist eine großartige Ressource, aber denken Sie darüber nach, wie Sie
vertrauliche Informationen und persönliche Daten teilen möchten, insbesondere,
wenn es um Führungskräfte in Ihrer Organisation geht.  

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster