Das Problem der Datensicherheit in Active Directory.

Das Problem der Datensicherheit in Active Directory.

Ich habe Penetrationstests mit Hilfe von PowerView durchgefĂŒhrt und es verwendet, um Informationen ĂŒber Benutzer aus dem Active Directory (im Folgenden – AD) zu extrahieren. In dieser Zeit habe ich den Fokus auf das Sammeln von Informationen ĂŒber die Mitgliedschaft in Sicherheitsgruppen gelegt und diese Informationen dann genutzt, um mich im Netzwerk zu bewegen. Jedenfalls enthĂ€lt das AD vertrauliche Daten ĂŒber Mitarbeiter, einige davon sollten tatsĂ€chlich nicht fĂŒr jeden in der Organisation zugĂ€nglich sein. TatsĂ€chlich gibt es in Windows-Dateisystemen ein entsprechendes Problem "Everyone", das sowohl von internen als auch von externen Angreifern genutzt werden kann.

Aber bevor wir ĂŒber die Datenschutzprobleme und deren Lösungen sprechen, schauen wir uns die Daten an, die im AD gespeichert sind.

Active Directory ist wie ein Unternehmens-Facebook

Aber in diesem Fall sind Sie bereits mit allen befreundet! Vielleicht erfahren Sie nicht von den Lieblingsfilmen, BĂŒchern und Restaurants Ihrer Kollegen, aber das AD enthĂ€lt sensitive Kontaktdaten
und andere Felder, die von Hackern und sogar von Insidern ohne besondere technische FÀhigkeiten missbraucht werden können.

Systemadministratoren sind mit dem untenstehenden Screenshot natĂŒrlich vertraut. Es handelt sich um die BenutzeroberflĂ€che von Active Directory Users and Computers (ADUC), wo sie Informationen ĂŒber Benutzer festlegen und bearbeiten sowie Benutzer entsprechenden Gruppen zuweisen.

Das Problem der Datensicherheit in Active Directory.

AD enthÀlt Felder mit dem Namen des Mitarbeiters, der Adresse und der Telefonnummer, weshalb es wie ein Telefonbuch aussieht. Aber es gibt noch viel mehr! Auf anderen Registerkarten sind auch die E-Mail-Adresse und Webadresse, der direkte Vorgesetzte und Notizen enthalten.

Sollte jeder in der Organisation diese Informationen sehen, besonders in der Ära OSINT, in der jedes neue Detail die Suche nach zusĂ€tzlichen Informationen noch einfacher macht?

NatĂŒrlich nicht! Das Problem wird noch verstĂ€rkt, wenn die Daten der Unternehmensleitung fĂŒr alle Mitarbeiter zugĂ€nglich sind.

PowerView fĂŒr alle

Hier kommt PowerView ins Spiel. Es bietet eine sehr benutzerfreundliche PowerShell-OberflĂ€che fĂŒr die zugrunde liegenden (und komplexen) Win32-Funktionen, die auf AD zugreifen. Kurz gesagt:
macht es das Abrufen von AD-Feldern so einfach wie das Eingeben eines sehr kurzen Cmdlets.

Lassen Sie uns ein Beispiel zur Informationsbeschaffung ĂŒber die Mitarbeiterin Cruella Deville nehmen, die eine der FĂŒhrungskrĂ€fte des Unternehmens ist. Dazu verwenden wir das PowerView-Cmdlet get-NetUser:

Das Problem der Datensicherheit in Active Directory.

Die Installation von PowerView ist kein großes Problem – ĂŒberzeugen Sie sich selbst auf der Seite github. Und was noch wichtiger ist, Sie benötigen keine erhöhten Berechtigungen, um viele PowerView-Befehle wie get-NetUser auszufĂŒhren. So kann ein motivierter, aber nicht sehr technikaffiner Mitarbeiter ohne großen Aufwand in AD herumstöbern.

Aus dem obigen Screenshot ist zu erkennen, dass ein Insider schnell viel ĂŒber Cruella erfahren kann. Haben Sie auch bemerkt, dass im Feld "info" Informationen ĂŒber persönliche Gewohnheiten und das Passwort des Benutzers offengelegt werden?

Das ist keine hypothetische Wahrscheinlichkeit. Aus GesprĂ€chen mit anderen Pen-Testern habe ich erfahren, dass sie AD scannen, um nach Passwörtern im Klartext zu suchen, und dass diese Versuche leider oft erfolgreich sind. Sie wissen, dass Unternehmen nachlĂ€ssig mit Informationen in AD umgehen und im Allgemeinen nicht ĂŒber das nĂ€chste Thema – Berechtigungen in AD – informiert sind.

In Active Directory gibt es eigene ACLs.

Die AD-Benutzer- und ComputeroberflĂ€che ermöglicht das Festlegen von Berechtigungen fĂŒr AD-Objekte. In AD gibt es ACLs, und Administratoren können den Zugriff ĂŒber diese bestimmen oder verweigern. Sie mĂŒssen im ADUC-AnsichtsmenĂŒ auf „Erweitert“ klicken, und wenn Sie dann den Benutzer öffnen, sehen Sie die Registerkarte „Sicherheit“, in der Sie die ACL festlegen.

In meinem Szenario mit Cruella wollte ich nicht, dass alle authentifizierten Benutzer auf ihre persönlichen Informationen zugreifen können, daher habe ich ihnen den Lesezugriff verweigert:

Das Problem der Datensicherheit in Active Directory.

Und jetzt wird ein normaler Benutzer dies sehen, wenn er versucht, Get-NetUser in PowerView auszufĂŒhren:

Das Problem der Datensicherheit in Active Directory.

Es ist mir gelungen, potenziell nĂŒtzliche Informationen vor unbefugten Augen zu verbergen. Um relevanten Benutzern weiterhin Zugriff zu gewĂ€hren, habe ich eine andere ACL erstellt, die es Mitgliedern der VIP-Gruppe (Cruella und anderen hochrangigen Kollegen) ermöglicht, auf diese vertraulichen Daten zuzugreifen. Mit anderen Worten, ich habe AD-Berechtigungen auf Basis eines Rollenmodells implementiert, was sensible Daten fĂŒr die meisten Mitarbeiter, einschließlich Insider, unzugĂ€nglich machte.

Dennoch können Sie die Gruppenmitgliedschaft fĂŒr Benutzer unsichtbar machen, indem Sie die entsprechenden ACLs fĂŒr das Gruppenobjekt in AD festlegen. Dies hilft in Bezug auf PrivatsphĂ€re und Sicherheit.

In meinem Epischen Pentest-Serie habe ich demonstriert, wie man durch das System navigiert, indem man die Gruppenmitgliedschaft mit PowerViews Get-NetGroupMember untersucht. In meinem Szenario habe ich den Lesezugriff auf die Mitgliedschaft einer bestimmten Gruppe eingeschrĂ€nkt. Sie sehen das Ergebnis der AusfĂŒhrung des Befehls vor und nach den Änderungen:

Das Problem der Datensicherheit in Active Directory.

Es ist mir gelungen, die Mitgliedschaft von Cruella und Monty Burns in der VIP-Gruppe zu verbergen, was es Hackern und Insidern erschwert hat, die Infrastruktur auszuspionieren.

Dieser Beitrag sollte Sie dazu motivieren, die Felder
in AD und die damit verbundenen Berechtigungen genauer zu betrachten. AD ist eine großartige Ressource, aber denken Sie darĂŒber nach, wie Sie
vertrauliche Informationen und persönliche Daten teilen möchten, insbesondere,
wenn es um FĂŒhrungskrĂ€fte in Ihrer Organisation geht.  

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster