
Ich habe Penetrationstests mit Hilfe von durchgeführt und es verwendet, um Informationen über Benutzer aus dem Active Directory (nachfolgend – AD) zu extrahieren. Zu dieser Zeit lag mein Schwerpunkt auf der Informationssammlung über die Mitgliedschaft in Sicherheitsgruppen, und ich nutzte diese Informationen, um mich im Netzwerk zu bewegen. In jedem Fall enthält AD vertrauliche Daten über Mitarbeiter, von denen einige wirklich nicht für jedermann in der Organisation zugänglich sein sollten. Tatsächlich gibt es in Windows-Dateisystemen ein entsprechendes , das sowohl von internen als auch von externen Angreifern ausgenutzt werden kann.
Aber bevor wir über Datenschutzprobleme und deren Lösungen sprechen, schauen wir uns die Daten an, die im AD gespeichert sind.
Active Directory ist das Unternehmens-Facebook
Aber in diesem Fall haben Sie sich bereits mit allen angefreundet! Möglicherweise erfahren Sie nicht von den Lieblingsfilmen, Büchern und Restaurants Ihrer Kollegen, aber AD enthält sensible Kontakt-
daten und andere Felder, die von Hackern und sogar von Insidern ohne besondere technische Fähigkeiten genutzt werden können.
Systemadministratoren sind natürlich mit dem untenstehenden Screenshot vertraut. Das ist die Benutzeroberfläche von Active Directory Users and Computers (ADUC), in der sie Benutzerdaten festlegen und bearbeiten sowie Benutzer den entsprechenden Gruppen zuweisen.

AD enthält Felder mit dem Namen des Mitarbeiters, der Adresse und der Telefonnummer, sodass es wie ein Telefonverzeichnis aussieht. Aber da gibt es noch viel mehr! Auf anderen Registerkarten sind auch E-Mail-Adressen und Webadressen, direkte Vorgesetzte und Notizen zu finden.
Sollte jeder in der Organisation diese Informationen sehen, besonders in der Ära , in der jedes neue Detail die Suche nach weiteren Informationen noch einfacher macht?
Natürlich nicht! Das Problem wird schlimmer, wenn die Daten der Unternehmensführung allen Mitarbeitern zugänglich sind.
PowerView für alle
Hier kommt PowerView ins Spiel. Es bietet eine sehr benutzerfreundliche PowerShell-Oberfläche für die zugrunde liegenden (und komplexen) Win32-Funktionen, die auf AD zugreifen. Kurz gesagt:
macht es das Abrufen von AD-Feldern so einfach wie das Eingeben eines sehr kurzen Cmdlets.
Lassen Sie uns ein Beispiel für das Sammeln von Informationen über die Mitarbeiterin Cruella Deville nehmen, die eine der Führungskräfte des Unternehmens ist. Dazu verwenden wir das PowerView-Cmdlet get-NetUser:

Die Installation von PowerView ist kein ernsthaftes Problem – überzeugen Sie sich selbst auf der Seite . Und was noch wichtiger ist, Sie benötigen keine erhöhten Berechtigungen, um viele PowerView-Befehle wie get-NetUser auszuführen. So kann ein motivierter, aber nicht sehr technikaffiner Mitarbeiter anfangen, in AD ohne große Mühe zu stöbern.
Wie aus dem obigen Screenshot hervorgeht, kann ein Insider schnell viel Neues über Cruella erfahren. Haben Sie auch bemerkt, dass im Feld „info“ Informationen über persönliche Gewohnheiten und das Passwort des Benutzers angezeigt werden?
Das ist keine theoretische Möglichkeit. Aus habe ich erfahren, dass sie AD nach Passwörtern im unverschlüsselten Format durchsuchen, und diese Versuche sind leider häufig erfolgreich. Sie wissen, dass Unternehmen nachlässig mit Informationen in AD umgehen, und wissen in der Regel nicht, wie es um das nächste Thema steht – Berechtigungen in AD.
In Active Directory gibt es eigene ACLs
Die AD-Benutzer- und Computeroberfläche ermöglicht es, Berechtigungen für AD-Objekte festzulegen. In AD gibt es ACLs, und Administratoren können den Zugriff über sie gewähren oder verweigern. Sie müssen auf „Erweitert“ im ADUC-Ansichtsmenü klicken, und wenn Sie dann den Benutzer öffnen, sehen Sie die Registerkarte „Sicherheit“, in der Sie die ACL festlegen.
In meinem Szenario mit Cruella wollte ich nicht, dass alle authentifizierten Benutzer (Authenticated Users) ihre persönlichen Informationen einsehen können, daher habe ich ihnen den Zugriff auf die Leserechte verweigert:

Und nun sieht ein normaler Benutzer dies, wenn er versucht, Get-NetUser in PowerView auszuführen:

Es ist mir gelungen, nützliche Informationen vor neugierigen Blicken zu verbergen. Um den Zugriff für relevante Benutzer zu erhalten, habe ich eine andere ACL erstellt, um den Mitgliedern der VIP-Gruppe (Cruella und anderen hochrangigen Kollegen) Zugang zu diesen vertraulichen Informationen zu ermöglichen. Mit anderen Worten, ich habe AD-Berechtigungen auf der Grundlage eines Rollenmodells implementiert, das sensible Daten für die meisten Mitarbeiter, einschließlich Insidern, unzugänglich machte.
Dennoch können Sie die Mitgliedschaft in einer Gruppe für Benutzer unsichtbar machen, indem Sie die entsprechenden ACLs für das Gruppenobjekt in AD festlegen. Dies hilft aus Sicht der Vertraulichkeit und Sicherheit.
In meinem Ich habe gezeigt, wie man sich im System bewegt, indem man die Mitgliedschaft in Gruppen mit PowerViews Get-NetGroupMember untersucht. In meinem Szenario habe ich den Lesezugriff auf die Mitgliedschaft einer bestimmten Gruppe eingeschränkt. Sie sehen das Ergebnis der Kommandoausführung vor und nach den Änderungen:

Es ist mir gelungen, die Mitgliedschaft von Cruella und Monty Burns in der VIP-Gruppe zu verbergen, was es Hackern und Insidern erschwert hat, die Infrastruktur auszuspähen.
Dieser Beitrag sollte Sie motivieren, die Felder
AD und die damit verbundenen Berechtigungen genauer zu betrachten. AD ist eine großartige Ressource, aber denken Sie darüber nach, wie Sie
vertrauliche Informationen und persönliche Daten, insbesondere
wenn es um hochrangige Personen in Ihrer Organisation geht, teilen möchten.
Quelle: habr.com
