{"id":53879,"date":"2019-12-12T00:00:00","date_gmt":"2019-12-11T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/problema-konfidentsialnosti-dannyh-v-active-directory"},"modified":"2020-02-18T14:01:49","modified_gmt":"2020-02-18T11:01:49","slug":"problema-konfidentsialnosti-dannyh-v-active-directory","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory","title":{"rendered":"Das Problem des Datenschutzes in Active Directory","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Das Problem des Datenschutzes in Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/75c9e3a02efe7a37321c3faba3c836e0.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIch habe Penetrationstests mit Hilfe von <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/powerview-for-penetration-testing\/\">PowerView<\/a><\/noindex> durchgef\u00fchrt und es verwendet, um Informationen \u00fcber Benutzer aus dem Active Directory (nachfolgend \u2013 AD) zu extrahieren. Zu dieser Zeit lag mein Schwerpunkt auf der Informationssammlung \u00fcber die Mitgliedschaft in Sicherheitsgruppen, und ich nutzte diese Informationen, um mich im Netzwerk zu bewegen. In jedem Fall enth\u00e4lt AD vertrauliche Daten \u00fcber Mitarbeiter, von denen einige wirklich nicht f\u00fcr jedermann in der Organisation zug\u00e4nglich sein sollten. Tats\u00e4chlich gibt es in Windows-Dateisystemen ein entsprechendes <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/3-deadly-file-permissions-mistakes\/\">Problem \"Everyone\"<\/a><\/noindex>, das sowohl von internen als auch von externen Angreifern ausgenutzt werden kann.<\/p>\n<p>Aber bevor wir \u00fcber Datenschutzprobleme und deren L\u00f6sungen sprechen, schauen wir uns die Daten an, die im AD gespeichert sind.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Active Directory ist das Unternehmens-Facebook <\/h2>\n<p>\nAber in diesem Fall haben Sie sich bereits mit allen angefreundet! M\u00f6glicherweise erfahren Sie nicht von den Lieblingsfilmen, B\u00fcchern und Restaurants Ihrer Kollegen, aber AD enth\u00e4lt sensible Kontakt-<br \/>\ndaten und andere Felder, die von Hackern und sogar von Insidern ohne besondere technische F\u00e4higkeiten genutzt werden k\u00f6nnen.<\/p>\n<p>Systemadministratoren sind nat\u00fcrlich mit dem untenstehenden Screenshot vertraut. Das ist die Benutzeroberfl\u00e4che von Active Directory Users and Computers (ADUC), in der sie Benutzerdaten festlegen und bearbeiten sowie Benutzer den entsprechenden Gruppen zuweisen.<\/p>\n<p><img decoding=\"async\" alt=\"Das Problem des Datenschutzes in Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/f64d75191b3c3b5f2ec0e300f8ee0b7f.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAD enth\u00e4lt Felder mit dem Namen des Mitarbeiters, der Adresse und der Telefonnummer, sodass es wie ein Telefonverzeichnis aussieht. Aber da gibt es noch viel mehr! Auf anderen Registerkarten sind auch E-Mail-Adressen und Webadressen, direkte Vorgesetzte und Notizen zu finden.<\/p>\n<p>Sollte jeder in der Organisation diese Informationen sehen, besonders in der \u00c4ra <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/we-know-about-your-companys-data-osint-lessons-for-c-levels\/\">OSINT<\/a><\/noindex>, in der jedes neue Detail die Suche nach weiteren Informationen noch einfacher macht?<\/p>\n<p>Nat\u00fcrlich nicht! Das Problem wird schlimmer, wenn die Daten der Unternehmensf\u00fchrung allen Mitarbeitern zug\u00e4nglich sind.<\/p>\n<h2>PowerView f\u00fcr alle<\/h2>\n<p>\nHier kommt PowerView ins Spiel. Es bietet eine sehr benutzerfreundliche PowerShell-Oberfl\u00e4che f\u00fcr die zugrunde liegenden (und komplexen) Win32-Funktionen, die auf AD zugreifen. Kurz gesagt:<br \/>\nmacht es das Abrufen von AD-Feldern so einfach wie das Eingeben eines sehr kurzen Cmdlets.<\/p>\n<p>Lassen Sie uns ein Beispiel f\u00fcr das Sammeln von Informationen \u00fcber die Mitarbeiterin Cruella Deville nehmen, die eine der F\u00fchrungskr\u00e4fte des Unternehmens ist. Dazu verwenden wir das PowerView-Cmdlet get-NetUser:<\/p>\n<p><img decoding=\"async\" alt=\"Das Problem des Datenschutzes in Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/1fe5f1772d4042d476f0a8d173932739.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDie Installation von PowerView ist kein ernsthaftes Problem \u2013 \u00fcberzeugen Sie sich selbst auf der Seite <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/PowerShellMafia\/PowerSploit\/tree\/master\/Recon\">github<\/a><\/noindex>. Und was noch wichtiger ist, Sie ben\u00f6tigen keine erh\u00f6hten Berechtigungen, um viele PowerView-Befehle wie get-NetUser auszuf\u00fchren. So kann ein motivierter, aber nicht sehr technikaffiner Mitarbeiter anfangen, in AD ohne gro\u00dfe M\u00fche zu st\u00f6bern.<\/p>\n<p>Wie aus dem obigen Screenshot hervorgeht, kann ein Insider schnell viel Neues \u00fcber Cruella erfahren. Haben Sie auch bemerkt, dass im Feld \u201einfo\u201c Informationen \u00fcber pers\u00f6nliche Gewohnheiten und das Passwort des Benutzers angezeigt werden?<\/p>\n<p>Das ist keine theoretische M\u00f6glichkeit. Aus <noindex><a rel=\"nofollow\" href=\"https:\/\/info.varonis.com\/recorded-webinar\/basic-pen-testing-techniques-en\">Gespr\u00e4chen mit anderen Pen-Testern<\/a><\/noindex> habe ich erfahren, dass sie AD nach Passw\u00f6rtern im unverschl\u00fcsselten Format durchsuchen, und diese Versuche sind leider h\u00e4ufig erfolgreich. Sie wissen, dass Unternehmen nachl\u00e4ssig mit Informationen in AD umgehen, und wissen in der Regel nicht, wie es um das n\u00e4chste Thema steht \u2013 Berechtigungen in AD.<\/p>\n<h2>In Active Directory gibt es eigene ACLs<\/h2>\n<p>\nDie AD-Benutzer- und Computeroberfl\u00e4che erm\u00f6glicht es, Berechtigungen f\u00fcr AD-Objekte festzulegen. In AD gibt es ACLs, und Administratoren k\u00f6nnen den Zugriff \u00fcber sie gew\u00e4hren oder verweigern. Sie m\u00fcssen auf \u201eErweitert\u201c im ADUC-Ansichtsmen\u00fc klicken, und wenn Sie dann den Benutzer \u00f6ffnen, sehen Sie die Registerkarte \u201eSicherheit\u201c, in der Sie die ACL festlegen. <\/p>\n<p>In meinem Szenario mit Cruella wollte ich nicht, dass alle authentifizierten Benutzer (Authenticated Users) ihre pers\u00f6nlichen Informationen einsehen k\u00f6nnen, daher habe ich ihnen den Zugriff auf die Leserechte verweigert:<\/p>\n<p><img decoding=\"async\" alt=\"Das Problem des Datenschutzes in Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/d23fdce2d51fca00abc4af8e292936d6.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUnd nun sieht ein normaler Benutzer dies, wenn er versucht, Get-NetUser in PowerView auszuf\u00fchren:<\/p>\n<p><img decoding=\"async\" alt=\"Das Problem des Datenschutzes in Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/f27c39df9915865816b060b3111f4dcf.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs ist mir gelungen, n\u00fctzliche Informationen vor neugierigen Blicken zu verbergen. Um den Zugriff f\u00fcr relevante Benutzer zu erhalten, habe ich eine andere ACL erstellt, um den Mitgliedern der VIP-Gruppe (Cruella und anderen hochrangigen Kollegen) Zugang zu diesen vertraulichen Informationen zu erm\u00f6glichen. Mit anderen Worten, ich habe AD-Berechtigungen auf der Grundlage eines Rollenmodells implementiert, das sensible Daten f\u00fcr die meisten Mitarbeiter, einschlie\u00dflich Insidern, unzug\u00e4nglich machte.<\/p>\n<p>Dennoch k\u00f6nnen Sie die Mitgliedschaft in einer Gruppe f\u00fcr Benutzer unsichtbar machen, indem Sie die entsprechenden ACLs f\u00fcr das Gruppenobjekt in AD festlegen. Dies hilft aus Sicht der Vertraulichkeit und Sicherheit.<\/p>\n<p>In meinem <noindex><a rel=\"nofollow\" href=\"https:\/\/www.varonis.com\/blog\/powerview-for-penetration-testing\/\">Episoden epischer Pentests<\/a><\/noindex> Ich habe gezeigt, wie man sich im System bewegt, indem man die Mitgliedschaft in Gruppen mit PowerViews Get-NetGroupMember untersucht. In meinem Szenario habe ich den Lesezugriff auf die Mitgliedschaft einer bestimmten Gruppe eingeschr\u00e4nkt. Sie sehen das Ergebnis der Kommandoausf\u00fchrung vor und nach den \u00c4nderungen:<\/p>\n<p><img decoding=\"async\" alt=\"Das Problem des Datenschutzes in Active Directory\" src=\"\/wp-content\/uploads\/2019\/12\/4b0393315480c6dad9b57cf6289a3f00.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEs ist mir gelungen, die Mitgliedschaft von Cruella und Monty Burns in der VIP-Gruppe zu verbergen, was es Hackern und Insidern erschwert hat, die Infrastruktur auszusp\u00e4hen.<\/p>\n<p>Dieser Beitrag sollte Sie motivieren, die Felder<br \/>\nAD und die damit verbundenen Berechtigungen genauer zu betrachten. AD ist eine gro\u00dfartige Ressource, aber denken Sie dar\u00fcber nach, wie Sie<br \/>\nvertrauliche Informationen und pers\u00f6nliche Daten, insbesondere<br \/>\nwenn es um hochrangige Personen in Ihrer Organisation geht, teilen m\u00f6chten. \u00a0<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/varonis\/blog\/479814\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430 \u043f\u0440\u043e\u043d\u0438\u043a\u043d\u043e\u0432\u0435\u043d\u0438\u0435 \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c PowerView \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u0435\u0433\u043e \u0434\u043b\u044f \u0438\u0437\u0432\u043b\u0435\u0447\u0435\u043d\u0438\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044f\u0445 \u0438\u0437 Active Directory (\u0434\u0430\u043b\u0435\u0435 \u2013 AD). \u0412 \u0442\u043e \u0432\u0440\u0435\u043c\u044f \u044f \u0434\u0435\u043b\u0430\u043b \u0430\u043a\u0446\u0435\u043d\u0442 \u043d\u0430 \u0441\u0431\u043e\u0440\u0435 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0438 \u043e \u0447\u043b\u0435\u043d\u0441\u0442\u0432\u0435 \u0432 \u0433\u0440\u0443\u043f\u043f\u0430\u0445 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u0430 \u0437\u0430\u0442\u0435\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b \u044d\u0442\u0443 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e, \u0447\u0442\u043e\u0431\u044b \u043f\u0435\u0440\u0435\u043c\u0435\u0449\u0430\u0442\u044c\u0441\u044f \u043f\u043e \u0441\u0435\u0442\u0438. \u0412 \u043b\u044e\u0431\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435, AD \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u043e \u0441\u043e\u0442\u0440\u0443\u0434\u043d\u0438\u043a\u0430\u0445, \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-53879","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432 Active Directory | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-12-11T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T11:01:49+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Das Problem der Datenschutz in Active Directory | ProHoster","description":"Ich habe Tests durchgef\u00fchrt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0434\u0430\u043d\u043d\u044b\u0445 \u0432 Active Directory | ProHoster","og:description":"\u042f \u0437\u0430\u043d\u0438\u043c\u0430\u043b\u0441\u044f \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f\u043c\u0438 \u043d\u0430.","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/problema-konfidentsialnosti-dannyh-v-active-directory","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-12-11T21:00:00+00:00","article:modified_time":"2020-02-18T11:01:49+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"53879","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-24 09:08:21","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 20:16:27","updated":"2026-01-24 09:08:21","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/53879","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=53879"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/53879\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=53879"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=53879"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=53879"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}