Andmete konfidentsiaalsuse probleem Active Directorys

Andmete konfidentsiaalsuse probleem Active Directorys

Ma tegin sisselasketeste, kasutades PowerView ja kasutasin seda, et koguda teavet kasutajate kohta Active Directorys (edaspidi – AD). Sel ajal keskendusin turvagruppide liikmete teabe kogumisele ja seejärel kasutasin seda teavet võrgu kaudu navigeerimiseks. Igal juhul sisaldab AD konfidentsiaalset teavet töötajate kohta, millest osa ei tohiks olla kõigile organisatsioonis kergesti kättesaadav. Tegelikult on Windowsi failisüsteemides sarnane probleem „Everyone”, mida võivad kasutada nii sisemised kui ka välimised ründajad.

Aga enne, kui räägime konfidentsiaalsuse probleemidest ja nende lahendamisviisidest, vaatame, millist teavet AD-s hoitakse.

Active Directory on ettevõtte Facebook

Kuid sel juhul oled sa juba kõigiga sõbrunenud! Võib-olla ei tea sa oma kolleegide lemmikfilmide, -raamatute ja -restoranide kohta, kuid AD sisaldab tundlikku kontaktteavet.
andmed ja muud väljad, mida võivad kasutada häkkerid ja isegi koostööpartnerid, kellel pole erilisi tehnilisi oskusi.

Süsteemiadministraatorid tunnevad kindlasti allolevat ekraanipilti. See on Active Directory Users and Computers (ADUC) liides, kus nad seadistavad ja redigeerivad kasutajate teavet ning määravad kasutajad vastavatesse gruppidesse.

Andmete konfidentsiaalsuse probleem Active Directorys

AD sisaldab töötaja nime, aadressi ja telefoninumbri välju, mistõttu see sarnaneb telefoniraamatuga. Kuid seal on veel palju enamat! Teistel vahekaartidel on ka e-posti aadress ja veebiaadress, vahetu ülem ja märkmed.

Kas kogu organisatsioon peaks nägema seda teavet, eriti OSINT ajastul, OSINT, kus iga uus detail muudab täiendava teabe otsimise veelgi lihtsamaks?

Muidugi, mitte! Probleem süveneb, kui ettevõtte tippjuhtide andmed on kõigi töötajate jaoks kergesti kättesaadavad.

PowerView on kõigile

Siia tuleb mängu PowerView. See pakub väga kasutajasõbralikku PowerShelli liidest aluseks olevatele (ja segastele) Win32 funktsioonidele, mis pöörduvad AD poole. Lühidalt öeldes:
see teeb AD-väljade hankimise sama lihtsaks nagu väga lühikese käskluse sisestamine.

Võtame näiteks teabe kogumise töötaja Cruella Deville'i kohta, kes on üks ettevõtte juhtidest. Kasutame selleks PowerView käsklust get-NetUser:

Andmete konfidentsiaalsuse probleem Active Directorys

PowerView seadistamine ei ole tõsine probleem – veenduge selles ise lehelt github. Ja mis veelgi olulisem, paljude PowerView käskluste, nagu get-NetUser, täitmiseks ei ole teil vajalik kõrgendatud õigusi. Seega võib motiveeritud, kuid mitte väga tehniliselt osav töötaja alustada AD-s kaevamist ilma eriliste pingutusteta.

Ülaltoodud ekraanipildilt on näha, et siseauditeerija võib kiiresti saada palju uut teavet Cruella kohta. Kas olete ka märganud, et väljale „info” ilmub teave kasutaja isiklike harjumuste ja parooli kohta?

See ei ole teoreetiline tõenäosus. Rääkides teiste pentestijatega uurisin, et nad skannivad AD-d paroolide leidmiseks, mis ei ole krüpteeritud, ja sageli on need katsed kahjuks edukaid. Nad teavad, et ettevõtted suhtuvad AD teabesse hoolimatult ja üldjuhul ei tea järgmistest teemadest – õigustest AD-s.

Active Directoryl on oma ACL

AD Users and Computers liides võimaldab määrata õigusi AD objektidele. AD-s on olemas ACL, ja administraatorid saavad neile juurdepääsu määrata või keelata. Peate menüüs ADUC View klikkima „Advanced”, ja siis, kui avate kasutaja, näete vahekaarti „Security”, kus saate ACL-i seadistada.

Minu Cruella stsenaariumis ei soovinud ma, et kõik autentitud kasutajad saaksid näha tema isiklikku teavet, seega keelasime nende lugemisõiguse:

Andmete konfidentsiaalsuse probleem Active Directorys

Ja nüüd näeb tavaline kasutaja seda, kui proovib PowerView's Get-NetUser:

Andmete konfidentsiaalsuse probleem Active Directorys

Sain enesele hiljemalt kasuliku teabe peidetud. Relevantsete kasutajate juurdepääsu säilitamiseks lõin teise ACL, et lubada VIP-grupi liikmetel (Cruella ja teised tema kõrgemad kolleegid) pääseda nendele konfidentsiaalsetele andmetele. Teiste sõnadega, rakendasin AD õigusi, mis põhinevad rollimudelil, mis tegi tundlikud andmed enamiku töötajate, sealhulgas siseringi liikmete jaoks kättesaamatuks.

Siiski saate grupi liikmelisuse kasutajatele nähtamatuks teha, kui määrate grupi objekti ACL-i AD-s vastavalt. See aitab privaatsuse ja turvalisuse osas.

Oma epiliste pentestide seerias näitasin, kuidas süsteemis ringi liikuda, uurides grupiliikmeid PowerView'i Get-NetGroupMember abil. Oma stsenaariumis piirasin lugemisõigust konkreetse grupi liikmelisusele. Näete käskluse täitmise tulemusi enne ja pärast muudatusi:

Andmete konfidentsiaalsuse probleem Active Directorys

Mulle õnnestus varjata Cruella ja Monty Burnsi liikmelisust VIP-grupis, mis muudab häkkerite ja siseringi inimestele infrastruktuuri uurimise keerulisemaks.

See postitus pidi motiveerima teid tähelepanelikumalt vaatama AD välju ja sellega seotud õigusi. AD on suurepärane ressurss, kuid mõelge, kuidas sooviksite jagada konfidentsiaalset teavet ja isikuandmeid, eriti kui tegemist on teie organisatsiooni juhtfiguuridega.
AD и связанные с ними разрешения. AD — отличный ресурс, но подумайте, как бы вы
хотели делиться конфиденциальной информацией и персональными данными, особенно,
когда речь идет о первых лицах вашей организации.  

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster