Andmete konfidentsiaalsuse probleem Active Directorys

Andmete konfidentsiaalsuse probleem Active Directorys

Ma tegin sisselasketeste, kasutades PowerView ja kasutasin seda, et koguda teavet kasutajate kohta Active Directorys (edaspidi – AD). Sel ajal keskendusin turvagruppide liikmete teabe kogumisele ja seejĂ€rel kasutasin seda teavet vĂ”rgu kaudu navigeerimiseks. Igal juhul sisaldab AD konfidentsiaalset teavet töötajate kohta, millest osa ei tohiks olla kĂ”igile organisatsioonis kergesti kĂ€ttesaadav. Tegelikult on Windowsi failisĂŒsteemides sarnane probleem „Everyone”, mida vĂ”ivad kasutada nii sisemised kui ka vĂ€limised rĂŒndajad.

Aga enne, kui rÀÀgime konfidentsiaalsuse probleemidest ja nende lahendamisviisidest, vaatame, millist teavet AD-s hoitakse.

Active Directory on ettevÔtte Facebook

Kuid sel juhul oled sa juba kÔigiga sÔbrunenud! VÔib-olla ei tea sa oma kolleegide lemmikfilmide, -raamatute ja -restoranide kohta, kuid AD sisaldab tundlikku kontaktteavet.
andmed ja muud vÀljad, mida vÔivad kasutada hÀkkerid ja isegi koostööpartnerid, kellel pole erilisi tehnilisi oskusi.

SĂŒsteemiadministraatorid tunnevad kindlasti allolevat ekraanipilti. See on Active Directory Users and Computers (ADUC) liides, kus nad seadistavad ja redigeerivad kasutajate teavet ning mÀÀravad kasutajad vastavatesse gruppidesse.

Andmete konfidentsiaalsuse probleem Active Directorys

AD sisaldab töötaja nime, aadressi ja telefoninumbri vĂ€lju, mistĂ”ttu see sarnaneb telefoniraamatuga. Kuid seal on veel palju enamat! Teistel vahekaartidel on ka e-posti aadress ja veebiaadress, vahetu ĂŒlem ja mĂ€rkmed.

Kas kogu organisatsioon peaks nÀgema seda teavet, eriti OSINT ajastul, OSINT, kus iga uus detail muudab tÀiendava teabe otsimise veelgi lihtsamaks?

Muidugi, mitte! Probleem sĂŒveneb, kui ettevĂ”tte tippjuhtide andmed on kĂ”igi töötajate jaoks kergesti kĂ€ttesaadavad.

PowerView on kÔigile

Siia tuleb mĂ€ngu PowerView. See pakub vĂ€ga kasutajasĂ”bralikku PowerShelli liidest aluseks olevatele (ja segastele) Win32 funktsioonidele, mis pöörduvad AD poole. LĂŒhidalt öeldes:
see teeb AD-vĂ€ljade hankimise sama lihtsaks nagu vĂ€ga lĂŒhikese kĂ€skluse sisestamine.

VĂ”tame nĂ€iteks teabe kogumise töötaja Cruella Deville'i kohta, kes on ĂŒks ettevĂ”tte juhtidest. Kasutame selleks PowerView kĂ€sklust get-NetUser:

Andmete konfidentsiaalsuse probleem Active Directorys

PowerView seadistamine ei ole tĂ”sine probleem – veenduge selles ise lehelt github. Ja mis veelgi olulisem, paljude PowerView kĂ€skluste, nagu get-NetUser, tĂ€itmiseks ei ole teil vajalik kĂ”rgendatud Ă”igusi. Seega vĂ”ib motiveeritud, kuid mitte vĂ€ga tehniliselt osav töötaja alustada AD-s kaevamist ilma eriliste pingutusteta.

Ülaltoodud ekraanipildilt on nĂ€ha, et siseauditeerija vĂ”ib kiiresti saada palju uut teavet Cruella kohta. Kas olete ka mĂ€rganud, et vĂ€ljale „info” ilmub teave kasutaja isiklike harjumuste ja parooli kohta?

See ei ole teoreetiline tĂ”enĂ€osus. RÀÀkides teiste pentestijatega uurisin, et nad skannivad AD-d paroolide leidmiseks, mis ei ole krĂŒpteeritud, ja sageli on need katsed kahjuks edukaid. Nad teavad, et ettevĂ”tted suhtuvad AD teabesse hoolimatult ja ĂŒldjuhul ei tea jĂ€rgmistest teemadest – Ă”igustest AD-s.

Active Directoryl on oma ACL

AD Users and Computers liides vĂ”imaldab mÀÀrata Ă”igusi AD objektidele. AD-s on olemas ACL, ja administraatorid saavad neile juurdepÀÀsu mÀÀrata vĂ”i keelata. Peate menĂŒĂŒs ADUC View klikkima „Advanced”, ja siis, kui avate kasutaja, nĂ€ete vahekaarti „Security”, kus saate ACL-i seadistada.

Minu Cruella stsenaariumis ei soovinud ma, et kÔik autentitud kasutajad saaksid nÀha tema isiklikku teavet, seega keelasime nende lugemisÔiguse:

Andmete konfidentsiaalsuse probleem Active Directorys

Ja nĂŒĂŒd nĂ€eb tavaline kasutaja seda, kui proovib PowerView's Get-NetUser:

Andmete konfidentsiaalsuse probleem Active Directorys

Sain enesele hiljemalt kasuliku teabe peidetud. Relevantsete kasutajate juurdepÀÀsu sÀilitamiseks lÔin teise ACL, et lubada VIP-grupi liikmetel (Cruella ja teised tema kÔrgemad kolleegid) pÀÀseda nendele konfidentsiaalsetele andmetele. Teiste sÔnadega, rakendasin AD Ôigusi, mis pÔhinevad rollimudelil, mis tegi tundlikud andmed enamiku töötajate, sealhulgas siseringi liikmete jaoks kÀttesaamatuks.

Siiski saate grupi liikmelisuse kasutajatele nÀhtamatuks teha, kui mÀÀrate grupi objekti ACL-i AD-s vastavalt. See aitab privaatsuse ja turvalisuse osas.

Oma epiliste pentestide seerias nĂ€itasin, kuidas sĂŒsteemis ringi liikuda, uurides grupiliikmeid PowerView'i Get-NetGroupMember abil. Oma stsenaariumis piirasin lugemisĂ”igust konkreetse grupi liikmelisusele. NĂ€ete kĂ€skluse tĂ€itmise tulemusi enne ja pĂ€rast muudatusi:

Andmete konfidentsiaalsuse probleem Active Directorys

Mulle Ônnestus varjata Cruella ja Monty Burnsi liikmelisust VIP-grupis, mis muudab hÀkkerite ja siseringi inimestele infrastruktuuri uurimise keerulisemaks.

See postitus pidi motiveerima teid tÀhelepanelikumalt vaatama AD vÀlju ja sellega seotud Ôigusi. AD on suurepÀrane ressurss, kuid mÔelge, kuidas sooviksite jagada konfidentsiaalset teavet ja isikuandmeid, eriti kui tegemist on teie organisatsiooni juhtfiguuridega.
AD ja sellega seotud Ôigused. AD on suurepÀrane ressurss, kuid mÔelge, kuidas te soovite
jagada konfidentsiaalset teavet ja isikuandmeid, eriti
kui tegemist on teie organisatsiooni vaugu tippjuhtidega.  

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster