
Ma olen tegelenud sissetungitestidega, kasutades ja kasutasin seda teabe hankimiseks kasutajatest Active Directory's (edaspidi AD). Sel ajal keskendusin kasutaja grupiliikmete teabe kogumisele, et seejĂ€rel liikuda vĂ”rgu kaudu. Igal juhul sisaldab AD konfidentsiaalset teavet töötajate kohta, millest osa ei peaks olema kergesti kĂ€ttesaadav kĂ”igile organisatsioonis. Tegelikult on Windowsi failisĂŒsteemides sarnane , mida saavad kasutada nii sise- kui ka vĂ€lised rĂŒndajad.
Aga enne kui rÀÀgime privaatsusprobleemidest ja nende lahendamise viisidest, vaatame andmeid, mida AD-s hoitakse.
Active Directory on ettevÔtte Facebook
Aga antud juhul olete juba kÔikidega sÔbraks saanud! VÔib-olla ei tea te oma kolleegide lemmikfilmidest, raamatutest ja restoranidest, kuid AD sisaldab tundliku kontaktteabe
ja muid vÀlju, mida saavad kasutada hÀkkerid ja isegi sise-kurjategijad, kellel pole eriti tehnilisi oskusi.
SĂŒsteemiadministraatorid tunnevad kindlasti allolevat ekraanipilti. See on Active Directory Users and Computers (ADUC) liides, kus nad loovad ja redigeerivad kasutaja teavet ning mÀÀravad kasutajad vastavatesse gruppidesse.

AD sisaldab vÀlju töötaja nime, aadressi ja telefoninumbri kohta, seega sarnaneb see telefoniraamatuga. Kuid seal on palju rohkem! Teistel vahekaartidel on samuti e-posti aadress ja veebiaadress, vahetu juht ning mÀrkmed.
Kas kĂ”ik organisatsiooni inimesed peaksid selle teabe nĂ€gema, eriti OSINT-i ajastul Loomulikult ei! Probleem sĂŒveneb, kui ettevĂ”tte tippjuhtide andmed on kĂ”igile töötajatele kergesti kĂ€ttesaadavad.
PowerView kÔigile
Siia astub mĂ€ngu PowerView. See pakub vĂ€ga mugavat PowerShell'i liidest tagaplaanil olevatele (ja keerukatele) Win32 funktsioonidele, mis pöörduvad AD poole. ĂhesĂ”naga:
see teeb AD vĂ€ljade hankimise sama lihtsaks kui vĂ€ga lĂŒhikese kĂ€skluse sisestamine.
see saab AD vĂ€ljade hankimise sama lihtsaks kui vĂ€ga lĂŒhikese kĂ€su sisestamine.
VĂ”tame nĂ€iteks teabe kogumise Cruella Deville'ist, kes on ettevĂ”tte ĂŒks juhte. Selleks kasutame PowerView kĂ€sku get-NetUser:

PowerView'i installimine ei ole tĂ”sine probleem â veenduge selles ise lehelt . Ja mis veelgi olulisem, paljude PowerView kĂ€skude, nagu get-NetUser, tĂ€itmiseks ei ole teil kĂ”rgendatud Ă”igusi vaja. Seega vĂ”ib motiveeritud, kuid mitte eriti tehniliselt oskuslik töötaja hakata AD-sse uurima ilma suurema vaevata.
Ălaltoodud ekraanipildilt on nĂ€ha, et siseringi inimene saab kiiresti palju uut teavet Cruella kohta. Kas olete ka mĂ€rganud, et âinfoâ vĂ€ljas avaneb teave isiklike harjumuste ja kasutaja parooli kohta?
See ei ole teoreetiline tĂ”enĂ€osus. KĂ€t sain teada, et nad skaneerivad AD-d, et otsida paroole krĂŒpteerimata kujul, ja sageli on need katsed, kahjuks, edukad. Nad teavad, et ettevĂ”tted suhtuvad AD-sse info osas hooletult, ning tavaliselt ei ole nad teadlikud jĂ€rgmisest teemast â AD Ă”igustest.
Active Directory'l on oma ACL-d
AD Users and Computers liides vĂ”imaldab seada Ă”igusi AD objektidele. AD-s on ACL-d, ja administraatorid saavad lĂ€bi nende juurdepÀÀsu mÀÀrata vĂ”i keelata. Peate klikkima "Advanced" ADUC vaate menĂŒĂŒs, ja siis, kui avate kasutaja, nĂ€ete vahekaarti "Security", kus seadistate ACL.
Minu Cruellaga seotud stsenaariumis ei soovinud ma, et kÔik autentitud kasutajad nÀeksid tema isiklikku teavet, seega keelasime neile lugemisÔiguse:

Ja nĂŒĂŒd nĂ€eb tavaline kasutaja seda, kui proovib PowerView'st kĂ€sku Get-NetUser:

Mul Ônnestus varjata kasulikku teavet vÀlismaalaste eest. Olgu pÀÀs selle teabe juurde asjakohastele kasutajatele, lÔin teise ACL, et lubada VIP-grupi liikmetel (Cruella ja tema teiste kÔrgete kolleegide) sellele konfidentsiaalsele teabele juurde pÀÀseda. TeisisÔnu, rakendasin AD Ôigusi pÔhineva rollimudeli abil, muutes tundlikud andmed enamiku töötajate, sealhulgas siseringi inimeste jaoks kÀttesaamatuks.
Kuid saate grupiliikme nÀhtamatuks teha kasutajate jaoks, seades grupi objekti ACL-d AD-s vastavalt. See aitab privaatsuse ja turvalisuse seisukohalt.
Oma NĂ€itasin, kuidas liikuda sĂŒsteemi kaudu, uurides rĂŒhma liikmesust PowerViews Get-NetGroupMember abil. Minu stsenaariumis piirasin juurdepÀÀsu lugemisele teatud grupi liikmesusele. NĂ€ete kĂ€su tĂ€itmise tulemust enne ja pĂ€rast muudatusi:

Mul Ônnestus varjata Cruella ja Monty Burnsi liikmestaatust VIP-grupis, mis raskendas hÀkkeritel ja siseringi inimestel infrastruktuuri uurimist.
See postitus oli mÔeldud selleks, et motiveerida teid pÔhjalikumalt uurima AD ja sellega seotud Ôigusi. AD on suurepÀrane ressurss, kuid mÔelge, kuidas sooviksite jagada konfidentsiaalset teavet ja isikuandmeid, eriti
kui tegemist on teie organisatsiooni juhtkonnaga.
Olen tegelenud testimisega.
đ„Andmete privaatsuse probleem Active Directory-s | ProHoster Â
Allikas: habr.com
