Problemi i privatësisë së të dhënave në Active Directory

Problemi i privatësisë së të dhënave në Active Directory

UnĂ« kam bĂ«rĂ« teste penetrimi duke pĂ«rdorur PowerView dhe e kam pĂ«rdorur atĂ« pĂ«r tĂ« nxjerrĂ« informacion mbi pĂ«rdoruesit nga Active Directory (mĂ« tej – AD). NĂ« atĂ« kohĂ«, pĂ«rqendrohesha nĂ« mbledhjen e informacionit mbi anĂ«tarĂ«simin nĂ« grupet e sigurimit dhe mĂ« pas e pĂ«rdorja kĂ«tĂ« informacion pĂ«r tĂ« lĂ«vizur nĂ« rrjet. NĂ« çdo rast, AD pĂ«rmban tĂ« dhĂ«na tĂ« ndjeshme mbi punonjĂ«sit, disa prej tĂ« cilĂ«ve me tĂ« vĂ«rtetĂ« nuk duhet tĂ« jenĂ« tĂ« aksesueshme pĂ«r tĂ« gjithĂ« nĂ« organizatĂ«. NĂ« fakt, nĂ« sistemet e skedarĂ«ve tĂ« Windows ekziston njĂ« problem ekuivalent «TĂ« gjithë», qĂ« gjithashtu mund tĂ« pĂ«rdoret nga sulmuesit e brendshĂ«m dhe tĂ« jashtĂ«m.

Por para se tĂ« flasim mbi problemet e privatĂ«sisĂ« dhe mĂ«nyrat pĂ«r t’i zgjidhur ato, le tĂ« hedhim njĂ« vĂ«shtrim mbi tĂ« dhĂ«nat qĂ« ruhen nĂ« AD.

Active Directory është Facebook-u korporativ

Por në këtë rast, ju tashmë jeni miq me të gjithë! Ndoshta nuk do të dini për filmat, librat dhe restorantet e preferuara të kolegëve tuaj, por AD përmban të dhëna kontaktimi të ndjeshme
dhe fusha të tjera që mund të përdoren nga hakerat dhe madje edhe nga ata brenda organizatës pa ndonjë aftësi teknike të veçantë.

Administratorët e sistemeve, sigurisht, janë të njohur me ekranin më poshtë. Ky është ndërfaqja e Active Directory Users dhe Computers (ADUC), ku ata vendosin dhe redaktojnë informacionin për përdoruesit dhe i caktojnë ata në grupe të përshtatshme.

Problemi i privatësisë së të dhënave në Active Directory

AD përmban fusha si emri i punonjësit, adresa dhe numri i telefonit, kështu që ngjan me një direktori telefonike. Por aty ka shumë më tepër! Në skedat e tjera ka gjithashtu adresë elektronike dhe të uebit, shefi i drejtpërdrejtë dhe shënime.

A duhet gjithë organizata të shohë këtë informacion, veçanërisht në epokën e OSINT, kur çdo detaj dëshmues e bën kërkimin e informacionit të mëtejshëm edhe më të lehtë?

Sigurisht, jo! Problemi përkeqësohet kur të dhënat e menaxhmentit të lartë janë të aksesueshme për të gjithë punonjësit.

PowerView për të gjithë

Këtu hyn në lojë PowerView. Ai ofron një ndërfaqe shumë të përshtatshme PowerShell për funksionet e lëna pas (dhe të komplikuara) Win32, që ndërveprojnë me AD. Në shkurt,
kjo e bën marrjen e fushave të AD kaq të lehtë sa shkruajtja e një komandat shumë të shkurtër.

Le ta marrim një shembull të mbledhjes së informacionit mbi punonjësin Cruella Deville, e cila është një nga menaxherët e kompanisë. Për këtë, do të përdorim komandën PowerView get-NetUser:

Problemi i privatësisë së të dhënave në Active Directory

Instalimi i PowerView nuk Ă«shtĂ« njĂ« problem serioz – sigurohuni pĂ«r kĂ«tĂ« vetĂ« nĂ« faqen github. Dhe mĂ« e rĂ«ndĂ«sishmja, ju nuk keni nevojĂ« pĂ«r privilegje tĂ« larta pĂ«r tĂ« kryer shumĂ« komanda PowerView, siç Ă«shtĂ« get-NetUser. KĂ«shtu, njĂ« punonjĂ«s i motivuar, por jo shumĂ« teknik mund tĂ« fillojĂ« tĂ« hulumtojĂ« nĂ« AD pa ndonjĂ« pĂ«rpjekje tĂ« madhe.

Nga shembulli i mësipërm, duket se një insider mund të mësojë shumë gjëra të reja rreth Cruella. A e vëreni gjithashtu se në fushën "info" zbulohen informacione rreth zakonëve personale dhe fjalëkalimit të përdoruesit?

Kjo nuk Ă«shtĂ« njĂ« probabilitet teorik. Nga bisedat me pentesterĂ«t e tjerĂ« mĂ«sova se ata skanojnĂ« AD pĂ«r tĂ« gjetur fjalĂ«kalime nĂ« formĂ« tĂ« qartĂ«, dhe shumĂ« shpesh kĂ«to pĂ«rpjekje, fatkeqĂ«sisht, janĂ« tĂ« suksesshme. Ata dinĂ« se kompanitĂ« janĂ« tĂ« pashqetĂ«suara ndaj informacionit nĂ« AD dhe, zakonisht, nuk dinĂ« pĂ«r temĂ«n tjetĂ«r – lejet nĂ« AD.

Në Active Directory ka ACL të veta

Ndërfaqja AD Users and Computers lejon të vendosen leje për objektet e AD. Në AD ekzistojnë ACL dhe administratorët mund t'i caktojnë ose ndalojnë aksesin përmes tyre. Duhet të klikoni "Advanced" në menunë e pamjes ADUC, dhe pastaj, kur të hapni përdoruesin, do të shihni skedën "Security", ku vendosni ACL.

Në skenarin tim me Cruella, nuk doja që të gjithë përdoruesit e verifikuar (Authenticated Users) të mund të shikonin informacionin e saj personal, prandaj ia ndala atyre aksesin për të lexuar:

Problemi i privatësisë së të dhënave në Active Directory

Dhe tani përdoruesi i zakonshëm do ta shohë këtë, nëse përpiqet të përdorë Get-NetUser në PowerView:

Problemi i privatësisë së të dhënave në Active Directory

Mund të kisha fshehur informacionin e dobishëm nga sytë e huaj. Për ta mbajtur aksesin në të për përdoruesit relevantë, krijova një ACL tjetër për të lejuar anëtarët e grupit VIP (Cruella dhe kolegët e saj të lartë) të kenë akses në këto të dhëna konfidenciale. Në fjalë të tjera, implementova leje AD mbi bazën e modelit të rolit, duke bërë që të dhënat e ndjeshme të ishin të paarritshme për shumicën e punonjësve, përfshirë insidere.

Megjithatë, mund të bëni anëtarësimin në grup të padukshëm për përdoruesit, duke vendosur përkatësisht ACL për objektin e grupit në AD. Kjo do të ndihmojë në aspektin e privatësisë dhe sigurisë.

Në serinë time të epikëve të pentestimeve tregoja se si mund të lëvizje në sistem, duke studiuar anëtarësimin në grupet me anë të PowerView Get-NetGroupMember. Në skenarin tim kufizova aksesin për të lexuar në anëtarësimin e një grupi të caktuar. Ju shihni rezultatin e ekzekutimit të komandës para dhe pas ndryshimeve:

Problemi i privatësisë së të dhënave në Active Directory

Mund të kisha fshehur anëtarësimin e Cruella dhe Monty Burns në grupin VIP, duke e bërë më të vështirë për hakerat dhe insidertë të zbulonin infrastrukturën.

Ky post ishte i destinuar për t'ju motivuar të shqyrtoni më shumë fushat
AD dhe lejet e lidhura me to. AD është një burim i shkëlqyer, por mendoni se si do të donit të ndaheshit
informacione konfidenciale dhe të dhëna personale, veçanërisht,
kur bëhet fjalë për liderët e parë të organizatës suaj.  

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster