Mapiranje Active Directory-jaDomain Account Discovery
Mapiranje Active Directory-ja je prikupljanje podataka iz domena radi građenja grafa korisnika, grupa, računara, sesija i dozvola. Običan domenski nalog po pravilu može da pročita veliki deo tih podataka, jer imenik tako obavlja svoju redovnu funkciju.
Pojam
opis · primeri · napomeneMapiranje Active Directory-ja je prikupljanje podataka iz domena radi građenja grafa korisnika, grupa, računara, sesija i dozvola. Običan domenski nalog po pravilu može da pročita veliki deo tih podataka, jer imenik tako obavlja svoju redovnu funkciju.
Opis
Napadač povezuje ko je član koje grupe, ko je gde prijavljen i ko sme da menja čiju lozinku ili članstvo. Alati kao BloodHound od tih odnosa prave graf i traže najkraći put do vrednijeg naloga ili sistema.
Najkorisniji prolaz često nije domen administrator, već zaboravljena grupa, stari servisni nalog ili preširoko pravo. Upiti su legitimni sami po sebi, pa ih odaje obrazac: ko ih šalje, koliko ih je i sa koje mašine dolaze.
Primeri
- Običan domenski nalog izlista članove privilegovanih grupa.
- Alat povezuje administratorsku sesiju sa računarom na kojem je prijavljena.
- Graf otkriva staru grupu koja sme da menja članstvo jače grupe.
- Radna stanica brzo traži podatke o brojnim korisnicima i dozvolama.
Napomene
- Čitanje imenika nije samo po sebi propust i ne uklanja se jednom zakrpom.
- Najkraći put do viših prava može voditi preko više zaboravljenih odnosa.
Pretnje
koriste 2Pretnje koje je koriste. Klik vodi na stranicu pojma.