Glossar
AdminSDHolder
AdminSDHolder ist ein geschütztes AD-Objekt, dessen ACL regelmäßig auf privilegierte Konten angewendet wird – und ein beliebtes Ziel für Persistenz.
AdminSDHolder ist ein spezielles Containerobjekt in Active Directory, das eine Vorlage für eine Zugriffssteuerungsliste (ACL) enthält. Standardmäßig alle 60 Minuten vergleicht ein Hintergrundprozess namens SDProp diese Vorlage mit den ACLs der Mitglieder geschützter Gruppen (etwa Domänen-Admins und Organisations-Admins) und überschreibt abweichende ACLs. So wird sichergestellt, dass privilegierten Konten nicht unbemerkt schwächere oder zusätzliche Berechtigungen allein über Änderungen der Gruppenmitgliedschaft zugewiesen werden können.
Das ist relevant, weil Angreifer gelernt haben, genau diesen Mechanismus für Persistenz zu missbrauchen: Fügen sie dem AdminSDHolder-Objekt direkt einen bösartigen ACE hinzu, wird dieser Eintrag beim nächsten SDProp-Durchlauf auf jedes geschützte Konto übertragen. Das verschafft eine unauffällige, sich selbst wiederherstellende Kontrolle über privilegierte Konten, selbst nach anderen Bereinigungsmaßnahmen. Verteidiger sollten jede Änderung an der ACL von AdminSDHolder als Alarm mit hohem Schweregrad behandeln und sie regelmäßig mit einer bekannten, sauberen Baseline abgleichen.
Siehe ACL- und Objektsicherheit.