Glossar
Protected Users
Protected Users ist eine integrierte AD-Sicherheitsgruppe, die für ihre Mitglieder stärkere, nicht zwischengespeicherte Authentifizierung erzwingt.
Protected Users ist eine globale Sicherheitsgruppe, die mit Windows Server 2012 R2 eingeführt wurde; ihre Schutzmaßnahmen auf Domänencontrollerseite setzen die Domänenfunktionsebene Windows Server 2012 R2 voraus. Die Mitgliedschaft löst nicht konfigurierbare Schutzmaßnahmen sowohl auf dem Client als auch auf dem Domänencontroller aus: Mitglieder können sich nicht per NTLM, Digest oder CredSSP-Delegierung authentifizieren, ihre Anmeldeinformationen werden nicht für die Offlineanmeldung zwischengespeichert, die Kerberos-Vorauthentifizierung kann weder DES noch RC4 verwenden, ihre Tickets können nicht delegiert werden (weder eingeschränkt noch uneingeschränkt), und ihre TGT-Lebensdauer ist auf vier statt der standardmäßigen zehn Stunden begrenzt.
Das ist relevant, weil die Gruppe mehrere der einfachsten Wege zum Diebstahl von Anmeldeinformationen – NTLM-Hashes im Arbeitsspeicher, zwischengespeicherte Anmeldungen und Delegierungsmissbrauch – genau für die Konten schließt, auf die es Angreifer am meisten abgesehen haben. Nehmen Sie menschliche Tier-0- und Tier-1-Administratoren auf, testen Sie aber vorher: Dienstkonten, Computerkonten und alles, was noch von NTLM oder Delegierung abhängt, funktioniert danach nicht mehr. Fügen Sie niemals alle privilegierten Konten auf einmal hinzu; halten Sie ein Notfallkonto (Break-Glass) außerhalb der Gruppe und führen Sie die Änderung in Wellen ein, während Sie die Ereignisse fehlgeschlagener Anmeldungen auf den Domänencontrollern beobachten.
Siehe Tier 0 und privilegierter Zugriff und Kerberos-Härtung.