Zum Inhalt springen

Glossar

Ressourcenbasierte eingeschränkte Delegierung

Bei RBCD legt eine Ressource selbst fest, welche Konten sich ihr gegenüber als Benutzer ausgeben dürfen – bei Fehlkonfiguration ein Angriffsvektor.

Die ressourcenbasierte eingeschränkte Delegierung (Resource-Based Constrained Delegation, RBCD) ist ein mit Windows Server 2012 eingeführtes Kerberos-Delegierungsmodell, bei dem die Vertrauensentscheidung an der Zielressource selbst über deren Attribut msDS-AllowedToActOnBehalfOfOtherIdentity konfiguriert wird statt am Front-End-Konto, das die Delegierung anfordert. Dieses Design sollte Ressourcenbesitzern mehr Kontrolle geben, bedeutet aber auch, dass jeder mit Schreibzugriff auf dieses Attribut eines Computerobjekts einem beliebigen Konto das Recht einräumen kann, sich diesem gegenüber als andere Benutzer auszugeben.

Das ist relevant, weil Angreifer, die Computerobjekte erstellen oder kontrollieren können (standardmäßig darf jeder authentifizierte Benutzer über ms-DS-MachineAccountQuota bis zu zehn anlegen), RBCD auf einem Zielcomputer konfigurieren und sich dann als privilegierte Benutzer ausgeben können, um ihn zu kompromittieren – ganz ohne ein Kennwort anzufassen. Zu den Gegenmaßnahmen gehört, einzuschränken, wer Computerobjekte erstellen oder dieses Attribut ändern darf, Änderungen daran zu überwachen und jede unerwartete RBCD-Konfiguration als Kompromittierungsindikator zu behandeln.

Siehe Delegierung in Active Directory.