Bereich 08 / 12
Objekt- & ACL-Sicherheit
Angreifer brauchen selten einen Zero-Day, wenn eine Helpdesk-Gruppe WriteDACL auf einem privilegierten Objekt besitzt. Dieser Bereich prüft die Zugriffssteuerungslisten, die Kontrolle über Konten und OUs gewähren, findet die Replikationsrechte hinter DCSync und hält AdminSDHolder und adminCount unter Kontrolle.
Pfad startenLernpfad
0/4 erledigt- 01Active-Directory-ACLs prüfen, bevor es ein Angreifer tutSo finden Sie gefährliche AD-ACLs wie GenericAll und DCSync-Rechte, bereinigen veraltete adminCount-Markierungen und nutzen BloodHound zur Verteidigung.
- 02DCSync-Rechte in Active Directory finden und entfernenPrüfen, wer DS-Replication-Get-Changes-All und gleichwertige Rechte am Domänenstamm besitzt, überflüssige Rechte entfernen und bei DCSync alarmieren.
- 03AdminSDHolder und SDProp: Bereinigung und ÜberwachungAdminSDHolder-ACL als Baseline sichern, verwaiste adminCount=1-Konten finden, ihre ACLs sicher zurücksetzen, SDProp bei Bedarf starten und Änderungen melden.
- 04Angriffspfadmanagement mit BloodHound für VerteidigerBloodHound defensiv nutzen: Tier Zero korrekt markieren, Engpässe finden, Angriffspfade in der richtigen Reihenfolge schließen und die Exposition messen.