Saltar al contenido

Glosario

AdminSDHolder

AdminSDHolder es un objeto protegido de AD cuya ACL se vuelve a aplicar periódicamente a las cuentas privilegiadas, y un objetivo habitual para la persistencia.

AdminSDHolder es un objeto contenedor especial de Active Directory que almacena una lista de control de acceso (ACL) de referencia. De forma predeterminada, cada 60 minutos un proceso en segundo plano llamado SDProp compara esa plantilla con las ACL de los miembros de los grupos protegidos (como Domain Admins y Enterprise Admins) y sobrescribe las que se hayan desviado. Así se garantiza que no se puedan conceder discretamente permisos más débiles o adicionales a las cuentas privilegiadas solo mediante cambios en la pertenencia a grupos.

Esto es importante porque los atacantes han aprendido a abusar del propio mecanismo para lograr persistencia: si se añade una ACE maliciosa directamente al objeto AdminSDHolder, esa entrada se propaga a todas las cuentas protegidas en el siguiente ciclo de SDProp, lo que otorga un control discreto y autorreparable sobre las cuentas privilegiadas incluso después de otras tareas de corrección. Los defensores deben tratar cualquier modificación de la ACL de AdminSDHolder como una alerta de gravedad alta y auditarla periódicamente frente a una línea base conocida y fiable.

Consulte Seguridad de ACL y objetos.