Área 08 / 12
Seguridad de objetos y ACL
Los atacantes rara vez necesitan un zero-day cuando un grupo de soporte tiene WriteDACL sobre un objeto privilegiado. Esta área audita las listas de control de acceso que otorgan control de cuentas y OU, detecta los derechos de replicación detrás de DCSync y mantiene AdminSDHolder y adminCount bajo control.
Empezar la rutaRuta de aprendizaje
0/4 completadas- 01Auditar las ACL de Active Directory antes que el atacanteCómo encontrar ACL peligrosas en AD como GenericAll y los derechos de DCSync, limpiar marcas adminCount obsoletas y usar BloodHound con fines defensivos.
- 02Encontrar y eliminar derechos de DCSync en Active DirectoryAudite quién tiene DS-Replication-Get-Changes-All y derechos equivalentes en la raíz del dominio, elimine los que no deberían existir y alerte sobre DCSync.
- 03AdminSDHolder y SDProp: limpieza y supervisiónEstablezca la línea base de la ACL de AdminSDHolder, encuentre cuentas huérfanas con adminCount=1, restablezca sus ACL, ejecute SDProp a demanda y alerte de cambios.
- 04Gestión de rutas de ataque con BloodHound para defensoresUse BloodHound con fines defensivos: etiquete bien el Tier Zero, encuentre puntos de estrangulamiento, corrija rutas en el orden adecuado y mida la exposición.