Domaine 08 / 12
Sécurité des objets & ACL
Les attaquants ont rarement besoin d'une faille zero-day quand un groupe de support a WriteDACL sur un objet privilégié. Cette section audite les listes de contrôle d'accès qui donnent le contrôle des comptes et des UO, repère les droits de réplication derrière DCSync et garde AdminSDHolder et adminCount sous contrôle.
Commencer le parcoursParcours
0/4 terminés- 01Auditer les ACL Active Directory avant un attaquantComment repérer les ACL AD dangereuses comme GenericAll et les droits DCSync, nettoyer les indicateurs adminCount obsolètes et utiliser BloodHound en défense.
- 02Trouver et supprimer les droits DCSync dans ADAuditez qui détient DS-Replication-Get-Changes-All et les droits équivalents sur la racine du domaine, retirez ceux qui ne doivent pas exister et alertez sur le DCSync.
- 03AdminSDHolder et SDProp : nettoyage et surveillanceÉtablissez une base de l'ACL AdminSDHolder, repérez les comptes adminCount=1 orphelins, réinitialisez leurs ACL, lancez SDProp à la demande et surveillez AdminSDHolder.
- 04Gérer les chemins d'attaque avec BloodHound en défenseUtilisez BloodHound en défense : balisez correctement le Tier Zero, repérez les points de passage obligés, corrigez dans le bon ordre, suivez l'exposition.