域安全之LDAP读取控制
admin
2023-02-05 03:00:06
0

域安全之LDAP读取控制
Luis
AD 活动目录设计公平 开放,任何用户都能读取其他用户信息
微软建议单独建一个域管理特权账号,委派控制另一个域,其实还有更方便的办法

0x01 存在的风险

不知道大家有没有使用过AD Explorer和dsquery这两个工具?
当Red Team(后面简称RT)成功突破外网服务器并进入到内网后,这时候的主要目标就从外网突破转变为了内网的横向扩展。
如果内网存在域,并且RT在已经***成功的服务器上获取到了域内的一个普通账号,这时候,RT就可以使用dsquery命令和AD Explorer这两个工具,获取到域内所有服务器列表、用户列表、组织架构等敏感信息。
域安全之LDAP读取控制

图一 AD Explorer

图二 dsquery computer
域安全之LDAP读取控制
图三 dsquery user
域安全之LDAP读取控制
图一、图二、图三分别展现了利用域内普通账号,通过AD Explorer和dsquery获取到的域内计算机和用户等信息。
有时候域管理员可能觉得,泄露了这些信息有什么关系呢?有了这些信息,RT相当于得到了一张完整的域内地图,需要关注哪个管理员、那个业务,靠着这张地图就可以很容易的找到。这些敏感信息极大的提高了RT的***效率,可以称为***测试中的“寻宝图”。
0x02 如何防御
在域的默认配置下,所有域内的用户都拥有LDAP服务的读取权限!不得不说,这个默认配置在域安全中是一个巨大的坑。并且绝大部分的域管理员并不会注意到这个问题的存在。但是这种***方法,又是RT所钟爱的方法之一。
那么我们如何对这种域内信息获取的方式进行防御呢?
其实,大部分的用户在域内是不需要LDAP读取权限的。我们可以通过在AD上,禁用普通用户的read和list权限,达到安全配置的目的。
0x03 具体设置
下面就以Windows Server 2012 R2为例,详细介绍一下安全配置的步骤。
一、 Ctrl+R,输入dsa.msc并运行。
域安全之LDAP读取控制
二、 点击View,选择Advanced Features。
域安全之LDAP读取控制

三、 添加一个用户组,如DisabelLDAPGroup。(https://s1.51cto.com/images/blog/201905/27/6da51318aba7d655b623c538d99a1f78.png?x-oss-process=image/watermark,size_16,text_QDUxQ1RP5Y2a5a6i,color_FFFFFF,t_100,g_se,x_10,y_10,shadow_90,type_ZmFuZ3poZW5naGVpdGk=)

四、 在域的用户OU点击右键,选择Properties。
注意这里不能从根OU拒绝,因为组策略需要对用户和计算机下发,全部拒绝则代表用户、计算机名均无法识别,导致组策略下发失败
域安全之LDAP读取控制
选择人员OU
域安全之LDAP读取控制
五、 选择Security,并点击Advanced。
域安全之LDAP读取控制
六、 在弹出的窗口中,点击Add。
域安全之LDAP读取控制
七、 在弹出的窗口中,点击Select a principal,并在弹出的窗口中输入DisableDLAPGroup,点击ok。
域安全之LDAP读取控制
八、 将滚动条拉到底部,选择Clear all,然后再拉到最顶部,在Permissions区选择List contents和Read all properties,在Type处选择Deny。
域安全之LDAP读取控制
九、 点击所有对话框的OK按钮。
十、 把所有不需要LDAP读取权限的用户,添加到DisableLDAPGroup组当中。
在进行完以上操作,我们再使用dsquery和AD Explorer来读取信息试试。
域安全之LDAP读取控制
域安全之LDAP读取控制
可以看到,LDAP的读取操作被成功阻止了!
0x04 对业务的影响
很多管理员会问,这样做是可以防止RT非法读取LDAP信息,但是会对业务产生影响吗?
经过测试,禁用LDAP权限对域内计算机正常登陆、LDAP认证是不会产生任何影响的。
对于无LDAP读取权限的用户,要进行域用户、计算机、组的选择操作时,会出现错误。解决办法是,使用有权限的用户进行操作。由于此场景对于普通用户来说出现的并不多,所以影响处于可接受的范围内。
如果有业务确实要使用到LDAP来读取域内信息,可以创建专用账户,不添加到DisableLDAPGroup当中,即可满足相关的业务需要。
0x05 总结
LDAP任意用户读取权限的问题往往被很多管理员所忽略,却被很多Red Team所青睐。禁用普通用户的LDAP权限,可以有效防止域内信息的泄露,提高AD的安全性。

相关内容

热门资讯

菲尔兹奖得主邓煜:做真正喜欢的... 文 | 《中国科学报》 记者 赵广立初次和邓煜对话是轻松的,没有被数学天才“碾压”的感受。他会耐心听...
如何抢抓6G机遇?低空怎样飞得... 7月23日,记者从双流区获悉,2026天府科学家创新发展大会暨成都科产融合对接活动双流(电子信息)专...
腾讯云官宣大规模部署国产化算力... 在2026世界人工智能大会的分论坛现场,腾讯云高管首次公开明确宣布,将大规模部署国产化算力,目标直指...
2026“光影科学梦”影视资源... 中新网北京7月23日电 (记者 孙自法)中国科技馆7月23日向媒体通报说,利用沉浸式体验的虚拟现实(...
产教共生、港数融合,解码日照数... 数字浪潮奔涌向前,人工智能与数据要素已然成为山东数字强省建设的关键变量与战略支点。近年来,山东锚定国...
原创 v... 现在的手机行业可以用“一地鸡毛”来形容了,先是魅族宣布不做手机了,如今真我有宣布退出中国市场,而红米...
谷歌现在允许用户通过自拍视频登... IT之家 7 月 23 日消息,谷歌正在推出一种新的账号登录和恢复方式,当用户无法使用传统找回方式时...
中国数学,迎来了菲尔兹时刻 14亿中国人里,必定还有无数具有数学天赋的人,要想人尽其才,那就得需要社会为他们提供一个更公平、也更...
谷歌Pixel 11/Pro/... 7 月 23 日消息,科技媒体 mymobiles 昨日(7 月 22 日)发布博文,在谷歌 8 月...
胡锡进:梁文锋倾吐衷肠,甩出美... 梁文锋近日的一个内部谈话流传到网上,引起网友的广泛追捧。它展现了中国新一代年轻科技精英的追梦情怀,对...