
نص برمجي للاكتشاف المتقدم للحسابات المميزة - يشمل المسؤولين المخفيين
أداة لاكتشاف متقدم للحسابات المميزة - بما في ذلك المشرفين المخفيين (Shadow Admins). ACLight2 هي النسخة المحسنة من الأداة.
تم نشر الأداة (الإصدار 1) كجزء من أبحاث "المشرفين المخفيين" - مزيد من التفاصيل حول "المشرفين المخفيين" موجودة في منشور المدونة: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
كما تم تقديم البحث في مؤتمر InfoSecurity، لندن: رابط العرض التقديمي
ACLight هي أداة لاكتشاف الحسابات المميزة من خلال تحليل متقدم لقوائم التحكم في الوصول (ACLs) للكائنات (قوائم الوصول للكائنات، والمعروفة بـ DACL\ACEs). وتتضمن اكتشاف المشرفين المخفيين في الشبكة الممسوحة.
تقوم الأداة بالاستعلام عن الدليل النشط (Active Directory) للحصول على قوائم ACL الخاصة بكائناته، ثم تقوم بتصفية وتحليل الأذونات الحساسة لكل كائن. النتيجة هي قائمة بأكثر الحسابات تميزًا في الشبكة (من منظور قوائم ACL المتقدمة للدليل النشط). يمكنك تشغيل الفحص باستخدام أي مستخدم عادي، حتى غير مميز، لأنه يقوم فقط باستعلامات LDAP مشروعة للقراءة فقط على الدليل النشط.
ما عليك سوى تشغيله والتحقق من النتيجة.
يجب عليك الاهتمام بجميع الحسابات المميزة التي تكتشفها الأداة لك. خاصة - اهتم بالمشرفين المخفيين - وهم الحسابات التي لديها تعيينات مباشرة لأذونات ACL حساسة (على عكس الحصول على الامتيازات كجزء من العضوية في مجموعات مميزة معروفة).
لمسح البيئات السحابية واكتشاف أكثر الكيانات تميزًا في AWS و Azure، تحقق من الأداة مفتوحة المصدر الجديدة - SkyArk: https://github.com/cyberark/SkyArk
هذا هو ACLight2 - الإصدار الجديد من فحص ACLight. إنه أسرع بكثير، وله بنية فحص جديدة ونتائج أفضل. يحل مشاكل قابلية التوسع والأداء من الإصدار السابق.
بالإضافة إلى ذلك، تم بناء ACLight2 على فحص تكراري (recursive) ويوفر تحليلًا متعدد الطبقات للحسابات المميزة. كخطوة أولى، يبدأ الفحص ببناء الطبقة الأولى من الحسابات المميزة. وهي الحسابات التي لديها امتيازات مباشرة على الكائنات الحساسة للمجال. ثم، كخطوة ثانية، تواصل الأداة فحص قوائم ACL على تلك الحسابات المميزة المكتشفة حديثًا من الطبقة 1 وتبني طبقة ثانية اختيارية من الحسابات المميزة الجديدة التي لديها امتيازات على الحسابات من الطبقة الأولى. هذه الخطوة الثانية تكراري، وتستمر الأداة في الفحص بحثًا عن طبقات اختيارية إضافية من الحسابات المميزة حتى يتم تعداد جميع سلاسل الحسابات المميزة.
الخيار 1:
الخيار 2:
اختر المجال الهدف: بشكل افتراضي، يقوم ACLight تلقائيًا بمسح جميع مجالات غابة الشبكة الممسوحة. يمكنك استخدام المعامل "Domain" إذا كنت مهتمًا بمسح مجال واحد فقط:
عرض توضيحي لـ ACLight2:

تستخدم الأداة دوالًا من المشروع مفتوح المصدر PowerView بواسطة Will Schroeder (@harmj0y) - مشروع رائع.
للمزيد من التعليقات والأسئلة، يمكنك الاتصال بـ Asaf Hecht (@Hechtov) ومختبرات CyberArk Labs.