
Ein Skript zur erweiterten Erkennung privilegierter Konten – inklusive Schatten-Administratoren
Ein Tool zur erweiterten Erkennung privilegierter Konten – einschließlich Shadow Admins. ACLight2 ist die verbesserte Version des Tools.
Das Tool (Version 1) wurde im Rahmen der „Shadow Admins“-Forschung veröffentlicht – weitere Details zu „Shadow Admins“ finden Sie im Blogbeitrag: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
Die Forschung wurde auch auf der InfoSecurity-Konferenz in London vorgestellt: Präsentationslink
ACLight ist ein Tool zur Erkennung privilegierter Konten durch erweiterte ACL-Analyse (Objekte-ACLs – Access Lists, auch bekannt als DACL/ACEs).
Es umfasst die Erkennung von Shadow Admins im gescannten Netzwerk.
Das Tool fragt das Active Directory (AD) nach den ACLs seiner Objekte ab, filtert und analysiert dann die sensiblen Berechtigungen jedes Objekts. Das Ergebnis ist eine Liste der am stärksten privilegierten Konten im Netzwerk (aus der Perspektive der erweiterten ACLs des AD). Sie können den Scan mit einem normalen Benutzer durchführen – dieser muss nicht privilegiert sein, da das Tool nur legitime schreibgeschützte LDAP-Abfragen an das AD durchführt.
Führen Sie es einfach aus und überprüfen Sie das Ergebnis.
Sie sollten alle privilegierten Konten, die das Tool für Sie entdeckt, im Auge behalten.
Insbesondere – kümmern Sie sich um die Shadow Admins – das sind Konten mit direkten sensiblen ACL-Zuweisungen (im Gegensatz zu Privilegien, die sie als Mitglieder bekannter privilegierter Gruppen erhalten).
Für das Scannen von Cloud-Umgebungen und die Erkennung der privilegiertesten Entitäten in AWS und Azure werfen Sie einen Blick auf das neue Open-Source-Tool – SkyArk:
https://github.com/cyberark/SkyArk
Dies ist ACLight2 – die neue Version des ACLight-Scans. Sie ist deutlich schneller, verfügt über eine neue Scan-Architektur und liefert bessere Ergebnisse.
Sie löst Skalierbarkeits- und Leistungsprobleme der vorherigen Version.
Darüber hinaus basiert ACLight2 auf einem rekursiven Scan und bietet eine mehrschichtige Analyse privilegierter Konten.
Im ersten Schritt erstellt der Scan die erste Schicht privilegierter Konten. Dies sind die Konten, die direkte Berechtigungen für die sensiblen Objekte der Domäne besitzen. Im zweiten Schritt scannt das Tool dann die ACLs über diese neu entdeckten privilegierten Konten aus Schicht 1 und baut eine optionale zweite Schicht neuer privilegierter Konten auf, die Berechtigungen über die Konten der ersten Schicht haben. Dieser zweite Schritt ist rekursiv: Das Tool scannt weiter nach weiteren optionalen Schichten privilegierter Konten, bis alle Ketten privilegierter Konten aufgezählt sind.
Option 1:
Option 2:
Wählen Sie die Zieldomäne:
Standardmäßig scannt ACLight automatisch alle Domänen des gesamten Netzwerkforsts. Sie können den Parameter „Domain“ verwenden, wenn Sie nur eine bestimmte Domäne scannen möchten:
ACLight2-Demo:

Das Tool nutzt Funktionen aus dem Open-Source-Projekt PowerView von Will Schroeder (@harmj0y) – einem großartigen Projekt.
Für weitere Kommentare und Fragen können Sie Asaf Hecht (@Hechtov) und das CyberArk Labs kontaktieren.