
Un script para el descubrimiento avanzado de Cuentas Privilegiadas - incluye Shadow Admins
Una herramienta para el descubrimiento avanzado de Cuentas Privilegiadas - incluyendo Shadow Admins.
ACLight2 es la versión mejorada de la herramienta.
La herramienta (versión 1) se publicó como parte de la investigación "Shadow Admins" - más detalles sobre "Shadow Admins" en la publicación del blog: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
La investigación también se presentó en la conferencia InfoSecurity, Londres: enlace de presentación
ACLight es una herramienta para descubrir cuentas privilegiadas mediante análisis avanzado de ACL (listas de control de acceso de objetos - Access Lists, también conocidas como DACL\ACE).
Incluye el descubrimiento de Shadow Admins en la red escaneada.
La herramienta consulta el Active Directory (AD) para obtener las ACL de sus objetos y luego filtra y analiza los permisos sensibles de cada uno. El resultado es una lista de las cuentas más privilegiadas en la red (desde la perspectiva avanzada de ACL del AD). Puede ejecutar el escaneo con cualquier usuario normal, podría ser un usuario no privilegiado porque solo realiza consultas LDAP legítimas de solo lectura al AD.
Simplemente ejecútelo y revise el resultado.
Debe cuidar todas las cuentas privilegiadas que la herramienta descubre para usted.
Especialmente - cuide de los Shadow Admins - son cuentas con asignaciones directas de ACL sensibles (a diferencia de obtener privilegios como parte de la membresía en grupos privilegiados conocidos).
Para escanear entornos en la nube y descubrir las entidades más privilegiadas en AWS y Azure, consulte la nueva herramienta de código abierto - SkyArk:
https://github.com/cyberark/SkyArk
Este es ACLight2, la nueva versión del escaneo ACLight. Es mucho más rápido, tiene una nueva arquitectura de escaneo y mejores resultados.
Resuelve problemas de escalabilidad y rendimiento de la versión anterior.
Además, ACLight2 se basa en un escaneo recursivo y proporciona un análisis de cuentas privilegiadas en múltiples capas.
Como primer paso, el escaneo comienza construyendo la primera capa de cuentas privilegiadas. Aquellas son las cuentas que tienen privilegios directos sobre los objetos sensibles del dominio. Luego, como segundo paso, la herramienta continúa y escanea las ACL sobre esas cuentas privilegiadas recién descubiertas de la capa 1 y construye una segunda capa opcional de nuevas cuentas privilegiadas que tienen privilegios sobre las cuentas de la primera capa. Este segundo paso es recursivo, la herramienta sigue escaneando más capas opcionales de cuentas privilegiadas hasta que se enumeran todas las cadenas de cuentas privilegiadas.
Opción 1:
Opción 2:
Elija el dominio objetivo:
Por defecto, ACLight escanea automáticamente todos los dominios del bosque de red escaneado. Puede usar el parámetro "Domain" si está interesado en escanear solo un dominio específico:
DEMO de ACLight2:

La herramienta utiliza funciones del proyecto de código abierto PowerView de Will Schroeder (@harmj0y) - un gran proyecto.
Para más comentarios y preguntas, puede contactar a Asaf Hecht (@Hechtov) y CyberArk Labs.