
Un script pour la découverte avancée des comptes privilégiés - inclut les Shadow Admins
Un outil pour la découverte avancée des comptes privilégiés – y compris les Shadow Admins.
ACLight2 est la version améliorée de l'outil.
L'outil (version 1) a été publié dans le cadre de la recherche "Shadow Admins" – plus de détails sur les "Shadow Admins" dans l'article de blog : https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
La recherche a également été présentée à la conférence InfoSecurity, Londres : lien de présentation
ACLight est un outil pour découvrir les comptes privilégiés grâce à une analyse avancée des ACL (listes de contrôle d'accès des objets, aussi appelées DACL/ACE).
Il inclut la découverte des Shadow Admins dans le réseau scanné.
L'outil interroge l'Active Directory (AD) pour les ACL de ses objets, puis filtre et analyse les autorisations sensibles de chacun. Le résultat est une liste des comptes les plus privilégiés du réseau (du point de vue des ACL avancées de l'AD). Vous pouvez exécuter l'analyse avec n'importe quel utilisateur standard, même non privilégié, car elle n'effectue que des requêtes LDAP légitimes en lecture seule sur l'AD.
Il suffit de l'exécuter et de vérifier le résultat.
Vous devez prendre en compte tous les comptes privilégiés que l'outil découvre pour vous.
En particulier, prenez soin des Shadow Admins – ce sont des comptes avec des attributions directes d'ACL sensibles (par opposition à l'obtention de privilèges via l'appartenance à des groupes privilégiés connus).
Pour scanner les environnements cloud et découvrir les entités les plus privilégiées dans AWS et Azure, consultez le nouvel outil open source – SkyArk :
https://github.com/cyberark/SkyArk
Ceci est ACLight2 – la nouvelle version de l'analyse ACLight. Elle est beaucoup plus rapide, dispose d'une nouvelle architecture d'analyse et de meilleurs résultats.
Elle résout les problèmes de passage à l'échelle et de performance de la version précédente.
De plus, ACLight2 est construit sur une analyse récursive et fournit une analyse multi-niveaux des comptes privilégiés.
Dans un premier temps, l'analyse commence par construire la première couche de comptes privilégiés. Ce sont les comptes qui ont des privilèges directs sur les objets sensibles du domaine. Ensuite, dans un deuxième temps, l'outil continue et analyse les ACL sur ces comptes privilégiés nouvellement découverts de la couche 1 et construit une deuxième couche optionnelle de nouveaux comptes privilégiés qui ont des privilèges sur les comptes de la première couche. Cette deuxième étape est récursive, l'outil continue d'analyser d'autres couches optionnelles de comptes privilégiés jusqu'à ce que toutes les chaînes de comptes privilégiés soient énumérées.
Option 1 :
Option 2 :
Choisissez le domaine cible :
Par défaut, ACLight analyse automatiquement tous les domaines de la forêt réseau scannée. Vous pouvez utiliser le paramètre "Domain" si vous souhaitez analyser un seul domaine spécifique :
DÉMO ACLight2 :

L'outil utilise des fonctions du projet open source PowerView par Will Schroeder (@harmj0y) – un excellent projet.
Pour plus de commentaires et questions, vous pouvez contacter Asaf Hecht (@Hechtov) et CyberArk Labs.