
विशेषाधिकार प्राप्त खातों (Privileged Accounts) की उन्नत खोज के लिए एक स्क्रिप्ट - इसमें शैडो एडमिन (Shadow Admins) शामिल हैं
विशेषाधिकार प्राप्त खातों की उन्नत खोज के लिए एक उपकरण - जिसमें शैडो एडमिन शामिल हैं।
ACLight2 इस उपकरण का बेहतर संस्करण है।
यह उपकरण (संस्करण 1) "शैडो एडमिन्स" अनुसंधान के भाग के रूप में प्रकाशित किया गया था - "शैडो एडमिन्स" पर अधिक विवरण ब्लॉग पोस्ट में हैं: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
यह अनुसंधान लंदन में InfoSecurity सम्मेलन में भी प्रस्तुत किया गया था: प्रस्तुति लिंक
ACLight उन्नत ACLs विश्लेषण (ऑब्जेक्ट्स के ACLs - एक्सेस लिस्ट, जिसे DACL\ACEs भी कहा जाता है) के माध्यम से विशेषाधिकार प्राप्त खातों की खोज के लिए एक उपकरण है। इसमें स्कैन किए गए नेटवर्क में शैडो एडमिन्स की खोज शामिल है।
यह उपकरण Active Directory (AD) से उसके ऑब्जेक्ट्स के ACLs के लिए क्वेरी करता है और फिर प्रत्येक की संवेदनशील अनुमतियों को फ़िल्टर और विश्लेषित करता है। परिणाम नेटवर्क में सबसे विशेषाधिकार प्राप्त खातों की एक सूची है (AD के उन्नत ACLs परिप्रेक्ष्य से)। आप स्कैन को किसी भी सामान्य उपयोगकर्ता के साथ चला सकते हैं, यह एक गैर-विशेषाधिकार प्राप्त उपयोगकर्ता हो सकता है क्योंकि यह केवल AD के लिए वैध केवल-पढ़ने वाले LDAP क्वेरी करता है।
बस इसे चलाएं और परिणाम देखें।
आपको उन सभी विशेषाधिकार प्राप्त खातों का ध्यान रखना चाहिए जो उपकरण आपके लिए खोजता है।
विशेष रूप से - शैडो एडमिन्स का ध्यान रखें - वे ऐसे खाते हैं जिनके पास प्रत्यक्ष संवेदनशील ACLs असाइनमेंट हैं (ज्ञात विशेषाधिकार प्राप्त समूहों की सदस्यता के भाग के रूप में विशेषाधिकार प्राप्त करने के विपरीत)।
क्लाउड वातावरण को स्कैन करने और AWS और Azure में सबसे विशेषाधिकार प्राप्त संस्थाओं की खोज करने के लिए, नए ओपन सोर्स टूल - SkyArk देखें:
https://github.com/cyberark/SkyArk
यह ACLight2 है - ACLight स्कैन का नया संस्करण। यह बहुत तेज़ है, इसमें नई स्कैन आर्किटेक्चर और बेहतर परिणाम हैं।
यह पिछले संस्करण की स्केलेबिलिटी और प्रदर्शन समस्याओं को हल करता है।
इसके अलावा, ACLight2 एक पुनरावर्ती स्कैन पर बनाया गया है और बहु-स्तरीय विशेषाधिकार प्राप्त खातों का विश्लेषण प्रदान करता है।
पहले चरण के रूप में, स्कैन विशेषाधिकार प्राप्त खातों की पहली परत बनाकर शुरू होता है। वे वे खाते हैं जिनके पास डोमेन की संवेदनशील ऑब्जेक्ट्स पर प्रत्यक्ष विशेषाधिकार हैं। फिर, दूसरे चरण के रूप में, उपकरण परत 1 से उन नए खोजे गए विशेषाधिकार प्राप्त खातों पर ACLs को स्कैन करना जारी रखता है और नए विशेषाधिकार प्राप्त खातों की एक वैकल्पिक दूसरी परत बनाता है जिनके पास पहली परत के खातों पर विशेषाधिकार हैं। यह दूसरा चरण पुनरावर्ती है, उपकरण तब तक विशेषाधिकार प्राप्त खातों की अधिक वैकल्पिक परतों के लिए स्कैन करता रहता है जब तक कि सभी विशेषाधिकार प्राप्त खातों की श्रृंखलाएं सूचीबद्ध नहीं हो जातीं।
विकल्प 1:
विकल्प 2:
लक्ष्य डोमेन चुनें:
डिफ़ॉल्ट रूप से, ACLight स्वचालित रूप से स्कैन किए गए नेटवर्क फ़ॉरेस्ट के सभी डोमेन को स्कैन करता है। यदि आप केवल एक विशिष्ट डोमेन को स्कैन करने में रुचि रखते हैं तो आप "Domain" पैरामीटर का उपयोग कर सकते हैं:
ACLight2 डेमो:

यह उपकरण Will Schroeder (@harmj0y) द्वारा ओपन सोर्स प्रोजेक्ट PowerView से फ़ंक्शन का उपयोग करता है - एक महान प्रोजेक्ट।
अधिक टिप्पणियों और प्रश्नों के लिए, आप Asaf Hecht (@Hechtov) और CyberArk Labs से संपर्क कर सकते हैं।