यह PowerShell स्क्रिप्ट Microsoft Active Directory की व्यापक ऑडिट करने के लिए डिज़ाइन की गई है, जो सामान्य सुरक्षा कमजोरियों और खामियों की पहचान करने पर केंद्रित है। इसका निष्पादन उन महत्वपूर्ण क्षेत्रों को इंगित करने में सहायता करता है जिन्हें मजबूत करने की आवश्यकता है, जिससे आपके बुनियादी ढांचे को Active Directory को लक्षित करने वाले पार्श्व गति या विशेषाधिकार वृद्धि हमलों में उपयोग की जाने वाली प्रचलित रणनीतियों के विरुद्ध मजबूत किया जा सके।
यदि आपके पास कोई अच्छे PowerShell एक-लाइनर हैं जो स्क्रिप्ट में उपयोग किए जा सकते हैं, तो कृपया मुझे बताएं। मैं इस स्क्रिप्ट को एक एकल फ़ाइल के रूप में रखने की कोशिश कर रहा हूँ जिसमें बाहरी टूल्स (ntdsutil और cmd.exe के अलावा) की कोई आवश्यकता नहीं है।
सीधे DC पर DA का उपयोग करके चलाएँ। यदि आपको कोड पर भरोसा नहीं है, तो मेरा सुझाव है कि पहले इसे पढ़ें और आप देखेंगे कि यह पूरी तरह से हानिरहित है! (लेकिन क्या आपको वैसे भी वह कोड डाउनलोड करके DA के रूप में चलाने से पहले ऐसा नहीं करना चाहिए?)
यह क्या करता है
डिवाइस जानकारी
Get-HostDetails
डोमेन ऑडिट
Get-LastWUDate
Get-DCEval
Get-TimeSource
Get-PrivilegedGroupMembership
Get-MachineAccountQuota
Get-DefaultDomainControllersPolicy
Get-SMB1Support
Get-FunctionalLevel
Get-DCsNotOwnedByDA
Get-ReplicationType
Get-RecycleBinState
Get-CriticalServicesStatus
Get-RODC
डोमेन ट्रस्ट ऑडिट
Get-DomainTrusts
उपयोगकर्ता खाता ऑडिट
Get-InactiveAccounts
Get-DisabledAccounts
Get-LockedAccounts
Get-AdminAccountChecks
Get-NULLSessions
Get-PrivilegedGroupAccounts
Get-ProtectedUsers
पासवर्ड जानकारी ऑडिट
Get-AccountPassDontExpire
Get-UserPasswordNotChangedRecently
Get-PasswordPolicy
Get-PasswordQuality
NTDS.dit डंप करें
Get-NTDSdit
कंप्यूटर ऑब्जेक्ट ऑडिट
Get-OldBoxes
GPO ऑडिट (और SYSVOL में पासवर्ड की जाँच)
Get-GPOtoFile
Get-GPOsPerOU
Get-SYSVOLXMLS
Get-GPOEnum
सामान्य समूह AD अनुमतियाँ जाँचें
Get-OUPerms
डोमेन में LAPS की उपस्थिति जाँचें
Get-LAPSStatus
प्रमाणीकरण नीतियों और साइलो की उपस्थिति जाँचें
Get-AuthenticationPoliciesAndSilos
असुरक्षित DNS ज़ोन की जाँच करें
Get-DNSZoneInsecure
हाल ही में बनाए गए उपयोगकर्ताओं और समूहों की जाँच करें
Get-RecentChanges
ADCS कमजोरियों की जाँच करें: ESC1,2,3,4 और 8
उच्च-मूल्य वाले kerberoastable खातों की जाँच करें
ASREPRoastable खातों की जाँच करें
उपयोगकर्ताओं, समूहों और कंप्यूटरों पर खतरनाक ACL अनुमतियों की जाँच करें
LDAP और LDAPs सेटिंग्स की जाँच करें (साइनिंग, नल सत्र, आदि)
रनटाइम आर्गुमेंट्स
निम्नलिखित स्विच का संयोजन में उपयोग किया जा सकता है:
-installdeps वैकल्पिक सुविधाएँ स्थापित करता है (DSInternals)
-hostdetails होस्टनाम और अन्य उपयोगी ऑडिट जानकारी प्राप्त करता है
-domainaudit AD के बारे में जानकारी प्राप्त करता है जैसे कि फ़ंक्शनल लेवल
-trusts किसी भी डोमेन ट्रस्ट के बारे में जानकारी प्राप्त करता है
-accounts खाता समस्याओं की पहचान करता है जैसे कि समाप्त, अक्षम, आदि
-passwordpolicy पासवर्ड नीति जानकारी प्राप्त करता है
-ntdsntdsutil का उपयोग करके NTDS.dit फ़ाइल डंप करता है
-oldboxes डोमेन से जुड़े XP/2003 जैसे पुराने OS की पहचान करता है
-gpo GPO को XML और HTML में बाद के विश्लेषण के लिए डंप करता है
-ouperms सामान्य OU अनुमति समस्याओं की जाँच करता है
-laps जाँचता है कि LAPS स्थापित है या नहीं
चाइल्ड डोमेन समर्थन
स्क्रिप्ट अब फ़ॉरेस्ट रूट डोमेन और चाइल्ड डोमेन दोनों का पूरी तरह से समर्थन करती है:
Schema Admins और Enterprise Admins को चाइल्ड डोमेन में सुचारू रूप से संभाला जाता है (जहाँ वे केवल फ़ॉरेस्ट रूट में मौजूद होते हैं)
स्क्रिप्ट फ़ॉरेस्ट-रूट-ओनली समूहों के गायब होने पर उपयुक्त सूचनात्मक संदेशों के साथ सफलतापूर्वक पूर्ण होती है
चाइल्ड डोमेन परिदृश्यों में गायब समूहों के कारण कोई क्रैश या ब्लॉकिंग विफलता नहीं
Windows Server 2022 चाइल्ड डोमेन पर परीक्षण और मान्य किया गया
त्रुटि प्रबंधन और मजबूती
स्क्रिप्ट पूरे कोड में व्यापक त्रुटि प्रबंधन लागू करती है:
वैकल्पिक ऑडिट फ़ंक्शन स्क्रिप्ट निष्पादन को अवरुद्ध किए बिना सुचारू रूप से विफल होते हैं
GPO रिपोर्ट जनरेशन त्रुटियाँ (जैसे दूषित GPO) अन्य ऑडिट को पूरा होने से नहीं रोकतीं
वैकल्पिक आउटपुट फ़ाइलों पर फ़ाइल-नॉट-फ़ाउंड अपवादों को रोकने के लिए रक्षात्मक जाँच
स्पष्ट त्रुटि/चेतावनी/जानकारी संदेश महत्वपूर्ण विफलताओं और अपेक्षित परिदृश्यों के बीच अंतर करते हैं
गायब वैकल्पिक मॉड्यूल (DSInternals, LAPS, AdmPwd.PS) मुख्य ऑडिट फ़ंक्शन को बाधित नहीं करते
Nessus XML आउटपुट
पोस्ट-प्रोसेसिंग की आवश्यकता के बिना मान्य, उचित रूप से स्वरूपित Nessus XML उत्पन्न करता है
सभी विशेष वर्ण स्रोत पर उचित रूप से एस्केप किए जाते हैं (&, <, >, ", ')
आउटपुट फ़ाइल मैन्युअल संशोधनों के बिना Nessus में सीधे आयात के लिए तैयार है
पोस्ट-प्रोसेसिंग चरणों या अतिरिक्त आउटपुट फ़ाइलों की आवश्यकता समाप्त करता है
परीक्षण किए गए वातावरण
Windows Server 2022 पर मान्य (फ़ॉरेस्ट रूट और चाइल्ड डोमेन दोनों)
Windows Server 2008R2 से 2022 तक समर्थन
दूषित GPO और मिश्रित कॉन्फ़िगरेशन वाले जटिल उत्पादन वातावरणों को सफलतापूर्वक संभालता है