
Uno script per la scoperta avanzata di Account Privilegiati - include Shadow Admins
Uno strumento per la scoperta avanzata di Account Privilegiati - inclusi gli Shadow Admin.
ACLight2 è la versione migliorata dello strumento.
Lo strumento (versione 1) è stato pubblicato come parte della ricerca "Shadow Admins" - maggiori dettagli sugli "Shadow Admin" sono nel post del blog: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
La ricerca è stata anche presentata alla conferenza InfoSecurity di Londra: link alla presentazione
ACLight è uno strumento per scoprire account privilegiati tramite un'analisi avanzata degli ACL (ACL degli oggetti - Liste di Accesso, note anche come DACL\ACE).
Include la scoperta degli Shadow Admin nella rete scansionata.
Lo strumento interroga Active Directory (AD) per gli ACL dei suoi oggetti, quindi filtra e analizza le autorizzazioni sensibili di ciascuno. Il risultato è un elenco degli account più privilegiati nella rete (dal punto di vista degli ACL avanzati dell'AD). Puoi eseguire la scansione con qualsiasi utente normale, anche non privilegiato, perché esegue solo query LDAP legittime in sola lettura verso l'AD.
Esegui lo strumento e controlla il risultato.
Dovresti occuparti di tutti gli account privilegiati che lo strumento scopre per te.
In particolare - occupati degli Shadow Admin - sono account con assegnazioni dirette di ACL sensibili (al contrario di ottenere privilegi come parte dell'appartenenza a gruppi privilegiati conosciuti).
Per scansionare ambienti cloud e scoprire le entità più privilegiate in AWS e Azure, dai un'occhiata al nuovo strumento open source - SkyArk:
https://github.com/cyberark/SkyArk
Questa è ACLight2 - la nuova versione della scansione ACLight. È molto più veloce, ha una nuova architettura di scansione e risultati migliori.
Risolve i problemi di scalabilità e performance della versione precedente.
Inoltre, ACLight2 è basato su una scansione ricorsiva e fornisce un'analisi multilivello degli account privilegiati.
Come primo passo, la scansione inizia costruendo il primo livello di account privilegiati. Sono gli account che hanno privilegi diretti sugli oggetti sensibili del dominio. Poi, come secondo passo, lo strumento continua e scansiona gli ACL su quegli account privilegiati appena scoperti dal livello 1 e costruisce un secondo livello opzionale di nuovi account privilegiati che hanno privilegi sugli account del primo livello. Questo secondo passo è ricorsivo: lo strumento continua a cercare ulteriori livelli di account privilegiati fino a quando tutte le catene di account privilegiati sono state enumerate.
Opzione 1:
Opzione 2:
Scegli il dominio di destinazione:
Per impostazione predefinita, ACLight scansiona automaticamente tutti i domini della foresta di rete scansionata. Puoi usare il parametro “Domain” se sei interessato a scansionare solo un dominio specifico:
DEMO di ACLight2:

Lo strumento utilizza funzioni del progetto open source PowerView di Will Schroeder (@harmj0y) - un grande progetto.
Per ulteriori commenti e domande, puoi contattare Asaf Hecht (@Hechtov) e CyberArk Labs.