
PowerShellで記述された関数で、PowerViewを活用して、MicrosoftのLocal Administrator Password Solution (LAPS)を導入したActive Directory環境を監査・攻撃します。これには、システム管理者が特別に委任したグループの検出、パスワードを表示できる「All Extended Rights」を持つユーザーの検出、LAPSが有効なすべてのコンピューターの表示が含まれます。
問題やパフォーマンス改善のためのissueやコメントを送信してください。このプロジェクトは、古いバージョンのPowerViewのコードを使用して作成されました。
LAPSの動作の詳細については、https://adsecurity.org/?p=1790 を参照してください。
LAPSが有効なすべてのコンピューター、パスワードの有効期限、およびユーザーがアクセス権を持つ場合のパスワードを表示します。
すべてのOUを検索し、どのADグループがms-Mcs-AdmPwd属性を読み取ることができるかを確認します。
LAPSが有効な各ADコンピューターのExtendedRightsを解析し、どのグループが読み取りアクセス権を持ち、どのユーザーが「All Extended Rights」を持っているかを確認します。システム管理者は、All Extended Rightsを持つユーザーがパスワードを表示できること、および委任されたグループのユーザーよりも保護が弱い可能性があることに気づいていないかもしれません。例として、ドメインにコンピューターを追加するユーザーは自動的に「All Extended Rights」権限を付与されます。この関数は各ADコンピューターのACLを解析するため、大規模なドメインでは非常に時間がかかる可能性があります。
Special thanks to Sean Metcalf (@pyrotek3), Will Schroeder (@harmj0y), Karl Fosaaen (@kfosaaen), Matt Graeber (@mattifestation) for research and code with LAPS, AD permissions, and offensive PowerShell.