
Um script para descoberta avançada de Contas Privilegiadas - inclui Shadow Admins
Uma ferramenta para descoberta avançada de Contas Privilegiadas - incluindo Shadow Admins.
ACLight2 é a versão melhorada da ferramenta.
A ferramenta (versão 1) foi publicada como parte da pesquisa "Shadow Admins" - mais detalhes sobre "Shadow Admins" estão no post do blog: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
A pesquisa também foi apresentada na conferência InfoSecurity, Londres: link da apresentação
ACLight é uma ferramenta para descobrir contas privilegiadas através de análise avançada de ACLs (Listas de Controle de Acesso dos objetos, também conhecidas como DACL/ACEs).
Inclui a descoberta de Shadow Admins na rede escaneada.
A ferramenta consulta o Active Directory (AD) pelas ACLs de seus objetos e então filtra e analisa as permissões sensíveis de cada um. O resultado é uma lista das contas mais privilegiadas na rede (da perspectiva das ACLs avançadas do AD). Você pode executar a varredura com qualquer usuário comum, pode ser um usuário não privilegiado, pois ela apenas realiza consultas LDAP legítimas e somente leitura ao AD.
Basta executá-la e verificar o resultado.
Você deve cuidar de todas as contas privilegiadas que a ferramenta descobre para você.
Especialmente - cuide dos Shadow Admins - são contas com atribuições diretas de ACLs sensíveis (ao contrário de obter privilégios como parte da associação a grupos privilegiados conhecidos).
Para escanear ambientes em nuvem e descobrir as entidades mais privilegiadas na AWS e no Azure, confira a nova ferramenta de código aberto - SkyArk:
https://github.com/cyberark/SkyArk
Este é o ACLight2 - a nova versão da varredura ACLight. É muito mais rápida, tem uma nova arquitetura de varredura e melhores resultados.
Ela resolve problemas de escalabilidade e desempenho da versão anterior.
Além disso, o ACLight2 é construído sobre uma varredura recursiva e fornece análise de contas privilegiadas em múltiplas camadas.
Como primeiro passo, a varredura começa construindo a primeira camada de contas privilegiadas. Essas são as contas que têm privilégios diretos sobre os objetos sensíveis do domínio. Então, como segundo passo, a ferramenta continua e escaneia as ACLs sobre essas contas privilegiadas recém-descobertas da camada 1 e constrói uma segunda camada opcional de novas contas privilegiadas que têm privilégios sobre as contas da primeira camada. Este segundo passo é recursivo, a ferramenta continua escaneando por mais camadas opcionais de contas privilegiadas até que todas as cadeias de contas privilegiadas sejam enumeradas.
Opção 1:
Opção 2:
Escolha o domínio alvo:
Por padrão, o ACLight escaneia automaticamente todos os domínios da floresta de rede escaneada. Você pode usar o parâmetro “Domain” se estiver interessado em escanear apenas um domínio específico:
Demonstração do ACLight2:

A ferramenta utiliza funções do projeto de código aberto PowerView de Will Schroeder (@harmj0y) - um ótimo projeto.
Para mais comentários e perguntas, você pode entrar em contato com Asaf Hecht (@Hechtov) e CyberArk Labs.