
Скрипт для расширенного обнаружения привилегированных учетных записей - включает теневых администраторов
Инструмент для расширенного обнаружения привилегированных учетных записей, включая теневых администраторов (Shadow Admins).
ACLight2 — улучшенная версия этого инструмента.
Инструмент (версия 1) был опубликован в рамках исследования "Shadow Admins" — подробнее о "теневых администраторах" в статье блога: https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
Результаты исследования также были представлены на конференции InfoSecurity в Лондоне: ссылка на презентацию
ACLight — это инструмент для обнаружения привилегированных учетных записей путем расширенного анализа ACL (списков управления доступом объектов, также известных как DACL\ACE).
Он включает выявление теневых администраторов (Shadow Admins) в сканируемой сети.
Инструмент запрашивает у Active Directory (AD) ACL её объектов, а затем фильтрует и анализирует чувствительные разрешения каждого из них. Результатом является список наиболее привилегированных учетных записей в сети (с точки зрения расширенных ACL в AD). Вы можете запустить сканирование с правами любого обычного пользователя — это может быть даже непривилегированный пользователь, так как инструмент выполняет только легитимные запросы LDAP на чтение к AD.
Просто запустите его и проверьте результат.
Обратите внимание на все привилегированные учетные записи, которые инструмент обнаружит для вас.
Особенно — на теневых администраторов: это учетные записи с прямым назначением чувствительных ACL (в отличие от получения привилегий через членство в известных привилегированных группах).
Для сканирования облачных сред и обнаружения наиболее привилегированных сущностей в AWS и Azure ознакомьтесь с новым инструментом с открытым исходным кодом — SkyArk:
https://github.com/cyberark/SkyArk
Это ACLight2 — новая версия сканирования ACLight. Она значительно быстрее, имеет новую архитектуру сканирования и улучшенные результаты.
Она решает проблемы масштабируемости и производительности, присущие предыдущей версии.
Кроме того, ACLight2 построен на рекурсивном сканировании и обеспечивает многоуровневый анализ привилегированных учетных записей.
На первом этапе сканирование начинает с построения первого слоя привилегированных учетных записей — тех, которые имеют прямые привилегии над чувствительными объектами домена. Затем, на втором этапе, инструмент продолжает сканирование ACL этих вновь обнаруженных привилегированных учетных записей из первого слоя и строит опциональный второй слой новых привилегированных учетных записей, имеющих привилегии над учетными записями из первого слоя. Этот второй шаг является рекурсивным: инструмент продолжает сканирование для поиска дополнительных слоев привилегированных учетных записей, пока не будут перечислены все цепочки привилегированных учетных записей.
Вариант 1:
Вариант 2:
Выберите целевой домен:
По умолчанию ACLight автоматически сканирует все домены леса сканируемой сети. Вы можете использовать параметр "Domain", если хотите сканировать только один конкретный домен:
ДЕМОНСТРАЦИЯ ACLight2:

Инструмент использует функции из проекта с открытым исходным кодом PowerView от Уилла Шредера (@harmj0y) — отличный проект.
По дополнительным вопросам и комментариям обращайтесь к Асафу Хехту (@Hechtov) и CyberArk Labs.