
Инструмент для аудита и атак на среды LAPS
Функции, написанные на PowerShell, использующие PowerView для аудита и атаки на среды Active Directory, в которых развернуто решение Microsoft Local Administrator Password Solution (LAPS). Включает поиск групп, специально делегированных системными администраторами, поиск пользователей с правами «All Extended Rights», которые могут просматривать пароли, и просмотр всех компьютеров с включенным LAPS.
Пожалуйста, отправляйте вопросы или комментарии по любым проблемам или улучшениям производительности. Этот проект был создан с использованием кода из более старой версии PowerView.
Для получения дополнительной информации о том, как работает LAPS, см. https://adsecurity.org/?p=1790.
Отображает все компьютеры с включенным LAPS, срок действия пароля и сам пароль, если у пользователя есть доступ.
Просматривает все подразделения (OU), чтобы определить, какие группы Active Directory могут читать атрибут ms-Mcs-AdmPwd.
Анализирует расширенные права (ExtendedRights) для каждого компьютера AD с включенным LAPS и определяет, какая группа имеет доступ на чтение и есть ли у какого-либо пользователя права «All Extended Rights». Системные администраторы могут не знать, что пользователи с правами All Extended Rights могут просматривать пароли и могут быть менее защищены, чем пользователи в делегированных группах. Примером является пользователь, который добавляет компьютер в домен, автоматически получая разрешение «All Extended Rights». Поскольку эта функция анализирует ACL для каждого компьютера AD, в большой среде это может занять очень много времени.
Особая благодарность Sean Metcalf (@pyrotek3), Will Schroeder (@harmj0y), Karl Fosaaen (@kfosaaen), Matt Graeber (@mattifestation) за исследования и код, связанные с LAPS, разрешениями AD и наступательным PowerShell.