
用于高级发现特权账户的工具 - 包括影子管理员(Shadow Admins)。
ACLight2 是该工具的改进版本。
该工具(版本1)作为"影子管理员"研究的一部分发布——关于"影子管理员"的更多详情请见博文:https://www.cyberark.com/threat-research-blog/shadow-admins-stealthy-accounts-fear
该研究也曾在伦敦InfoSecurity大会上展示:演示链接
ACLight 是一款通过高级 ACL 分析(对象 ACL——访问控制列表,亦称 DACL/ACE)来发现特权账户的工具。
它包含在扫描网络中发现影子管理员(Shadow Admins)的能力。
该工具查询 Active Directory (AD) 中的对象 ACL,然后过滤并分析每个对象的敏感权限。 最终结果是一个网络中最具特权的账户列表(基于 AD 的高级 ACL 视角)。 您只需使用任意普通用户即可运行扫描,可以是非特权用户,因为它仅对 AD 执行合法的只读 LDAP 查询。
只需运行它并检查结果。
您应关注该工具为您发现的所有特权账户。
尤其是——关注影子管理员(Shadow Admins),即那些拥有直接敏感 ACL 分配(而非通过属于已知特权组成员身份获得权限)的账户。
如需扫描云环境并发现 AWS 和 Azure 中最具特权的实体,请查看新的开源工具——SkyArk:
https://github.com/cyberark/SkyArk
这是 ACLight2——ACLight 扫描的新版本。它速度更快,采用新的扫描架构,结果更优。
它解决了前一版本的可扩展性和性能问题。
此外,ACLight2 基于递归扫描构建,并提供多层特权账户分析。
第一步,扫描从构建第一层特权账户开始。这些账户对域内敏感对象拥有直接权限。然后,第二步,工具继续扫描这些新发现的第一层特权账户的 ACL,并构建可选的第二层新特权账户,这些账户对第一层账户拥有权限。第二步是递归的,工具会持续扫描更多可选的权限账户层,直至枚举完所有特权账户链。
选项 1:
选项 2:
选择目标域:
默认情况下,ACLight 会自动扫描扫描网络林中的所有域。如果您只对扫描某个特定域感兴趣,可以使用 "Domain" 参数:
ACLight2 DEMO:

该工具使用了开源项目 PowerView(作者:Will Schroeder,@harmj0y)中的函数——一个很棒的工程。
如需更多评论和问题,您可以联系 Asaf Hecht(@Hechtov)及 CyberArk Labs。