尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

蓝队视角:用ADCollector完成AD安全加固审计的完整自查清单

蓝队视角:用ADCollector完成AD安全加固审计的完整自查清单 蓝队视角用ADCollector完成AD安全加固审计的完整自查清单【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollectorADCollector是一款轻量级的 Active DirectoryAD信息枚举工具一条命令即可从域环境中快速提取高价值安全信息。蓝队可以把它当作 AD 安全加固审计的体检仪不用手工翻 LDAP、不用写脚本几分钟内输出一份覆盖委派、ACL、Kerberos、ADCS、组策略的完整自查报告。为什么选 ADCollector 做 AD 安全自查相比动辄跑几十分钟的全量枚举工具ADCollector 的设计目标非常明确——只提取最有价值的目标属性而不是遍历所有用户/计算机对象的每个字段。这带来三个对蓝队很实用的优点⚡轻量快速针对大型域环境优化产生的 LDAP 流量小、执行时间短只读无侵入全程仅执行 LDAP/SMB 查询不修改任何 AD 对象可放心在生产域中运行结果导向输出直接对应已知的 AD 攻击向量Kerberos 委派、ACL 滥用、AS-REP Roasting、ADCS 证书滥用等每一项都可直接映射到加固动作它定位为一个侦察起点而非替代品先跑一遍快速定位问题域再针对性深入即可。相关说明可见 README.md。快速开始最快配置方法环境要求与构建工具基于 .NET Framework 编写C# 项目需要在一台域内 Windows 主机上的 PowerShell 中运行。构建产物为ADCollector.exe源码入口与命令行选项定义分别位于 Options.cs 和 Program.cs.\ADCollector.exe # 默认执行完整审计 .\ADCollector.exe --help # 查看全部开关 从非域加入主机运行时需能访问 SYSVOL若启用了 UNC 硬化策略需先放开 SYSVOL 的相互认证要求具体注册表项见 README.md 的 Notes 部分。常用审计开关速查开关用途蓝队场景--LDAPOnly仅枚举 LDAP 数据不访问 SYSVOLSYSVOL 不可达时的降级审计--OU OU限定在指定 OU 内搜索缩小范围、加速特定部门审计--ACLScan 身份对某个用户/组做 ACL 滥用扫描排查特定账户的越权风险--DACL DN查看某个对象的完整 DACL深入分析可疑授权--NGAGP 账户枚举嵌套组成员与生效的 GPO摸清某账户的真实权限--ADCS/--TEMPLATES专注 AD 证书服务检查防 ADCS 证书滥用攻击--LDAPSLDAP over SSL/TLS更安全的传输AD 安全加固自查清单默认运行后报告按以下章节输出核心枚举项定义在 BuildSearchString.cs调度逻辑在 ADCollector.cs。建议逐项打勾确认1️⃣ 域与信任关系基线Basic LDAP Information确认域/林功能级别符合预期功能级别越低可利用的旧协议攻击面越大Domain Trusts是否存在多余的跨域信任信任域对象的 SID 过滤SID filtering状态是否开启Domain Controllers / RODC域控数量、操作系统版本是否全部升级到最新补丁级别2️⃣ 特权账户与委派配置这是整份报告中最关键的部分每一项都对应经典横向移动路径Privileged Accounts域管理员组成员数量是否精简最小化原则Unconstrained Delegation Accounts除域控外不应有普通账户开启信任用于任何委派GMSA 除外Constrained Delegation [S4U2Self]检查是否启用协议转换S4U2Self 账户是否最小化Resources-based Constrained Delegation是否被攻击者留下后门配置Protected Users / AdminSDHolder特权账户是否归入 Protected UsersAdminSDHolder 保护范围是否合理Machine Owners机器账户的创建者 SID确认管理员对机器的所有权分布LAPS Password View Access谁有权读取本地管理员密码3️⃣ Kerberos 与密码策略加固DontRequirePreauth Accounts这是 AS-REP Roasting 的直接目标——该列表应为空User Accounts With SPN Set Password Does Not Expire同时命中两项的账户是 Kerberoasting 首选目标需重点核查Accounts With No Password / Allow Reversible Password Encryption必须清零MSSQL / Exchange / HTTP SPN 账户确认这些服务账户使用 GMSA/vGMSA 或至少密码定期轮换Kerberos Policy System Access从 SYSVOL 的GptTmpl.inf提取的域默认密码/Kerberos 策略对照组织基线核对Interesting Descriptions默认过滤 description 中含pass的账户防止有人贴心地留下密码4️⃣ 组策略GPO与 SYSVOL 审计Privilege Rights各 GPO 中Se*特权如 SeImpersonatePrivilege、SeDebugPrivilege的分配是否异常Restricted Group受限组配置的本地组成员防止被用来偷偷加管理员Group Policy Preference PasswordsSYSVOL 中的 GPPcpassword明文密码——应为零存量必须清理Effective GPOs核查关键账户/机器实际生效的 GPO 是否符合预期支持安全筛选器5️⃣ ACL 与 DACL 检查Interesting ACL on the Domain Object域对象上任何非默认的 WriteDACL/WriteProperty/WriteDacl 类授权都是高危信号Interesting ACL on Group Policy ObjectsGPO 授权异常 潜在的持久化通道补充扫描--ACLScan 账户排查特定身份可写哪些对象--DACL DN深入查看单对象权限实现见 DACL.cs6️⃣ ADCS 证书服务审计针对近年高发的 ADCS 证书滥用攻击实现见 ADCS.cs、CertificateTemplate.csCertificate ServicesCA 配置中是否存在危险的注册/审批权限授予Interesting Certificate Templates是否存在允许 SAN 编辑、低审批级别的高价值模板可用--ADCS或--TEMPLATES单独深查7️⃣ 其他值得留意的项DNS Records in the Domain/ForestAD 集成 DNS 记录中的异常条目--ADIDNS单独枚举User Passwords in LDAPLDAP 中不应存储任何明文/可逆密码属性Confidential Attributes确认含机密属性的模式对象未被随意读取审计结果怎么落地跑完报告后建议按清零项 → 收敛项 → 复核项三步走清零项零容忍GPP cpassword、无预认证账户、无密码账户、LDAP 存储密码——发现即整改收敛项最小化域管理员数量、委派账户、Se*特权、ACL 非默认授权——建立白名单定期复查复核项周期化把.\ADCollector.exe纳入季度例行检查对比两次输出差异即可快速发现配置漂移 小贴士--Debug模式可开启调试日志排查连接问题--Domain--DC组合可以指定目标域和域控便于跨域审计。常见问题Q普通域用户账号能跑吗可以。工具以运行者身份查询输出结果与该身份的读权限成正比——审计时建议使用具备 Directory Services 读权限的专用账户。Q和 PowerView 等工具是什么关系ADCollector 不是替代品而是快速定位器。它自动聚焦最有价值的目标属性省去早期侦察阶段的思考成本后续更精细的枚举可以按需手工执行。Q大域环境会影响业务吗工具专为大域设计分页搜索 异步并发 只查必要属性LDAP 流量和耗时都控制在较低水平。把这份清单打印出来或保存为 checklist配合 ADCollector 的完整输出一个下午就能完成一次扎实的 AD 安全加固审计 。【免费下载链接】ADCollectorA lightweight tool to quickly extract valuable information from the Active Directory environment for both attacking and defending.项目地址: https://gitcode.com/gh_mirrors/ad/ADCollector创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表