ב־ ההחלטה עוברת אל המשאב: המחשב היעד מגדיר בתכונה msDS-AllowedToActOnBehalfOfOtherIdentity מי רשאי להתחזות אליו. היתרון הניהולי: אין צורך בהרשאות Admin כדי להגדיר האצלה — מספיקה שליטה על אובייקט היעד.
שלב 1: ניצול MachineAccountQuota כדי ליצור חשבון מחשב EVIL-PC$ בשליטת התוקף. שלב 2: עם הרשאת GenericWrite על TARGET-PC כותבים את msDS-AllowedToActOnBehalfOfOtherIdentity כך ש־EVIL-PC$ רשאי להתחזות. שלב 3: בקשת S4U מפיקה כרטיס בתור Administrator וגישה מלאה ל־TARGET-PC. הגנה: MachineAccountQuota=0, ניטור אירוע 5136, ו־Protected Users. BloodHound מסייע לאתר הרשאות כתיבה על אובייקטי מחשב.
למה תוקפים אוהבים RBCD
- כברירת מחדל כל משתמש בדומיין יכול לצרף עד 10 מחשבים () וליצור חשבון מחשב בשליטתו.
- אם לתוקף יש הרשאת כתיבה על אובייקט המחשב היעד — הוא מגדיר עליו לטובת החשבון שיצר.
- אחר כך הוא מבקש כרטיס S4U ומתחזה ל־Administrator מקומי מול אותו מחשב.
הגנה
- להוריד את ל־0 ולהאציל צירוף מחשבים לצוות ייעודי.
- לבדוק הרשאות כתיבה (GenericWrite / WriteDACL) על אובייקטי מחשב — עוזר למפות זאת.
- לנטר שינויים בתכונה msDS-AllowedToActOnBehalfOfOtherIdentity (Event ID 5136).
- לשים חשבונות רגישים ב־Protected Users ולסמן אותם כלא ניתנים להאצלה.