В решение переносится на ресурс: целевой компьютер сам определяет в атрибуте msDS-AllowedToActOnBehalfOfOtherIdentity, кому разрешено выдавать себя за него. Административное преимущество: не нужны права Admin для настройки делегирования — достаточно контроля над целевым объектом.
שלב 1: ניצול MachineAccountQuota כדי ליצור חשבון מחשב EVIL-PC$ בשליטת התוקף. שלב 2: עם הרשאת GenericWrite על TARGET-PC כותבים את msDS-AllowedToActOnBehalfOfOtherIdentity כך ש־EVIL-PC$ רשאי להתחזות. שלב 3: בקשת S4U מפיקה כרטיס בתור Administrator וגישה מלאה ל־TARGET-PC. הגנה: MachineAccountQuota=0, ניטור אירוע 5136, ו־Protected Users. BloodHound מסייע לאתר הרשאות כתיבה על אובייקטי מחשב.
Почему атакующие любят RBCD
- По умолчанию любой пользователь домена может присоединить до 10 компьютеров () и создать подконтрольную ему учётную запись компьютера.
- Если у атакующего есть право записи на объект целевого компьютера — он настраивает на нём в пользу созданной им учётной записи.
- Затем он запрашивает билет S4U и выдаёт себя за локального Administrator на этом компьютере.
Защита
- Снизить до 0 и делегировать присоединение компьютеров выделенной команде.
- Проверять права записи (GenericWrite / WriteDACL) на объекты компьютеров — помогает это отобразить.
- Мониторить изменения атрибута msDS-AllowedToActOnBehalfOfOtherIdentity (Event ID 5136).
- Помещать чувствительные учётные записи в Protected Users и помечать их как недоступные для делегирования.