דילוג לתוכן הראשי
AD Academy
Delegation ב־Active Directory
מתקדם15 דקותעודכן לאחרונה: נושא 2 מתוך 4

Unconstrained Delegation

השרת מחזיק TGT מלא של כל מי שמתחבר אליו — והסכנה שבכך.

לא הושלם

מה תלמדו כאן

  • מסלול תקיפה אופייני
  • הגנה
  • השרת מחזיק TGT מלא של כל מי שמתחבר אליו — והסכנה שבכך.

כדאי לקרוא לפני הנושא הזה:מהי Delegation

כאשר מחשב מוגדר כ־Trusted for , כל משתמש שמתחבר אליו שולח אליו עותק של ה־ שלו. ה־TGT נשמר בזיכרון (LSASS) — ומי שמשיג הרשאות מקומיות על השרת יכול לגנוב אותו ולהתחזות למשתמש בכל הדומיין.

התוקף הוא Local Admin על שרת שמסומן TRUSTED_FOR_DELEGATION. שלב 1: הפעלת Printer Bug כדי לאלץ את ה־Domain Controller להתחבר לשרת. שלב 2: ה־DC מתחבר חזרה ומשאיר את ה־TGT של חשבון המחשב DC$ בזיכרון LSASS. שלב 3: התוקף גונב את הכרטיס ומבצע Pass-the-Ticket. שלב 4: DCSync ושליטה מלאה בדומיין. הגנה: Protected Users, סימון חשבון כרגיש, וביטול ההאצלה.

מסלול תקיפה אופייני

  • התוקף מאתר שרת עם (דגל TRUSTED_FOR_DELEGATION).
  • הוא משיג הרשאות Local Admin על אותו שרת.
  • הוא מכריח להתחבר לשרת (למשל בעזרת Printer Bug / MS-RPRN).
  • ה־ של חשבון המחשב של ה־DC נשמר בזיכרון ונגנב.
  • עם של DC אפשר לבצע ולהשתלט על הדומיין.

הגנה

  • לבטל בכל מקום שאפשר ולעבור ל־ או .
  • לסמן חשבונות רגישים כ־Account is sensitive and cannot be delegated.
  • לצרף חשבונות מנהלים לקבוצת Protected Users.
  • לנטר Event ID 4769 ובקשות כרטיסים חריגות משרתים מואצלים.
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

בשרת Unconstrained הלקוח שולח את ה־ שלו בתוך שדה Authenticator, והשרת שומר אותו בזיכרון LSASS. מרגע זה השרת יכול להתחזות לכל שירות ברשת עד לפקיעת הכרטיס.

  • התנאי לשליחת : הכרטיס ok-as-delegate והמשתמש לא Sensitive.
  • כל הוא Unconstrained מעצם הגדרתו — זה תקין ומובנה.
  • הכרטיסים חיים בזיכרון גם אחרי שהמשתמש ניתק — עד 10 שעות ברירת מחדל.
הגדרה מעשית (PowerShell / GUI)
# איתור שרתים עם Unconstrained (מלבד DCs)
Get-ADComputer -Filter {TrustedForDelegation -eq $true -and PrimaryGroupID -ne 516} -Properties TrustedForDelegation

# כיבוי ומעבר ל-Constrained
Set-ADComputer WEB01 -TrustedForDelegation $false
Set-ADComputer WEB01 -Add @{'msDS-AllowedToDelegateTo'='MSSQLSvc/sql01.corp.com:1433'}
powershell
תרחישי אמת בארגון
  • שרתי Legacy משנת 2008 שהוגדרו Unconstrained ונשארו.
  • בקרות ביקורת: שרת Unconstrained צריך להיות מסווג Tier 0 — שווה ערך ל־DC.
אבחון ופתרון תקלות
# האם יש כרטיסים זרים בזיכרון השרת?
klist sessions
# ניטור: Event 4769 מרובה מחשבון מחשב אחד ליעדים רבים = חשוד
bash
מילון מונחים ושורת פקודות מהירה
  • Printer Bug / SpoolSample — אילוץ אימות מ־DC.
  • Rubeus monitor — האזנה ל־ נכנס.
  • מיטיגציה: Protected Users + AccountNotDelegated + כיבוי Spooler.

בדוק את עצמך

למה Unconstrained Delegation מסוכנת במיוחד?

העמוד הזה עזר לך?