Перейти к содержимому
AD Academy
Delegation в Active Directory
Продвинутый15 мин.Обновлено: Тема 2 из 4

Unconstrained Delegation

Сервер хранит полный TGT каждого, кто к нему подключается — и в этом заключается опасность.

Не прочитано

Что вы узнаете

  • Типичный путь атаки
  • Защита
  • Сервер хранит полный TGT каждого, кто к нему подключается — и в этом заключается опасность.

Перед этой темой стоит прочитать:Что такое Delegation

Когда компьютер настроен как Trusted for , любой пользователь, подключающийся к нему, отправляет ему копию своего . TGT хранится в памяти (LSASS) — и тот, кто получит локальные права на сервере, может украсть его и выдать себя за пользователя во всём домене.

התוקף הוא Local Admin על שרת שמסומן TRUSTED_FOR_DELEGATION. שלב 1: הפעלת Printer Bug כדי לאלץ את ה־Domain Controller להתחבר לשרת. שלב 2: ה־DC מתחבר חזרה ומשאיר את ה־TGT של חשבון המחשב DC$ בזיכרון LSASS. שלב 3: התוקף גונב את הכרטיס ומבצע Pass-the-Ticket. שלב 4: DCSync ושליטה מלאה בדומיין. הגנה: Protected Users, סימון חשבון כרגיש, וביטול ההאצלה.

Типичный путь атаки

  • Атакующий находит сервер с (флаг TRUSTED_FOR_DELEGATION).
  • Он получает права Local Admin на этом сервере.
  • Он заставляет подключиться к серверу (например, с помощью Printer Bug / MS-RPRN).
  • учётной записи компьютера DC сохраняется в памяти и крадётся.
  • С от DC можно выполнить и захватить домен.

Защита

  • Отключить везде, где возможно, и перейти на или .
  • Пометить чувствительные учётные записи как Account is sensitive and cannot be delegated.
  • Добавить учётные записи администраторов в группу Protected Users.
  • Мониторить Event ID 4769 и необычные запросы билетов от делегированных серверов.
Архитектура и теория — Под капотом

На Unconstrained-сервере клиент отправляет свой в поле Authenticator, и сервер сохраняет его в памяти LSASS. С этого момента сервер может выдавать себя за любой сервис в сети до истечения срока действия билета.

  • Условие для отправки : билет ok-as-delegate и пользователь не Sensitive.
  • Каждый является Unconstrained по определению — это нормально и встроено.
  • Билеты остаются в памяти даже после выхода пользователя из системы — по умолчанию до 10 часов.
Практическая настройка (PowerShell / GUI)
# Обнаружение серверов с неограниченным делегированием (кроме контроллеров домена)
Get-ADComputer -Filter {TrustedForDelegation -eq $true -and PrimaryGroupID -ne 516} -Properties TrustedForDelegation

# Отключение и переход к ограниченному делегированию
Set-ADComputer WEB01 -TrustedForDelegation $false
Set-ADComputer WEB01 -Add @{'msDS-AllowedToDelegateTo'='MSSQLSvc/sql01.corp.com:1433'}
powershell
Реальные сценарии в организации
  • Legacy-серверы 2008 года, которые были настроены как Unconstrained и остались.
  • Проверки аудита: Unconstrained-сервер должен быть классифицирован как Tier 0 — эквивалентно DC.
Диагностика и устранение неполадок
# Есть ли посторонние билеты в памяти сервера?
klist sessions
# Мониторинг: Event 4769 от нескольких учетных записей с одного компьютера на множество целей = подозрительно
bash
Глоссарий и быстрая командная строка
  • Printer Bug / SpoolSample — принудительная аутентификация с DC.
  • Rubeus monitor — прослушивание входящих .
  • Митигация: Protected Users + AccountNotDelegated + отключение Spooler.

Проверь себя

Почему Unconstrained Delegation особенно опасна?

Эта страница вам помогла?