Data/Locales/checks/da/ADNetworkChecks.json
|
{ "_family": "ADNetworkChecks.json", "ADNET-001": { "name": { "value": "LDAP-signering påkrævet på domænecontrollere", "status": "machine-draft" }, "description": { "value": "Når domænecontrollere ikke kræver LDAP-signering, kan en angriber, der kan opsnappe eller fremtvinge LDAP-trafik (for eksempel via PetitPotam eller en hvilken som helst udløser af NTLM-godkendelse), relaye NTLM-godkendelse til en DC's LDAP-tjeneste og læse eller skrive katalogdata som den fremtvungne principal. At håndhæve LDAP-signering lukker det mest almindelige relay-mål på en domænecontroller.", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Controllers Policy angiver 'Domain controller: LDAP server signing requirements' til 'Require signing' (LDAPServerIntegrity = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Controllers Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Domain controller: LDAP server signing requirements' = 'Require signing'. Verificér med: reg query HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters /v LDAPServerIntegrity (bør være 2). Microsoft har hærdet denne standard siden 2020 (ADV190023) og vil håndhæve den som standard i fremtidige udgivelser af Windows Server.", "status": "machine-draft" } }, "ADNET-002": { "name": { "value": "LDAP-kanalbinding håndhævet på domænecontrollere", "status": "machine-draft" }, "description": { "value": "LDAP-kanalbinding knytter en LDAPS-godkendelse til den underliggende TLS-kanal. Uden den kan en angriber, der har opsnappet en TLS-beskyttet LDAP-session, stadig relaye NTLM-godkendelse til LDAPS. Sammen med LDAP-signering eliminerer kanalbinding LDAP som relay-mål.", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Controllers Policy angiver 'Domain controller: LDAP server channel binding token requirements' til 'Always' (LdapEnforceChannelBinding = 2)", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Controllers Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Domain controller: LDAP server channel binding token requirements' = 'Always'. Registreringsdatabase: HKLM\\System\\CurrentControlSet\\Services\\NTDS\\Parameters\\LdapEnforceChannelBinding = 2. Oprindeligt introduceret for CVE-2017-8563.", "status": "machine-draft" } }, "ADNET-003": { "name": { "value": "SMB-serversignering påkrævet (domænepolitik)", "status": "machine-draft" }, "description": { "value": "Uden at SMB-signering er påkrævet på serversiden, kan en angriber, der kan placere sig i netværksstien eller fremtvinge SMB-godkendelse, relaye NTLM til SMB og udføre filhandlinger som den fremtvungne principal. Dette er det klassiske relay-mål for værktøjer som ntlmrelayx; at håndhæve serversidesignering lukker det.", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy aktiverer 'Microsoft network server: Digitally sign communications (always)' (RequireSecuritySignature på LanManServer = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Microsoft network server: Digitally sign communications (always)' = Enabled. Registreringsdatabase: HKLM\\System\\CurrentControlSet\\Services\\LanmanServer\\Parameters\\RequireSecuritySignature = 1. Windows 11 24H2 / Server 2025 aktiverer dette som standard; ældre OS-versioner kræver eksplicit politik.", "status": "machine-draft" } }, "ADNET-004": { "name": { "value": "SMB-klientsignering påkrævet (domænepolitik)", "status": "machine-draft" }, "description": { "value": "Klientsidesignering af SMB er den halvdel af kontrakten, der forhindrer en arbejdsstation i at blive lokket til at godkende sig over for en skadelig SMB-server (responder-stil). Uden den afgiver enhver bruger på netværket, der narres til at oversætte et fjendtligt navn (LLMNR-forgiftning, WPAD osv.), en NTLM-hash, som en angriber kan knække eller relaye.", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy aktiverer 'Microsoft network client: Digitally sign communications (always)' (RequireSecuritySignature på LanmanWorkstation = 1)", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Security Options > 'Microsoft network client: Digitally sign communications (always)' = Enabled. Registreringsdatabase: HKLM\\System\\CurrentControlSet\\Services\\LanmanWorkstation\\Parameters\\RequireSecuritySignature = 1.", "status": "machine-draft" } }, "ADNET-005": { "name": { "value": "LLMNR deaktiveret via domænepolitik", "status": "machine-draft" }, "description": { "value": "Link-Local Multicast Name Resolution er en broadcastbaseret reserveløsning, som enhver vært på det lokale segment kan besvare. Responder.py og lignende værktøjer efterligner svaret, høster NTLMv2 challenge-responses og enten knækker dem offline eller relayer dem. At deaktivere LLMNR domæneomspændende er den mest virkningsfulde hærdning af arbejdsstationer, du kan foretage for en intern pentestsituation.", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy aktiverer 'Turn off multicast name resolution' (DnsClient-politikken EnableMulticast = 0)", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Policy: Computer Configuration > Policies > Administrative Templates > Network > DNS Client > 'Turn off multicast name resolution' = Enabled. Registreringsdatabase: HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows NT\\DNSClient\\EnableMulticast = 0.", "status": "machine-draft" } }, "ADNET-006": { "name": { "value": "Konfiguration af NetBIOS over TCP/IP gennemgået", "status": "machine-draft" }, "description": { "value": "NetBIOS-NS er den anden del af navneoversættelsesforgiftningsangreb efter LLMNR. At deaktivere det på DHCP-/grænsefladeniveau kræver en nulstilling af netværkskonfigurationen, som GPO ikke fuldt ud kan udtrykke; NetbiosOptions-værdien under Tcpip\\Parameters\\Interfaces kan dog angives via DHCP-scopeindstilling 1 eller direkte i registreringsdatabasen. Denne kontrol rapporterer, om NOGEN domæneomspændende politikartefakt adresserer det, så revisoren ved, om der skal undersøges i DHCP- eller imaginglaget.", "status": "machine-draft" }, "recommendedValue": { "value": "Der findes en domæneomspændende metode til at deaktivere NetBIOS over TCP/IP på arbejdsstationer (DHCP-indstilling 1 = 0x2, gruppepolitikpræference eller imaging-baseline)", "status": "machine-draft" }, "remediationSteps": { "value": "Deaktivér NetBIOS over TCP/IP på hele maskinparken. Muligheder: (1) Angiv DHCP-scopeindstillingen Microsoft Disable Netbios Option (indstilling 1) til 0x2; (2) Group Policy Preferences > Windows Settings > Registry for at skubbe NetbiosOptions = 2 til hver Tcpip_<Interface>-nøgle; (3) Bag det ind i arbejdsstationens imaging-baseline. Denne indstilling er grænsefladespecifik og kan ikke adresseres direkte via standard GPO-sikkerhedsindstillinger.", "status": "machine-draft" } }, "ADNET-007": { "name": { "value": "Beskyttelsessituation for IPv6 mitm6", "status": "machine-draft" }, "description": { "value": "mitm6 er IPv6-ækvivalenten til Responder: en skadelig DHCPv6-server uddeler en link-local-DNS-server og forgifter derefter WPAD-opslag for at høste legitimationsoplysninger. Virksomheder, der ikke har udrullet IPv6, har typisk heller ikke deaktiveret det, hvilket efterlader link-local-IPv6 aktiveret uden nogen forsvarssituation. Afbødning er enten at udrulle IPv6 korrekt med RA Guard / DHCPv6 Guard på switchen eller at deaktivere IPv6-komponenter via DisabledComponents = 0xFF.", "status": "machine-draft" }, "recommendedValue": { "value": "Enten er IPv6 deaktiveret domæneomspændende via DisabledComponents = 0xFF, ELLER netværket har RA Guard + DHCPv6 Guard udrullet i adgangslaget (uden for båndet, ikke registrerbart fra AD)", "status": "machine-draft" }, "remediationSteps": { "value": "Hvis du ikke bruger IPv6: skub HKLM\\SYSTEM\\CurrentControlSet\\Services\\Tcpip6\\Parameters\\DisabledComponents = 0xFF (hex) via GPO Registry til alle arbejdsstationer og servere. Hvis du bruger IPv6: sørg for, at dine adgangsswitche håndhæver DHCPv6 Guard / RA Guard, så useriøse DHCPv6-annonceringer droppes ved porten. Microsoft har udtrykkeligt anført, at det ikke anbefales at deaktivere IPv6 helt for Windows, men det er acceptabelt for miljøer, hvor IPv6 ikke anvendes.", "status": "machine-draft" } }, "ADNET-008": { "name": { "value": "WPAD-autofind deaktiveret", "status": "machine-draft" }, "description": { "value": "Web Proxy Auto-Discovery oversætter navnet 'wpad' via DNS, NetBIOS eller LLMNR og stoler på den proxykonfiguration, der kommer tilbage. En angriber kan forgifte enhver af disse oversættelser og proxye offerets webtrafik. Selv med LLMNR og NetBIOS deaktiveret kan WinHttpAutoProxySvc stadig forsøge WPAD, så en dybdeforsvars-GPO, der deaktiverer WPAD helt, anbefales.", "status": "machine-draft" }, "recommendedValue": { "value": "En GPO deaktiverer WPAD via 'Turn off auto-proxy result caching' eller ved at sætte WinHttpAutoProxySvc-starttypen til 4 (deaktiveret), eller DNS-serveren har en wpad-post i GlobalQueryBlockList", "status": "machine-draft" }, "remediationSteps": { "value": "Tre komplementære kontroller: (1) Føj 'wpad' til DNS-serverens GlobalQueryBlockList: dnscmd /Config /GlobalQueryBlockList wpad isatap; (2) Deaktivér WinHttpAutoProxySvc via GPO Services-politik; (3) GPO Internet Explorer / Edge: 'Disable changing Automatic Configuration settings', og sørg for, at ingen PAC-URL konfigureres automatisk. (1) er den mest virkningsfulde rettelse.", "status": "machine-draft" } }, "ADNET-009": { "name": { "value": "Print Spooler-tjeneste på domænecontrollere", "status": "machine-draft" }, "description": { "value": "Print Spooler-tjenesten på en domænecontroller er det RPC-endepunkt, der udnyttes af PrinterBug-tvangsteknikken (og en lang række efterfølgere, herunder den oprindelige CVE-2021-1675 PrintNightmare). Kombineret med et hvilket som helst NTLM-relay-mål (ADCS Web, LDAP uden signering, SMB uden signering) giver den en ugodkendt angriber en primitiv til at tvinge DC-maskinkontoen til at godkende sig over for et mål efter eget valg. Spooler er sjældent nødvendig på en DC.", "status": "machine-draft" }, "recommendedValue": { "value": "Print Spooler-tjenesten er deaktiveret (starttype 4) i Default Domain Controllers Policy", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Controllers Policy: Computer Configuration > Policies > Windows Settings > Security Settings > System Services > Print Spooler > 'Define this policy setting' = Disabled. Dette udbredes til hver DC ved næste gpupdate. Verificér på hver DC: Get-Service Spooler bør vise Status=Stopped, StartType=Disabled. Hvis en DC også kører udskrivningstjenester (det bør den ikke), skal du finde en anden vært til den rolle først.", "status": "machine-draft" } }, "ADNET-010": { "name": { "value": "Standardtilstand for WebClient-tjenesten på arbejdsstationer", "status": "machine-draft" }, "description": { "value": "WebClient-tjenesten (WebDAV-redirector) lader en angriber fremtvinge HTTP-godkendelse fra en arbejdsstation ved at referere til en UNC-sti, der begynder med et værtsnavn, der indeholder et '@' (f.eks. \\\\attacker@80\\share). Dette er arbejdsstationsækvivalenten til PetitPotam og er den relay-kilde, der oftest anvendes til at angribe ADCS Web Enrollment (ESC8). WebClient startes efter behov, men bør sættes til Disabled domæneomspændende for ikke-mobile arbejdsstationer.", "status": "machine-draft" }, "recommendedValue": { "value": "Default Domain Policy deaktiverer WebClient-tjenesten (starttype 4) for alle medlemsarbejdsstationer og servere, der ikke kræver WebDAV", "status": "machine-draft" }, "remediationSteps": { "value": "Redigér Default Domain Policy: Computer Configuration > Policies > Windows Settings > Security Settings > System Services > WebClient > 'Define this policy setting' = Disabled. Hvis en delmængde af værter (f.eks. SharePoint-klienter) reelt har brug for WebDAV, skal du afgrænse en modsatrettet GPO til netop de OU'er. Overvåg for pludselig genaktivering.", "status": "machine-draft" } } } |