Data/Locales/checks/da/ADTradecraftChecks.json

{
  "_family": "ADTradecraftChecks.json",
  "ADTRADE-001": {
    "name": { "value": "Group Policy Preferences cpassword-rester i SYSVOL", "status": "machine-draft" },
    "description": { "value": "Fra 2008 til maj 2014 lod Group Policy Preferences administratorer skubbe planlagte opgaver, lokale brugeradgangskoder, tilknyttede drev og tjenester ud ved hjælp af et 'cpassword'-felt, krypteret med en AES-256-nøgle, som Microsoft offentligt dokumenterede. Rettelsen i MS14-025 deaktiverede cpassword-feltet i NYE præferencer, men lod eksisterende i SYSVOL være urørte. Ethvert red-team-engagement finder stadig disse. Enhver godkendt domænebruger kan læse SYSVOL, hente cpassword og dekryptere den offline. Hvis du finder noget her, skal du behandle hver eksponeret legitimationsoplysning som kompromitteret og udskifte den.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nul cpassword-attributter nogen steder under \\\\domain\\SYSVOL\\domain\\Policies\\**\\*.xml.", "status": "machine-draft" },
    "remediationSteps": { "value": "Scan SYSVOL: Get-ChildItem -Path \\\\<domain>\\SYSVOL\\<domain>\\Policies -Recurse -Include *.xml | Select-String 'cpassword'. For hvert match: (1) udskift adgangskoden på den konto, hvis legitimationsoplysning er eksponeret (brugernavnet står i den samme XML), (2) revidér logfiler for brug af den legitimationsoplysning, siden præferencen blev oprettet, (3) slet GPP-præferencen, når den nye legitimationsoplysning er på plads. Microsofts KB2962486 indeholder vejledningen til oprydning.", "status": "machine-draft" }
  },
  "ADTRADE-002": {
    "name": { "value": "DCShadow-indikator (useriøse servere i Configuration-partitionen)", "status": "machine-draft" },
    "description": { "value": "DCShadow (Vincent LE TOUX / Benjamin Delpy, BlueHat IL 2018) registrerer en angriberkontrolleret vært som en domænecontroller ved at skrive nTDSDSA- + serverobjekter under CN=Sites,CN=Configuration. Den falske DC bruges derefter til at indsprøjte skadelige replikeringsdata (SID-historik, adgangskodehashes) uden nogensinde at være en rigtig DC. BEMÆRK: på langlivede domæner er et umatchet serverobjekt langt oftere EFTERLADT DC-METADATA (en DC fjernet uden 'ntdsutil metadata cleanup') end et faktisk DCShadow-angreb, så dette klassificeres som High frem for Critical: undersøg whenCreated-tidsstemplet for at skelne et nyligt oprettet (mistænkeligt) objekt fra gamle forældede metadata.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle serverobjekter under CN=Sites,CN=Configuration svarer til rigtige, optalte domænecontrollere. Ingen nyligt oprettede serverobjekter, der ikke matcher en kendt DC.", "status": "machine-draft" },
    "remediationSteps": { "value": "Optæl: Get-ADObject -Filter {objectClass -eq 'server'} -SearchBase \"CN=Sites,$((Get-ADRootDSE).configurationNamingContext)\" -Properties whenCreated, dNSHostName | Sort whenCreated. Kryds med din DC-oversigt (Get-ADDomainController -Filter *). Ethvert serverobjekt, der ikke matcher en rigtig DC, især nyligt oprettet, kræver øjeblikkelig hændelsesrespons: DCShadow er en primitiv af domæneovertagelsesklasse. Overvåg for 5137- / 5141-hændelser på schema-containeren som et detektionssignal.", "status": "machine-draft" }
  },
  "ADTRADE-003": {
    "name": { "value": "Forældede BitLocker-gendannelsesnøgler", "status": "machine-draft" },
    "description": { "value": "BitLocker-gendannelsesnøgler gemmes i AD som msFVE-RecoveryInformation-underordnede objekter til den computer, der sikkerhedskopierede dem. Når en computer nedlægges, men AD-objektet efterlades hængende, forbliver gendannelsesnøglerne forespørgelige af enhver med BitLocker-gendannelsesrettigheder, typisk en bredere gruppe end 'Tier 0'. Forældede nøgler betyder, at bortskaffede diske kan dekrypteres, hvis de gendannes fra en renoveringsvirksomhed eller en skraldespand.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle msFVE-RecoveryInformation-objekter tilhører computere, der har været aktive inden for de sidste 90 dage. Ingen nøgler forældreløse på deaktiverede eller nyligt ændrede, men derefter forældede computerkonti.", "status": "machine-draft" },
    "remediationSteps": { "value": "Optæl gendannelsesoplysninger: Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'} -Properties whenCreated. For hver skal du gå op til det overordnede computerobjekt og kontrollere dets lastLogonTimestamp / Enabled. For computere inaktive >90 dage: bekræft, at disken er slettet eller destrueret, og slet derefter AD-computerobjektet (hvilket kaskaderer gendannelsesoplysningerne). For computere, der er i aktiv brug, men med meget gamle gendannelsesnøgler: rotér via Backup-BitLockerKeyProtector. Verificér, at BitLocker-gendannelsesgruppen har et stramt medlemskab.", "status": "machine-draft" }
  },
  "ADTRADE-004": {
    "name": { "value": "Hygiejne for RODC-adgangskodereplikeringspolitik", "status": "machine-draft" },
    "description": { "value": "Read-Only Domain Controllers cachelagrer adgangskoder for de principaler, der er angivet i deres Password Replication Policy (PRP). Hvis en Tier 0-konto (Domain Admin, Enterprise Admin, krbtgt) kan nås af en RODC's PRP, direkte eller via gruppeindlejring, kompromitterer det disse konti at kompromittere RODC'en. Standardgruppen 'Denied RODC Password Replication Group' bør eksplicit indeholde DA / EA / SA / Schema Admins / krbtgt; nogle miljøer tilpasser politikken og fjerner ved et uheld disse afvisninger.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle RODC'er i domænet har en Password Replication Policy, hvor Domain Admins, Enterprise Admins, Schema Admins, krbtgt og Account Operators er medlemmer af Deny-siden. Ingen højtprivilegerede konti er medlemmer af Allow-siden.", "status": "machine-draft" },
    "remediationSteps": { "value": "For hver RODC: Get-ADDomainController -Filter {IsReadOnly -eq $true} | ForEach-Object { Get-ADDomainControllerPasswordReplicationPolicy -Identity $_ -Allowed; Get-ADDomainControllerPasswordReplicationPolicy -Identity $_ -Denied }. Verificér, at Denied-listen indeholder den indbyggede 'Denied RODC Password Replication Group'. Hvis dit miljø ikke har nogen RODC'er, er denne kontrol N/A: PASS. Microsofts RODC-planlægningsvejledning indeholder den kanoniske PRP-skabelon.", "status": "machine-draft" }
  },
  "ADTRADE-005": {
    "name": { "value": "Nøglerotation for Entra Seamless SSO-computerkonto (AZUREADSSOACC$)", "status": "machine-draft" },
    "description": { "value": "Når Entra (Azure AD) Seamless Single Sign-On er aktiveret for hybrid identitet, opretter AD en computerkonto med navnet AZUREADSSOACC$. Dens adgangskode er den delte Kerberos-nøgle, som Entra bruger til at validere SSO-billetter. Microsoft dokumenterer, at denne nøgle IKKE roteres automatisk: administratorer skal udskifte den. Hvis en angriber udtrækker AZUREADSSOACC$-nøglen (det er en normal NT-hash, der kan læses via DCSync eller fra en DC), kan angriberen forfalske Kerberos Silver Tickets for Azure AD-tjenesten og godkende sig som ENHVER synkroniseret hybridbruger, uden yderligere interaktion, så længe nøglen forbliver gyldig. En nøgle, der ikke er blevet roteret i over 90 dage, udvider dramatisk det vindue.", "status": "machine-draft" },
    "recommendedValue": { "value": "AZUREADSSOACC$ Kerberos-nøgle roteret mindst hver 90. dag (udskift den to gange pr. rotation for at ugyldiggøre den forrige nøgle).", "status": "machine-draft" },
    "remediationSteps": { "value": "Rotér Seamless SSO-nøglen på en maskine med Entra Connect- / Azure AD-modulet: Import-Module 'C:\\Program Files\\Microsoft Azure Active Directory Connect\\AzureADSSO.psd1'; New-AzureADSSOAuthenticationContext; Update-AzureADSSOForest. Udfør rotationen to gange (kontoen gemmer aktuel + forrige nøgle), og planlæg den på tilbagevendende basis. Hvis Seamless SSO ikke længere anvendes, skal du deaktivere det og slette AZUREADSSOACC$-objektet.", "status": "machine-draft" }
  },
  "ADTRADE-006": {
    "name": { "value": "Shadow Credentials (msDS-KeyCredentialLink) på privilegerede principaler", "status": "machine-draft" },
    "description": { "value": "Attributten msDS-KeyCredentialLink indeholder offentlige nøgler, der anvendes til Windows Hello for Business / adgangskodeløst PKINIT-logon. En angriber med skriveadgang til denne attribut på et mål kan tilføje sit EGET nøglepar (Whisker / pyWhisker) og derefter anmode om en Kerberos-TGT som den konto ved hjælp af den matchende private nøgle, en snigende teknik til persistens og efterligning kendt som 'shadow credentials'. Enhver uventet nøglelegitimation på et Tier 0-objekt (en domæneadministrator, en domænecontroller eller enhver adminCount=1-konto) bør behandles som en potentiel bagdør, indtil det er bevist at være en legitim WHfB-tilmelding.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen ukendte msDS-KeyCredentialLink-værdier på privilegerede/Tier 0-principaler; hver nøgle knytter sig til en kendt WHfB-/adgangskodeløs tilmelding.", "status": "machine-draft" },
    "remediationSteps": { "value": "For hver markeret principal skal du inspicere nøglelegitimationerne (Get-ADObject -Properties msDS-KeyCredentialLink eller cmdletten DSInternals Get-ADKeyCredential) og korrelere hver enhedsnøgle med en legitim Windows Hello for Business-tilmelding. Fjern enhver post, du ikke kan tilskrive en sanktioneret tilmelding. Begræns, hvem der kan skrive msDS-KeyCredentialLink (revidér Key Admins / Enterprise Key Admins og OU-/objekt-DACL'er, der giver den skriveadgang). Nulstil de berørte konti, hvis kompromittering mistænkes.", "status": "machine-draft" }
  },
  "ADTRADE-007": {
    "name": { "value": "BadSuccessor dMSA-migrering: eskaleringsflade", "status": "machine-draft" },
    "description": { "value": "Windows Server 2025 introducerede delegerede Managed Service Accounts (dMSA, objektklassen msDS-DelegatedManagedServiceAccount) med en migreringsfunktion: en dMSA kan markeres som afløser for en eksisterende konto, hvorefter den arver den kontos rettigheder og Kerberos-nøgler. Den i 2024 offentliggjorte 'BadSuccessor'-teknik misbruger dette: en principal, der blot kan OPRETTE en dMSA i en OU (CreateChild på dMSA-klassen, eller bred skrive-/GenericAll over OU'en), kan oprette en, pege den mod en privilegeret konto og arve dens nøgler, og dermed eskalere til den konto uden nogensinde at have rettigheder over den direkte. Denne kontrol optæller OU'er, hvor en principal uden Tier 0 har den mulighed.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingen principal uden Tier 0 kan oprette eller skrive en delegeret MSA (msDS-DelegatedManagedServiceAccount) i nogen OU.", "status": "machine-draft" },
    "remediationSteps": { "value": "På hver markeret OU skal du fjerne CreateChild (for klassen msDS-DelegatedManagedServiceAccount), GenericAll, WriteDacl og WriteOwner fra ikke-administrative principaler. Revidér delegerede OU-tilladelser bredt: de samme ACE'er, der muliggør BadSuccessor, muliggør også andre misbrug af objektoprettelse. Indtil der er patchet/afbødet, skal du overvåge oprettelsen af msDS-DelegatedManagedServiceAccount-objekter (4662-/5137-hændelser). Denne kontrol SKIPPER på skove, hvis skema er ældre end Server 2025.", "status": "machine-draft" }
  },
  "ADTRADE-008": {
    "name": { "value": "Medlemskab af Key Admins / Enterprise Key Admins", "status": "machine-draft" },
    "description": { "value": "Grupperne Key Admins (domæne-RID 526) og Enterprise Key Admins (RID 527) er tildelt retten til at skrive attributten msDS-KeyCredentialLink på tværs af domænet/skoven. Det gør ethvert medlem til en domæneomspændende shadow-credential-primitiv: et medlem kan plante nøglelegitimationer på enhver konto og godkende sig som den via PKINIT. Disse grupper leveres TOMME og bør forblive tomme, medmindre et specifikt Windows Hello for Business-nøgleprovisioneringsforløb påviseligt kræver dem. Ethvert medlem er en eskaleringssti, der skal begrundes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Grupperne Key Admins og Enterprise Key Admins er tomme (ingen faste medlemmer).", "status": "machine-draft" },
    "remediationSteps": { "value": "Gennemgå hvert medlem af Key Admins og Enterprise Key Admins. Fjern enhver konto, der ikke har et dokumenteret, løbende behov for at provisionere Windows Hello for Business-nøgler. Hvis WHfB-nøgleprovisionering kræver delegerede rettigheder, skal du afgrænse dem til en dedikeret tjenestekonto med de snævrest mulige tilladelser frem for medlemskab af disse domæneomspændende grupper. Behandl uventede medlemmer som en potentiel persistensmekanisme.", "status": "machine-draft" }
  },
  "ADTRADE-009": {
    "name": { "value": "Medlemskab af gruppen Cert Publishers", "status": "machine-draft" },
    "description": { "value": "Medlemmer af gruppen Cert Publishers (domæne-RID 517) har tilladelse til at publicere certifikater til NTAuth-lageret og til bruger-/computerobjekter. Som standard indeholder gruppen kun Enterprise CA-computerkontoen/-kontiene. En bruger- eller tjenestekonto placeret i denne gruppe opnår evnen til at påvirke, hvilke certifikater der er betroet til godkendelse, hvilket er et trin i flere AD CS-eskaleringsstier (ESC-klasseangreb) og kan muliggøre certifikatbaseret efterligning. Computerkontomedlemskab (selve CA-værterne) er forventet; ethvert ikke-computermedlem er et fund.", "status": "machine-draft" },
    "recommendedValue": { "value": "Cert Publishers indeholder kun Enterprise CA-computerkontoen/-kontiene: ingen bruger- eller tjenestekonti.", "status": "machine-draft" },
    "remediationSteps": { "value": "Fjern enhver bruger- eller tjenestekonto fra gruppen Cert Publishers; kun Enterprise CA-computerkonti hører hjemme der. Gennemgå NTAuth-lagerets indhold (certutil -viewstore -enterprise NTAuth) for uventede CA-certifikater. Hærd AD CS bredt: revidér tilladelser til tilmelding af certifikatskabeloner og fejlkonfigurationsfladen ESC1-ESC8.", "status": "machine-draft" }
  },
  "ADTRADE-010": {
    "name": { "value": "group Managed Service Account (gMSA): situation og adgangskodeeksponering", "status": "machine-draft" },
    "description": { "value": "group Managed Service Accounts (gMSA) har 240-bit-adgangskoder, som AD genererer og roterer automatisk, hvilket eliminerer Kerberoasting af svage tjenestekontoadgangskoder og manuelt rotationsbesvær. To bekymringer om situationen: (1) om gMSA'er overhovedet anvendes til tjenesteidentiteter, og (2) hvem der er autoriseret til at hente den administrerede adgangskode, styret af sikkerhedsdeskriptoren msDS-GroupMSAMembership (PrincipalsAllowedToRetrieveManagedPassword). Hvis den deskriptor giver en bred principal (Everyone, Authenticated Users, Domain Users) eller en ikke-privilegeret principal, kan den principal gendanne gMSA'ens klartekstadgangskode (f.eks. GMSAPasswordReader) og fuldt ud efterligne tjenesten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Tjenesteidentiteter kører som gMSA'er; msDS-GroupMSAMembership er afgrænset til kun de specifikke værter, der skal køre tjenesten (ingen brede eller ikke-privilegerede principaler).", "status": "machine-draft" },
    "remediationSteps": { "value": "For hver gMSA skal du sætte PrincipalsAllowedToRetrieveManagedPassword til de præcise computerkonti (eller en stramt afgrænset gruppe), der kører tjenesten: Set-ADServiceAccount -Identity <gmsa> -PrincipalsAllowedToRetrieveManagedPassword <hosts>. Fjern Everyone / Authenticated Users / Domain Users fra den liste. Hvor tjenestekonti stadig anvender statiske brugerkontoadgangskoder, skal du migrere dem til gMSA'er for at opnå automatisk rotation og modstandsdygtighed over for Kerberoasting.", "status": "machine-draft" }
  }
}