Data/Locales/checks/de/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Eskalationspfade zu Tier Zero", "status": "machine-draft" },
    "description": { "value": "Modelliert nicht standardmäßige Kontrolle über Tier-Zero-Objekte (die Domänenwurzel, AdminSDHolder, die OU „Domain Controllers“ sowie die Container GPO / Konfiguration / Schema) als Pfade zur Rechteausweitung und meldet die konkrete Übernahmetechnik, die jeder einzelne ermöglicht. Jeder nicht standardmäßige Prinzipal, der GenericAll / WriteDacl / WriteOwner / Replikationsrechte über eines dieser Objekte besitzt, stellt einen Ein-Sprung-Pfad zur Gleichstellung mit Domain Admins dar. Zusätzlich werden nicht standardmäßige Gruppen, die in eine Tier-Zero-Gruppe verschachtelt sind, als Eskalations-Pivots gekennzeichnet: Wer eine solche Gruppe kontrolliert oder ihr hinzugefügt wird, erlangt die Berechtigungen der Tier-Zero-Gruppe. Die vollständige domänenweite Berechnung transitiver Kontrollketten (Benutzer mit geringen Rechten über eine Kette von GenericWrite/AddMember-Kanten bis zu den Domain Admins) erfordert eine domänenweite ACL-Erfassung, die ein separater Roadmap-Punkt ist.", "status": "machine-draft" },
    "recommendedValue": { "value": "Keine nicht standardmäßigen Prinzipale haben Kontrolle über Tier-Zero-Objekte.", "status": "machine-draft" },
    "remediationSteps": { "value": "Entfernen Sie für jeden gemeldeten Pfad die vom Angreifer kontrollierbare ACE aus der DACL des Zielobjekts (Active Directory-Benutzer und -Computer > Erweiterte Sicherheit oder Set-Acl) oder entfernen Sie den Prinzipal aus der Gruppe, die ihm die Berechtigung verleiht. Nur Tier-Zero-Administratoren sollten GenericAll/WriteDacl/WriteOwner oder Replikationsrechte auf der Domänenwurzel, AdminSDHolder, der OU „Domain Controllers“ sowie den Containern Policies/Konfiguration/Schema besitzen.", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Transitive Eskalationsketten zu Tier Zero", "status": "machine-draft" },
    "description": { "value": "Berechnet MEHRSTUFIGE Ketten zur Rechteausweitung nach Tier Zero, indem transitiv Kontroll- (GenericAll / WriteDacl / WriteOwner / AddMember) und Gruppenmitgliedschaftskanten verfolgt werden – zum Beispiel HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Ergänzt ADPATH-001 (Ein-Sprung), indem Kanten beliebiger Länge verkettet und der kürzeste Pfad je Prinzipal gemeldet werden. Die KETTENTIEFE wird durch die Abdeckung der ACL-Erfassung begrenzt: Bei der aktuellen Erfassung der sechs kritischen Objekte sind die meisten Ketten einen Sprung lang, sodass diese Prüfung heute in der Regel sauber ausfällt; der domänenweite ACL-Collector (Roadmap, live-gated) füllt Kontrollkanten über beliebige Objekte und schaltet tiefe Ketten vom Benutzer mit geringen Rechten bis zum Domain Admin frei. Die Engine selbst verkettet beliebige Tiefen (BFS-Kürzester-Pfad, zyklussicher).", "status": "machine-draft" },
    "recommendedValue": { "value": "Keine transitive Kontrollkette führt einen nicht privilegierten Prinzipal zu Tier Zero.", "status": "machine-draft" },
    "remediationSteps": { "value": "Durchbrechen Sie für jede Kette das schwächste Glied: Entfernen Sie die vom Angreifer kontrollierbare ACE am ersten Sprung (die Kontrolle des nicht privilegierten Prinzipals über das nächste Objekt in der Kette) oder entfernen Sie die verschachtelte Gruppe aus der Tier-Zero-Gruppe. Führen Sie die Prüfung erneut aus, um zu bestätigen, dass die Kette durchtrennt ist.", "status": "machine-draft" }
  }
}