Data/Locales/checks/pt/ADAttackPathChecks.json

{
  "_family": "ADAttackPathChecks.json",
  "ADPATH-001": {
    "name": { "value": "Caminhos de elevação para o Tier-0", "status": "machine-draft" },
    "description": { "value": "Modela o controlo não predefinido sobre objetos Tier-0 (a raiz do domínio, o AdminSDHolder, a OU Domain Controllers e os contentores GPO / Configuration / Schema) como CAMINHOS de elevação de privilégios e reporta a técnica concreta de tomada de controlo que cada um permite. Qualquer principal não predefinido que detenha direitos GenericAll / WriteDacl / WriteOwner / de replicação sobre um destes objetos constitui um caminho de um único salto para a equivalência a Domain Admin. Também assinala grupos não predefinidos aninhados dentro de um grupo Tier-0 como pontos de pivô de elevação: controlar um desses grupos, ou ser adicionado a ele, confere os privilégios do grupo Tier-0. O cálculo completo da cadeia de controlo transitiva em todo o domínio (utilizador com poucos privilégios através de uma cadeia de arestas GenericWrite/AddMember até aos Domain Admins) requer a recolha de ACL de todo o domínio, que é um item separado do roteiro.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum principal não predefinido tem controlo sobre objetos Tier-0.", "status": "machine-draft" },
    "remediationSteps": { "value": "Para cada caminho reportado, remova a ACE controlável pelo atacante da DACL do objeto de destino (Active Directory Users and Computers > Advanced Security, ou Set-Acl), ou remova o principal do grupo que a concede. Apenas os administradores Tier-0 devem deter direitos GenericAll/WriteDacl/WriteOwner ou de replicação sobre a raiz do domínio, o AdminSDHolder, a OU Domain Controllers e os contentores Policies/Configuration/Schema.", "status": "machine-draft" }
  },
  "ADPATH-002": {
    "name": { "value": "Cadeias de elevação transitivas para o Tier-0", "status": "machine-draft" },
    "description": { "value": "Calcula cadeias de elevação de privilégios de VÁRIOS SALTOS até ao Tier-0, seguindo transitivamente as arestas de controlo (GenericAll / WriteDacl / WriteOwner / AddMember) e de pertença a grupos: por exemplo HelpDesk --[WriteDacl]--> CORP-Admins --[MemberOf]--> Domain Admins. Complementa a ADPATH-001 (salto único) ao encadear arestas de comprimento arbitrário e reportar o caminho mais curto por principal. A PROFUNDIDADE da cadeia é limitada pela cobertura da recolha de ACL: com a recolha atual de seis objetos críticos, a maioria das cadeias tem um único salto, pelo que esta verificação está normalmente limpa hoje; o coletor de ACL de todo o domínio (no roteiro, condicionado a ambiente ativo) preenche as arestas de controlo sobre objetos arbitrários e desbloqueia cadeias profundas de baixo privilégio até Domain Admin. O próprio motor encadeia profundidade arbitrária (caminho mais curto BFS, seguro contra ciclos).", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma cadeia de controlo transitiva conduz um principal não privilegiado ao Tier-0.", "status": "machine-draft" },
    "remediationSteps": { "value": "Para cada cadeia, quebre o elo mais fraco: remova a ACE controlável pelo atacante no primeiro salto (o controlo do principal não privilegiado sobre o próximo objeto da cadeia), ou remova o grupo aninhado do grupo Tier-0. Volte a executar para confirmar que a cadeia foi cortada.", "status": "machine-draft" }
  }
}